Terugbelphishing
Ontdek een valse fraudewaarschuwing die is gebouwd om u te laten bellen.
Wat is Terugbelphishing?
Terugbelphishing begint met een e-mail en eindigt met een telefoontje. Er is geen link om op te klikken. Het bericht doet zich voor als een fraudewaarschuwing over een afschrijving op uw bedrijfskaart en vermeldt een nummer dat u kunt bellen. Degene die antwoordt, is een social engineer die u door een nep-verificatieportaal leidt en uw kaartgegevens en bankgegevens verzamelt. U zult zien hoe de oproep is geschreven om u te laten meewerken, vervolgens contact op te nemen met de echte kaartuitgever en het incident te melden.
Wat je leert in Terugbelphishing
- Herken de structuur van een terugbel-phishing-e-mail, inclusief valse fraudewaarschuwingen en ingebedde telefoonnummers die op links gebaseerde detectie omzeilen
- Controleer een fraudewaarschuwing onafhankelijk met behulp van het nummer op uw kaart of de officiële website van de uitgever voordat u reageert
- Identificeer gesprekstechnische manipulatietactieken die aanvallers aan de telefoon gebruiken, zoals ingestudeerde urgentie en valse geruststelling
- Begrijp waarom callback phishing traditionele e-mailbeveiligingsfilters omzeilt die op schadelijke URL's en bijlagen scannen
- Volg het incidentmeldingsproces van uw organisatie wanneer u een vermoedelijke TOAD-aanval tegenkomt
Terugbelphishing — Trainingsstappen
-
Een drukke maandag
Het is een drukke maandagmiddag. Je hebt vandaag een drukke agenda: twee klantbezoeken vanmiddag en een zakenreis die je voor volgende week moet boeken.
-
Het fraudealarm
Er arriveert een nieuwe e-mail in de inbox van Alice. De onderwerpregel springt meteen in het oog: iets over haar bedrijfskaartje.
-
Er ontstaat paniek
Het hart van Alice gaat tekeer. $2,847 is een aanzienlijk bedrag, en die aankoop heeft ze absoluut niet gedaan. In de e-mail wordt melding gemaakt van accountopschorting - dat zou een ramp zijn met de klantenreis volgende week. Ondanks de waarschuwingssignalen gaat de paniek boven de voorzichtigheid. Alice pakt haar telefoon en belt het nummer uit de e-mail: 1-888-445-9127 .
-
Identiteitsverificatie
‘Michael’ klinkt professioneel en geruststellend. Hij vraagt Alice om haar identiteit te verifiëren voordat ze de aanklacht kunnen bespreken - standaardprocedure, legt hij uit.
-
Het beveiligde portaal
Michael legt uit dat Alice, om de fraudeclaim af te ronden, haar kaartgegevens moet verifiëren via hun 'beveiligde online portal'. Hij geeft een URL op en blijft aan de lijn om haar door het proces te leiden.
-
Het portaal openen
Alice opent haar browser en navigeert naar de URL die Michael heeft opgegeven. De website ziet er professioneel uit met een bedrijfskaartlogo en een veilig ogend ontwerp.
-
Begeleid door het formulier
Michael begeleidt Alice door het formulier op het scherm en vraagt haar haar volledige kaartnummer, vervaldatum en beveiligingscode in te voeren om 'de aangetaste kaart te markeren en een vervangende kaart uit te geven'.
-
Kaartgegevens invoeren
Alice voert de gegevens van haar bedrijfskaart in zoals aangegeven door Michael via de telefoon.
-
Het laatste stuk
Michael bedankt Alice voor haar geduld. Hij legt uit dat er “nog een stap” is: ze moeten haar bankgegevens verifiëren om te controleren of er ook gekoppelde accounts zijn gecompromitteerd.
-
Bankgegevens
De pagina toont nu een formulier waarin wordt gevraagd om in te loggen op de corporate banking-portal van Alice. Michael verzekert haar dat dit de laatste stap is om de fraudeclaim af te ronden.
Dekking van beveiligingsframeworks
MITRE ATT&CK
- T1566.004 Phishing: Spearphishing Voice
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind