Vishing
Gestisci una telefonata realistica di voice phishing.
Cos’è Vishing?
L'ID chiamante può essere falsificato, quindi il numero sullo schermo non prova nulla. Il phishing vocale si svolge su conversazioni dal vivo, in cui non hai tempo per pensare e c'è pressione sociale per essere d'aiuto. Riceverai una chiamata da qualcuno che sembra un IT o un fornitore noto, usa il gergo giusto e ha bisogno delle tue credenziali, dell'accesso remoto o di un codice MFA in questo momento. Ti eserciterai a fare pause, a fare domande e a richiamare su un numero ufficiale anziché su quello offerto.
Cosa imparerai in Vishing
- Riconoscere lo spoofing dell'ID chiamante e comprendere perche i numeri di telefono visualizzati non possono essere considerati come verifica dell'identita
- Applicare la verifica tramite richiamata utilizzando le directory aziendali ufficiali piuttosto che i numeri di telefono forniti dal chiamante
- Identificare le tattiche di pressione conversazionale utilizzate dai visher, inclusa l'urgenza crescente, le affermazioni di autorita e il gergo tecnico
- Rifiutare di condividere credenziali, codici MFA o autorizzare l'accesso remoto durante le chiamate in entrata, indipendentemente dalla giustificazione dichiarata
- Distinguere tra verifica assertiva dell'identita e comportamento conflittuale per mantenere la professionalita durante le chiamate sospette
Vishing — Fasi della formazione
-
Introduzione
Questa formazione simula un attacco vishing nel mondo reale in cui un utente malintenzionato utilizza un filtro vocale generato dall'intelligenza artificiale per impersonare un collega fidato. È un martedì pomeriggio impegnativo quando squilla il telefono di Alice. L'ID chiamante mostra 'Mike Stevens - Int. 4247'. Alice conosce Mike; è un ragazzo davvero amichevole del team Infrastruttura. Lo riconosce come il solito numero di Mike e risponde prontamente alla chiamata.
-
La chiamata inaspettata
All'insaputa di Alice, Bob ha effettuato ricerche su Pembrant Engineering e sul loro cliente Carrowdene per settimane. Ha raccolto informazioni sulla struttura aziendale, sui nomi dei dipendenti e sui sistemi interni attraverso i profili dei social media, LinkedIn e il sito web dell'azienda. Bob ha anche ottenuto registrazioni della voce di Mike da presentazioni di conferenze disponibili al pubblico e webinar aziendali. Utilizzando un software avanzato di clonazione vocale basato su intelligenza artificiale, ha creato una replica convincente della voce di Mike e ha falsificato l'ID del chiamante per visualizzare l'interno interno di Mike.
-
L'introduzione convincente
La voce al telefono suona esattamente come quella di Mike: stesso tono, stesso modo di parlare e persino il suo caratteristico leggero accento di Boston. Tutto grazie alle tecnologie GenAI e a un grande set di dati delle registrazioni dei discorsi pubblici di Mike.
-
Creare urgenza
Bob stabilisce urgenza e autorità menzionando un collega malato e un importante incontro con un cliente.
-
La richiesta di informazioni
Alice comincia a sentire la pressione della situazione urgente e vuole aiutare un collega in difficoltà.
-
Apertura dei file
Alice apre il portale aziendale e tenta di accedere a dati sensibili.
-
Condivisione di informazioni sensibili
Alice inizia a leggere le informazioni sensibili al telefono. Ciò è severamente vietato dalle regole aziendali, ma la richiesta sembra urgente e Mike non ha accesso alle risorse aziendali a causa di un problema con la VPN.
-
Un errore enorme
Alice ha ora condiviso informazioni altamente riservate protette da NDA, inclusi dettagli di crittografia proprietaria, posizioni di ripristino di emergenza e protocolli di sicurezza interni.
-
L'e-mail sospetta
Bob vede che il suo attacco ha avuto successo e tenta di intensificare l'azione inviando ad Alice un'e-mail di phishing.
-
Arriva un'e-mail losca
Alice riceve un'e-mail che sembra provenire da Mike Stevens.
Copertura dei framework di sicurezza
MITRE ATT&CK
- T1566.004 Phishing: Spearphishing Voice
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind