Sovraesposizione sui Social Media
Scopri come gli attaccanti sfruttano i tuoi profili pubblici.
Cos’è Sovraesposizione sui Social Media?
Gli aggressori leggono i profili pubblici prima di scrivere un'e-mail di phishing. Niente di ciò che pubblichi è segreto di per sé; il valore è nella combinazione. Una foto delle vacanze dice che la casa e la scrivania sono vuote. Un post di compleanno conferma una risposta di verifica. Un annuncio di nuovo lavoro svela il tuo ruolo, il tuo manager e lo stack tecnologico del tuo team. Vedrai quei frammenti assemblati in un profilo di targeting, controllerai la tua impronta e imposterai controlli sulla privacy che riducono l'esposizione senza lasciare i social media.
Cosa imparerai in Sovraesposizione sui Social Media
- Identificare i tipi specifici di post sui social media che espongono informazioni personali, finanziarie e organizzative agli attaccanti
- Condurre un audit personale dell'impronta digitale su LinkedIn, Facebook, Instagram e X per valutare il proprio livello di esposizione attuale
- Configurare le impostazioni di privacy specifiche per piattaforma per limitare la visibilità pubblica di dettagli personali e professionali sensibili
- Spiegare come gli attaccanti utilizzano le tecniche OSINT per combinare dati frammentati dai social media in campagne mirate di spear phishing
- Riconoscere come le pagine aziendali di LinkedIn, le directory dei dipendenti e gli organigrammi creano superfici di attacco per whaling e BEC
Sovraesposizione sui Social Media — Fasi della formazione
-
Introduzione
È lunedì mattina e Alice inizia la giornata controllando la casella di posta elettronica aziendale.
-
L'annuncio della società
Alice riceve un'e-mail interna all'azienda che celebra la presentazione di successo di Mike Stevens a una recente conferenza sulla sicurezza informatica. L'e-mail incoraggia i dipendenti a guardare la presentazione registrata e a lasciare commenti di congratulazioni.
-
Facendo clic sul collegamento
Alice fa clic sul collegamento OurTube contenuto nell'e-mail.
-
Saltare la presentazione
Alice decide di guardare il video più tardi, al termine della giornata lavorativa. Se l'avesse guardato, avrebbe saputo che durante il discorso Mike aveva menzionato che Nexlify Solutions stava lavorando su diversi progetti entusiasmanti con clienti importanti, anche se non aveva rivelato dettagli specifici a causa degli accordi di riservatezza.
-
Inserimento di un commento
Alice scorre la pagina verso il basso per trovare la sezione commenti e lasciare un commento incoraggiante. Nel farlo, condivide accidentalmente informazioni aziendali interne.
-
Analisi video di Bob
Nel frattempo, anche Bob ha scoperto lo stesso video della conferenza OurTube. Tuttavia, il suo interesse non è congratularsi con Mike: sta analizzando l'audio per estrarre campioni vocali. Bob utilizza un software specializzato per isolare i modelli di discorso, il tono, l'accento e le caratteristiche vocali di Mike dalla presentazione di 45 minuti. Bob raccoglie le frasi e le parole chiave che Mike usa, notando il suo accento di Boston e il suo stile di conversazione professionale. Questi dati audio diventeranno la base per la creazione di un convincente clone vocale AI.
-
L'ispirazione di LinkedIn
Nel suo commento alla presentazione di Mike, Alice ha menzionato l'imminente progetto SecureTech: informazioni che avrebbero dovuto rimanere private per l'azienda e non essere condivise pubblicamente. Sentendosi ispirata a condividere i propri successi professionali, Alice ricorda il suo attuale progetto con Sarah per SecureTech Corp. Decide che questo sarebbe un contenuto perfetto per un post su LinkedIn per mostrare il suo lavoro e celebrare il lavoro di squadra.
-
Creazione di un messaggio
Alice crea un post su LinkedIn sul suo lavoro, condividendo inavvertitamente pubblicamente informazioni aziendali ancora più sensibili.
-
Scoperta OSINT di Bob
Gli strumenti di monitoraggio automatizzato di Bob lo avvisano del nuovo post di Alice su LinkedIn in pochi minuti. Ora dispone di informazioni preziose: Alice è il leader del progetto per SecureTech Corp Sarah Johnson è un membro del suo team Il progetto prevede l'implementazione della sicurezza dell'infrastruttura Alice ha un rapporto collegiale con Mike Stevens L'azienda ha progetti di alto profilo in corso Bob incrocia queste informazioni con i commenti precedenti di Alice, confermando i collegamenti tra questi dipendenti.
-
Sfruttare la social media intelligence
Bob sfrutta tutte le informazioni che Alice ha fornito inconsapevolmente attraverso la sua attività sui social media. Ora può menzionare Sarah per nome, fare riferimento specificamente al progetto SecureTech e impersonare Mike poiché Alice chiaramente lo conosce e lo rispetta. Bob crea uno scenario credibile e urgente basato sui post pubblici di Alice e si prepara a lanciare il suo attacco.
Copertura dei framework di sicurezza
MITRE ATT&CK
- T1589 Gather Victim Identity Information
- T1591 Gather Victim Org Information
CIS Controls
- CIS 14.5 Train Workforce Members on Causes of Unintentional Data Exposure
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind