Dubbelloops phishing

Dubbelloops phishing

Zoek het telefoontje dat de phishing-e-mail instelt.

Wat is Dubbelloops phishing?

Bij double-barrel-phishing wordt de aanval in tweeën gesplitst. Eerst komt er een onschuldig contact: hier een vriendelijk telefoontje van een sollicitant die terloops vraagt welke HR-tools je gebruikt. Niets ervan voelt als een aanval. Uren later vraagt een dringende e-mail van 'IT' om een beveiligingsmigratie voor precies die tool. Omdat het eerste contact de aanvaller vertelde wat hij moest noemen, voelt het tweede bericht verwacht. Je ziet hoe de stukken met elkaar in verband worden gebracht, ontdekt het lookalike-domein en rapporteert de inbreuk.

Wat je leert in Dubbelloops phishing

Dubbelloops phishing — Trainingsstappen

  1. Introductie

    Quillmarsh Consulting is gespecialiseerd in het verbinden van getalenteerde professionals met opdrachtgevers. U beheert een uitgebreide database met gevoelige kandidaat-informatie, waaronder cv's, contactgegevens, salarisverwachtingen en persoonlijke gegevens.

  2. De onverwachte oproep

    Alice bekijkt de sollicitaties aan haar bureau als haar telefoon gaat. De beller klinkt professioneel en welbespraakt en stelt zichzelf voor als 'David Miller', een senior software-ingenieur die geïnteresseerd is in de mogelijkheden bij Quillmarsh Consulting.

  3. De aanval begint

    Tijdens het telefoongesprek presenteert Bob (als David) zichzelf als een welbespraakte en deskundige professional. Het gesprek verloopt op natuurlijke wijze terwijl ze zijn achtergrond, de rolvereisten en de bedrijfscultuur bespreken. Ongeveer halverwege het gesprek stuurt Bob het gesprek in een ogenschijnlijk onschuldige richting.

  4. Intelligentie verzamelen

    Er wordt aan Alice een schijnbaar onschuldige vraag gesteld.

  5. De e-mailuitwisseling

    Na het positieve telefoongesprek stuurt Alice Bob, vermomd als 'David', gedetailleerde informatie over verschillende openstaande vacatures die aansluiten bij zijn achtergrond. Alice wil de gegevens van David invoeren in de TalentHub Pro database omdat hij een zeer geschikte kandidaat lijkt en zij een aanwervingsbonus kan krijgen. Ze wacht dus met spanning op zijn antwoordmail met zijn cv.

  6. De voorbereiding

    Ondertussen bereidt Bob een neppe TalentHub Pro-inlogpagina voor. Hij heeft de urgentie voor Alice al gecreëerd om TalentHub Pro te gebruiken en is nu klaar om deze te exploiteren.

  7. De phishing-e-mail arriveert

    Alice ontvangt een e-mail die afkomstig lijkt te zijn van de IT-afdeling van het bedrijf. Het afzenderadres is it-support@quillmarsh-consulting-secure.com en bevat het bekende bedrijfslogo en de professionele opmaak die Alice herkent uit legitieme IT-communicatie.

  8. De e-mail lezen

    Alice klikt op de migratielink, waardoor de inlogpagina van TalentHub Pro wordt geopend. De website ziet er identiek uit aan het systeem dat ze dagelijks gebruikt: dezelfde kleuren, logo, lay-out en vertrouwde interface-elementen. De URL geeft 'http://talenthub-pro-migration.quillmarsh-consulting-secure.com/login' weer, maar Alice is te gehaast om de ontbrekende HTTPS-codering op te merken.

  9. Voer inloggegevens in

    Alice voelt de druk van de deadline van 17.00 uur en een dringende noodzaak om TalentHub-toegang te behouden voor het toevoegen van Davids gegevens, en voert haar gebruikersnaam en wachtwoord in. De nepwebsite registreert onmiddellijk haar inloggegevens en geeft een overtuigende boodschap weer.

  10. Het succesvolle datalek

    Na een paar seconden wordt de pagina omgeleid naar de echte Quillmarsh Consulting-inlogpagina, waardoor de illusie ontstaat dat de migratie succesvol was.

Dekking van beveiligingsframeworks

MITRE ATT&CK

  • T1566.002 Phishing: Spearphishing Link

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind