Dubbelloops phishing
Zoek het telefoontje dat de phishing-e-mail instelt.
Wat is Dubbelloops phishing?
Bij double-barrel-phishing wordt de aanval in tweeën gesplitst. Eerst komt er een onschuldig contact: hier een vriendelijk telefoontje van een sollicitant die terloops vraagt welke HR-tools je gebruikt. Niets ervan voelt als een aanval. Uren later vraagt een dringende e-mail van 'IT' om een beveiligingsmigratie voor precies die tool. Omdat het eerste contact de aanvaller vertelde wat hij moest noemen, voelt het tweede bericht verwacht. Je ziet hoe de stukken met elkaar in verband worden gebracht, ontdekt het lookalike-domein en rapporteert de inbreuk.
Wat je leert in Dubbelloops phishing
- Herken het tweefasenpatroon van double-barrel phishing, waarbij een goedaardig eerste contact, zoals een telefoontje, voorafgaat aan een kwaadaardige vervolg-e-mail
- Evalueer elk verzoek op zijn eigen merites, zelfs als het aansluit bij een eerder gesprek
- Verifieer nieuwe externe contacten via officiële bedrijfsgidsen en bekende communicatiekanalen voordat u informatie deelt
- Identificeer cognitieve vertrouwensbias en begrijp waarom een eerdere veilige interactie niet garandeert dat toekomstige berichten legitiem zijn
- Leg uit hoe een schoon eerste contact via een ander kanaal aanvallers de details geeft die een phishing-e-mail overtuigend maken
Dubbelloops phishing — Trainingsstappen
-
Introductie
Quillmarsh Consulting is gespecialiseerd in het verbinden van getalenteerde professionals met opdrachtgevers. U beheert een uitgebreide database met gevoelige kandidaat-informatie, waaronder cv's, contactgegevens, salarisverwachtingen en persoonlijke gegevens.
-
De onverwachte oproep
Alice bekijkt de sollicitaties aan haar bureau als haar telefoon gaat. De beller klinkt professioneel en welbespraakt en stelt zichzelf voor als 'David Miller', een senior software-ingenieur die geïnteresseerd is in de mogelijkheden bij Quillmarsh Consulting.
-
De aanval begint
Tijdens het telefoongesprek presenteert Bob (als David) zichzelf als een welbespraakte en deskundige professional. Het gesprek verloopt op natuurlijke wijze terwijl ze zijn achtergrond, de rolvereisten en de bedrijfscultuur bespreken. Ongeveer halverwege het gesprek stuurt Bob het gesprek in een ogenschijnlijk onschuldige richting.
-
Intelligentie verzamelen
Er wordt aan Alice een schijnbaar onschuldige vraag gesteld.
-
De e-mailuitwisseling
Na het positieve telefoongesprek stuurt Alice Bob, vermomd als 'David', gedetailleerde informatie over verschillende openstaande vacatures die aansluiten bij zijn achtergrond. Alice wil de gegevens van David invoeren in de TalentHub Pro database omdat hij een zeer geschikte kandidaat lijkt en zij een aanwervingsbonus kan krijgen. Ze wacht dus met spanning op zijn antwoordmail met zijn cv.
-
De voorbereiding
Ondertussen bereidt Bob een neppe TalentHub Pro-inlogpagina voor. Hij heeft de urgentie voor Alice al gecreëerd om TalentHub Pro te gebruiken en is nu klaar om deze te exploiteren.
-
De phishing-e-mail arriveert
Alice ontvangt een e-mail die afkomstig lijkt te zijn van de IT-afdeling van het bedrijf. Het afzenderadres is it-support@quillmarsh-consulting-secure.com en bevat het bekende bedrijfslogo en de professionele opmaak die Alice herkent uit legitieme IT-communicatie.
-
De e-mail lezen
Alice klikt op de migratielink, waardoor de inlogpagina van TalentHub Pro wordt geopend. De website ziet er identiek uit aan het systeem dat ze dagelijks gebruikt: dezelfde kleuren, logo, lay-out en vertrouwde interface-elementen. De URL geeft 'http://talenthub-pro-migration.quillmarsh-consulting-secure.com/login' weer, maar Alice is te gehaast om de ontbrekende HTTPS-codering op te merken.
-
Voer inloggegevens in
Alice voelt de druk van de deadline van 17.00 uur en een dringende noodzaak om TalentHub-toegang te behouden voor het toevoegen van Davids gegevens, en voert haar gebruikersnaam en wachtwoord in. De nepwebsite registreert onmiddellijk haar inloggegevens en geeft een overtuigende boodschap weer.
-
Het succesvolle datalek
Na een paar seconden wordt de pagina omgeleid naar de echte Quillmarsh Consulting-inlogpagina, waardoor de illusie ontstaat dat de migratie succesvol was.
Dekking van beveiligingsframeworks
MITRE ATT&CK
- T1566.002 Phishing: Spearphishing Link
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind