AI-geschreven phishing
De spelling is perfect. Dat is het probleem.
Wat is AI-geschreven phishing?
Phishingtekst wordt nu gegenereerd op basis van alles wat uw bedrijf al publiceert, zodat deze zonder spelfouten, de juiste projectnaam en de handtekening van uw manager arriveert. In deze oefening zie je hoe een campagne wordt opgebouwd vanaf twee openbare pagina's en ontvang je deze vervolgens zelf per e-mail en per sms. Je oefent met het beoordelen van het verzoek in plaats van het schrijven, het verifiëren op een kanaal dat je al had, en het rapporteren van de helft die je e-mailclient niet kan zien.
Wat je leert in AI-geschreven phishing
- Erken dat spelling, grammatica en een vertrouwde toon niet langer een bewijs zijn dat een bericht echt is, omdat de gegenereerde tekst standaard vloeiend is
- Identificeer wat een aanvaller kan bouwen op basis van gewone openbare pagina's: een teamdirectory geeft het adrespatroon en de hiërarchie, een afdelingspost geeft de projectnaam, de deadline en de aftekening
- Behandel hetzelfde verzoek dat op een tweede kanaal binnenkomt als één niet-geverifieerde afzender in plaats van als bevestiging van het eerste bericht
- Verifieer een verzoek via een route die u al had, zoals een opgeslagen nummer of de teamchat, nooit via een contactgegevens in het opgegeven bericht
- Lees het verzendadres in plaats van de weergavenaam en erken dat een geldig certificaat op een gelijkaardig domein het eigendom van dat domein bewijst en niets anders
- Rapporteer een verdacht bericht, zelfs als u niet heeft geklikt, en rapporteer de kanalen die uw e-mailclient nooit ziet, zoals een sms of een oproep
AI-geschreven phishing — Trainingsstappen
-
Teampagina van iemand anders
Bob zit achter Ilverstone Logistics aan, een expediteur met een leveranciersportaal waar de operations desk dagelijks op inlogt. Hij scant niet en breekt nergens in. Hij begint met het deel van het bedrijf dat al gepubliceerd is.
-
Zesenveertig namen en een patroon
Het adresboek is er zodat vervoerders en leveranciers de juiste persoon kunnen bereiken. Het geeft ook een vreemde de hele afdeling.
-
Hoe hij schrijft
Daniel Okafor plaatst bijna elke donderdag een afdelingsupdate. De laatste is gelinkt vanaf zijn eigen teampagina.
-
Project Lantern, en verder, D.
Vierhonderd woorden aan interne details, gepubliceerd omdat het echt nuttig is voor klanten en vervoerders. Bob leest het als een specificatie.
-
De Studio
Bob schrijft het lokaas niet. Hij huurt een dienst die dat wel doet, geprijsd per campagne, met de afleverlijst en de ophaler ingebouwd.
-
Voeg het tweede kanaal toe
Alleen e-mail wordt gelezen en genegeerd. Een sms van een ander nummer, die een half uur later ongeveer hetzelfde binnenkomt, geeft het gevoel dat de e-mail beantwoord is.
-
Geef het het profiel
Alles wat de opdracht nodig had, kwam van twee openbare pagina's, en het verzamelen ervan duurde niet langer dan het lezen van deze stap.
-
Lees wat het schreef
Het duurt ongeveer vier seconden. Er is geen gebroken Engels op te merken, want geen enkel deel hiervan is geschreven door iemand die onder tijdsdruk in een tweede taal werkte.
-
Lancering
Tweeënnegentig berichten naar zesenveertig mensen, op twee kanalen, vanaf een gisteren geregistreerd domein. De hele klus heeft Bob ongeveer twintig minuten gekost.
-
Alles geleverd
Niets stuiterde en niets werd gefilterd. Het verzendende domein heeft helemaal geen geschiedenis, en dat is precies de reden waarom geen enkel reputatiesysteem er nog iets slecht over heeft.
Dekking van beveiligingsframeworks
MITRE ATT&CK
- T1566.002 Phishing: Spearphishing Link
- T1566.003 Phishing: Spearphishing via Service
- T1598.003 Phishing for Information: Spearphishing Link
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind