Terugbelphishing

Terugbelphishing

Ga om met een nepfactuur die u tot bellen aanzet.

Wat is Terugbelphishing?

Terugbelphishing begint met een e-mail en eindigt met een telefoontje. Er is geen link om op te klikken. Het bericht doet zich voor als een factuur of een verlenging voor iets dat u nooit hebt gekocht, en biedt een ondersteuningsnummer om de afschrijving te betwisten. Degene die antwoordt, is een social engineer die u overhaalt om software voor externe toegang te installeren of uw inloggegevens uit te lezen. U beoordeelt de e-mail aan de hand van de gebruikelijke aanwijzingen en ziet hoe het gesprek zelf is geschreven om u te laten samenwerken.

Wat je leert in Terugbelphishing

Terugbelphishing — Trainingsstappen

  1. Een drukke woensdag

    Het is een drukke woensdagmiddag. Je hebt vandaag een drukke agenda: twee klantbezoeken vanmiddag en een zakenreis die je voor volgende week moet boeken.

  2. Het fraudealarm

    Er arriveert een nieuwe e-mail in de inbox van Alice. De onderwerpregel springt meteen in het oog: iets over haar bedrijfskaartje.

  3. Er ontstaat paniek

    Het hart van Alice gaat tekeer. $2,847 is een aanzienlijk bedrag, en die aankoop heeft ze absoluut niet gedaan. In de e-mail wordt melding gemaakt van accountopschorting - dat zou een ramp zijn met de klantenreis volgende week. Ondanks de waarschuwingssignalen gaat de paniek boven de voorzichtigheid. Alice pakt haar telefoon en belt het nummer uit de e-mail: 1-888-445-9127 .

  4. Identiteitsverificatie

    ‘Michael’ klinkt professioneel en geruststellend. Hij vraagt ​​Alice om haar identiteit te verifiëren voordat ze de aanklacht kunnen bespreken - standaardprocedure, legt hij uit.

  5. Het beveiligde portaal

    Michael legt uit dat Alice, om de fraudeclaim af te ronden, haar kaartgegevens moet verifiëren via hun 'beveiligde online portal'. Hij geeft een URL op en blijft aan de lijn om haar door het proces te leiden.

  6. Het portaal openen

    Alice opent haar browser en navigeert naar de URL die Michael heeft opgegeven. De website ziet er professioneel uit met een bedrijfskaartlogo en een veilig ogend ontwerp.

  7. Begeleid door het formulier

    Michael begeleidt Alice door het formulier op het scherm en vraagt haar haar volledige kaartnummer, vervaldatum en beveiligingscode in te voeren om 'de aangetaste kaart te markeren en een vervangende kaart uit te geven'.

  8. Kaartgegevens invoeren

    Alice voert de gegevens van haar bedrijfskaart in zoals aangegeven door Michael via de telefoon.

  9. Het laatste stuk

    Michael bedankt Alice voor haar geduld. Hij legt uit dat er “nog een stap” is: ze moeten haar bankgegevens verifiëren om te controleren of er ook gekoppelde accounts zijn gecompromitteerd.

  10. Bankgegevens

    De pagina toont nu een formulier waarin wordt gevraagd om in te loggen op de corporate banking-portal van Alice. Michael verzekert haar dat dit de laatste stap is om de fraudeclaim af te ronden.

Dekking van beveiligingsframeworks

MITRE ATT&CK

  • T1566.004 Phishing: Spearphishing Voice

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind