Oplichting met agenda-uitnodigingen

Oplichting met agenda-uitnodigingen

Een uitnodiging die al in je agenda staat, voelt als vooraf goedgekeurd.

Wat is Oplichting met agenda-uitnodigingen?

Agenda-uitnodigingen komen vaak binnen via een kanaal dat de e-mailgateway nooit inspecteert, en een afspraak die al in uw agenda staat, voelt vooraf goedgekeurd. Aanvallers maken gebruik van beide hiaten: een uitnodiging van een eenletterige lookalike van een echt leveranciersdomein, een last-minute herinnering die geen tijd laat om te controleren, en een deelnamelink naar een pagina die uw wachtwoord verzamelt. U leest het adres van de organisator in plaats van de weergavenaam, controleert de deelname-URL aan de hand van de echte vergaderdomeinen, bevestigt dat u buiten de band bent en rapporteert de bijna-ongeluk.

Wat je leert in Oplichting met agenda-uitnodigingen

Oplichting met agenda-uitnodigingen — Trainingsstappen

  1. Een rustige dinsdag thuis

    Het is een rustige dinsdagochtend. Alice werkt haar leveranciersscorekaarten af ​​vanaf haar bureau aan huis. Haar gebruikelijke driemaandelijkse compliancepartner, Halcyon Insurance Group, moet pas in april worden beoordeeld, dus de dag voelt routinematig aan.

  2. Een onverwachte herinnering

    Er verschijnt een herinnering voor een vergadering uit het systeemvak: Q1 Vendor Compliance Review - start over 5 minuten . Gehost door iemand genaamd Marco Reyes van Halcyon Insurance Group. Alice heeft deze uitnodiging nooit geaccepteerd; deze werd op grond van het bedrijfsbeleid automatisch aan haar agenda toegevoegd.

  3. Inspecteer de bijeenkomst

    De Vendor Compliance Review in het eerste kwartaal staat op de agenda van vandaag, gemarkeerd als Extern en Automatisch geaccepteerd . De knop Deelnemen aan de vergadering is slechts één klik verwijderd.

  4. Pauzeer vóór de klik

    De klok staat op 2:27. In de herinnering staat dat de vergadering over drie minuten begint. Het instinct van Alice is om op Deelnemen aan vergadering te klikken: de agenda heeft dit al geaccepteerd, de naam van de organisator komt overeen met een echte partner en het verzoek ziet er routinematig uit. Maar een agenda-item is niet hetzelfde als een geverifieerde uitnodiging. Wat is de veiligste zet voordat u op Deelnemen klikt?

  5. Lees het adres en de link

    Alice doet langzamer en leest de delen van de uitnodiging die ze gewoonlijk overslaat: het e-mailadres van de organisator en de deelname-URL. Weergavenamen zijn decoratie. Het adres is de waarheid.

  6. Verifieer bij de leverancier

    Alice pakt haar telefoon en belt Sarah Donovan, haar gebruikelijke contactpersoon bij Halcyon, op het toestelnummer dat ze al twee jaar heeft gespaard. Niet het nummer op de uitnodiging. Niet de e-mail. Een kanaal dat werd geverifieerd voordat dit allemaal begon.

  7. Open het beveiligingsportaal

    Sarah bevestigt wat Alice al vermoedde. Er is geen Marco Reyes bij Halcyon. Er staat geen Q1-review gepland. De uitnodiging is vijandig en de deelnamelink is een diefstal van inloggegevens vermomd als vergaderplatform. Alice laat het item precies staan waar het staat. Het is nu bewijsmateriaal, en het SOC heeft het adres van de organisator, de deelname-URL en de aflevertijdstempels rechtstreeks uit de uitnodiging nodig. Melden komt eerst; het item kan worden verwijderd zodra het securityteam de details heeft.

  8. Meld u aan bij het portaal

    Alice logt in bij het beveiligingsportaal met haar opgeslagen inloggegevens.

  9. Dien het incidentrapport in

    Alice archiveert het rapport met de gegevens die SOC eerst nodig heeft: het vervalste adres van de organisator, de verdachte deelname-URL en een kort verhaal over wat er is gebeurd en hoe ze het heeft ontdekt.

  10. Wat het rapport nuttig maakt

    Het portaal geeft de inzending van Alice weer, zodat ze deze kan beoordelen voordat de SOC-analist het oppikt. Drie secties doen het meeste werk van het SOC voor hen: de vervalste organisator, de vervalste join-URL en het verhaal van hoe Alice de poging heeft gedetecteerd en in bedwang heeft gehouden.

Dekking van beveiligingsframeworks

MITRE ATT&CK

  • T1566.002 Phishing: Spearphishing Link

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind