Vishing

Vishing

Gestisci una telefonata realistica di voice phishing.

Cos’è Vishing?

L'ID chiamante può essere falsificato, quindi il numero sullo schermo non prova nulla. Il phishing vocale si svolge su conversazioni dal vivo, in cui non hai tempo per pensare e c'è pressione sociale per essere d'aiuto. Riceverai una chiamata da qualcuno che sembra un IT o un fornitore noto, usa il gergo giusto e ha bisogno delle tue credenziali, dell'accesso remoto o di un codice MFA in questo momento. Ti eserciterai a fare pause, a fare domande e a richiamare su un numero ufficiale anziché su quello offerto.

Cosa imparerai in Vishing

Vishing — Fasi della formazione

  1. Introduzione

    Questa formazione simula un attacco vishing nel mondo reale in cui un utente malintenzionato utilizza un filtro vocale generato dall'intelligenza artificiale per impersonare un collega fidato. È un martedì pomeriggio impegnativo quando squilla il telefono di Alice. L'ID chiamante mostra 'Mike Stevens - Int. 4247'. Alice conosce Mike; è un ragazzo davvero amichevole del team Infrastruttura. Lo riconosce come il solito numero di Mike e risponde prontamente alla chiamata.

  2. La chiamata inaspettata

    All'insaputa di Alice, Bob ha effettuato ricerche su Pembrant Engineering e sul loro cliente Carrowdene per settimane. Ha raccolto informazioni sulla struttura aziendale, sui nomi dei dipendenti e sui sistemi interni attraverso i profili dei social media, LinkedIn e il sito web dell'azienda. Bob ha anche ottenuto registrazioni della voce di Mike da presentazioni di conferenze disponibili al pubblico e webinar aziendali. Utilizzando un software avanzato di clonazione vocale basato su intelligenza artificiale, ha creato una replica convincente della voce di Mike e ha falsificato l'ID del chiamante per visualizzare l'interno interno di Mike.

  3. L'introduzione convincente

    La voce al telefono suona esattamente come quella di Mike: stesso tono, stesso modo di parlare e persino il suo caratteristico leggero accento di Boston. Tutto grazie alle tecnologie GenAI e a un grande set di dati delle registrazioni dei discorsi pubblici di Mike.

  4. Creare urgenza

    Bob stabilisce urgenza e autorità menzionando un collega malato e un importante incontro con un cliente.

  5. La richiesta di informazioni

    Alice comincia a sentire la pressione della situazione urgente e vuole aiutare un collega in difficoltà.

  6. Apertura dei file

    Alice apre il portale aziendale e tenta di accedere a dati sensibili.

  7. Condivisione di informazioni sensibili

    Alice inizia a leggere le informazioni sensibili al telefono. Ciò è severamente vietato dalle regole aziendali, ma la richiesta sembra urgente e Mike non ha accesso alle risorse aziendali a causa di un problema con la VPN.

  8. Un errore enorme

    Alice ha ora condiviso informazioni altamente riservate protette da NDA, inclusi dettagli di crittografia proprietaria, posizioni di ripristino di emergenza e protocolli di sicurezza interni.

  9. L'e-mail sospetta

    Bob vede che il suo attacco ha avuto successo e tenta di intensificare l'azione inviando ad Alice un'e-mail di phishing.

  10. Arriva un'e-mail losca

    Alice riceve un'e-mail che sembra provenire da Mike Stevens.

Copertura dei framework di sicurezza

MITRE ATT&CK

  • T1566.004 Phishing: Spearphishing Voice

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind