Oplichting met agenda-uitnodigingen
Een uitnodiging die al in je agenda staat, voelt als vooraf goedgekeurd.
Wat is Oplichting met agenda-uitnodigingen?
Agenda-uitnodigingen komen vaak binnen via een kanaal dat de e-mailgateway nooit inspecteert, en een afspraak die al in uw agenda staat, voelt vooraf goedgekeurd. Aanvallers maken gebruik van beide hiaten: een uitnodiging van een eenletterige lookalike van een echt leveranciersdomein, een last-minute herinnering die geen tijd laat om te controleren, en een deelnamelink naar een pagina die uw wachtwoord verzamelt. U leest het adres van de organisator in plaats van de weergavenaam, controleert de deelname-URL aan de hand van de echte vergaderdomeinen, bevestigt dat u buiten de band bent en rapporteert de bijna-ongeluk.
Wat je leert in Oplichting met agenda-uitnodigingen
- Ontdek hoe het beleid voor automatisch accepteren van agenda's de e-mailbeveiligingsgateway omzeilt door uitnodigingen af te leveren via een protocol dat de gateway niet inspecteert
- Lees het daadwerkelijke e-mailadres van de organisator in plaats van de weergavenaam om lookalikes van één letter of verschillende TLD's van echte leveranciersdomeinen te ontdekken
- Inspecteer de deelname-URL op elke uitnodiging en weiger inloggegevens in te voeren op domeinen die geen bekend vergaderplatform zijn (zoom.us, teams.microsoft.com of uw eigen bedrijfsplatform)
- Beschouw strakke last-minute timing en eisen voor onmiddellijke deelname als social engineering-druk die bedoeld is om de verificatie te kortsluiten
- Verifieer verdachte uitnodigingen voor vergaderingen buiten de band op een telefoonnummer, chat of telefoonlijstvermelding die is geverifieerd voordat het verdachte verzoek arriveerde - nooit de contactgegevens in de uitnodiging
- Een bevestigd vijandig agenda-item bewaren als bewijs en het eerst melden bij het SOC, en het pas verwijderen zodra het securityteam het adres van de organisator, de deelname-URL en de tijdstempels heeft
- Dien een gestructureerd incidentrapport in waarin het vervalste organisatoradres, de nep-join-URL en het detectieverhaal worden vastgelegd, zodat het SOC kan blokkeren bij de e-mailgateway en DNS-resolver en kan zoeken naar parallelle pogingen
Oplichting met agenda-uitnodigingen — Trainingsstappen
-
Een rustige dinsdag thuis
Het is een rustige dinsdagochtend. Alice werkt haar leveranciersscorekaarten af vanaf haar bureau aan huis. Haar gebruikelijke driemaandelijkse compliancepartner, Halcyon Insurance Group, moet pas in april worden beoordeeld, dus de dag voelt routinematig aan.
-
Een onverwachte herinnering
Er verschijnt een herinnering voor een vergadering uit het systeemvak: Q1 Vendor Compliance Review - start over 5 minuten . Gehost door iemand genaamd Marco Reyes van Halcyon Insurance Group. Alice heeft deze uitnodiging nooit geaccepteerd; deze werd op grond van het bedrijfsbeleid automatisch aan haar agenda toegevoegd.
-
Inspecteer de bijeenkomst
De Vendor Compliance Review in het eerste kwartaal staat op de agenda van vandaag, gemarkeerd als Extern en Automatisch geaccepteerd . De knop Deelnemen aan de vergadering is slechts één klik verwijderd.
-
Pauzeer vóór de klik
De klok staat op 2:27. In de herinnering staat dat de vergadering over drie minuten begint. Het instinct van Alice is om op Deelnemen aan vergadering te klikken: de agenda heeft dit al geaccepteerd, de naam van de organisator komt overeen met een echte partner en het verzoek ziet er routinematig uit. Maar een agenda-item is niet hetzelfde als een geverifieerde uitnodiging. Wat is de veiligste zet voordat u op Deelnemen klikt?
-
Lees het adres en de link
Alice doet langzamer en leest de delen van de uitnodiging die ze gewoonlijk overslaat: het e-mailadres van de organisator en de deelname-URL. Weergavenamen zijn decoratie. Het adres is de waarheid.
-
Verifieer bij de leverancier
Alice pakt haar telefoon en belt Sarah Donovan, haar gebruikelijke contactpersoon bij Halcyon, op het toestelnummer dat ze al twee jaar heeft gespaard. Niet het nummer op de uitnodiging. Niet de e-mail. Een kanaal dat werd geverifieerd voordat dit allemaal begon.
-
Open het beveiligingsportaal
Sarah bevestigt wat Alice al vermoedde. Er is geen Marco Reyes bij Halcyon. Er staat geen Q1-review gepland. De uitnodiging is vijandig en de deelnamelink is een diefstal van inloggegevens vermomd als vergaderplatform. Alice laat het item precies staan waar het staat. Het is nu bewijsmateriaal, en het SOC heeft het adres van de organisator, de deelname-URL en de aflevertijdstempels rechtstreeks uit de uitnodiging nodig. Melden komt eerst; het item kan worden verwijderd zodra het securityteam de details heeft.
-
Meld u aan bij het portaal
Alice logt in bij het beveiligingsportaal met haar opgeslagen inloggegevens.
-
Dien het incidentrapport in
Alice archiveert het rapport met de gegevens die SOC eerst nodig heeft: het vervalste adres van de organisator, de verdachte deelname-URL en een kort verhaal over wat er is gebeurd en hoe ze het heeft ontdekt.
-
Wat het rapport nuttig maakt
Het portaal geeft de inzending van Alice weer, zodat ze deze kan beoordelen voordat de SOC-analist het oppikt. Drie secties doen het meeste werk van het SOC voor hen: de vervalste organisator, de vervalste join-URL en het verhaal van hoe Alice de poging heeft gedetecteerd en in bedwang heeft gehouden.
Dekking van beveiligingsframeworks
MITRE ATT&CK
- T1566.002 Phishing: Spearphishing Link
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind