OneNote E-mailaanval

OneNote E-mailaanval

Volg een echte BEC-zwendel gebaseerd op weken van inbox-surveillance.

Wat is OneNote E-mailaanval?

Bij een zakelijke e-mailcompromis zitten criminelen in de mailbox van een vertrouwd contact te wachten. Deze oefening reconstrueert een gedocumenteerd incident waarbij aanvallers wekenlang naar factuurgesprekken keken zonder iets te verzenden, en vervolgens toesloegen toen een echte betaling moest plaatsvinden. U ontvangt een omleidingsverzoek dat verwijst naar echte projectdetails en overeenkomt met de gebruikelijke toon van de afzender. De enige tell is een enkel verwisseld teken in het domein van de afzender. U zult de rode vlaggen vinden en out-of-band betalingsverificatie toepassen.

Wat je leert in OneNote E-mailaanval

OneNote E-mailaanval — Trainingsstappen

  1. Inleiding: wachten op cruciale contractdocumenten

    For two months, you've been working with Bob Chen, CEO of DataFlow Analytics, on a $500,000 annual contract renewal. Bob promised to send signed contract documents this week, but they haven't arrived yet. Your legal team and manager have been asking for these documents daily - the deal can't close without Bob's signature. It's Friday afternoon, 4:45 PM. You check your email one last time before the weekend, hoping Bob finally sent the contracts.

  2. De langverwachte e-mail arriveert

    Er verschijnt een nieuw bericht van Bob Chen bovenaan je inbox! Onderwerp: 'Ondertekende contractdocumenten - Definitieve versie.' Na weken wachten heeft Bob eindelijk de documenten verzonden. Je kunt de deal in het weekend afronden en maandag de contractverlenging aankondigen. Er is een link naar een OneNote-bestand. Het bedrijf van Bob deelt vaak documenten via OneDrive, dus dit lijkt normaal.

  3. De contractlink openen

    Je aarzelt niet. De e-mail ziet er volledig legitiem uit: hij is afkomstig van Bob's DataFlow Analytics-adres, vermeldt de vertraging bij de goedkeuring van het bestuur waarover hij u heeft verteld, en het onderwerp komt precies overeen met wat u had verwacht. U klikt op de link. Uw browser wordt geopend op wat lijkt op een OneDrive-pagina met een voorbeeld van een OneNote-document. De pagina ziet er precies hetzelfde uit als de interface van Microsoft: dezelfde branding, kleuren en lay-out. Er is een documentvoorbeeld met een contract met handtekeningen en zakelijk briefpapier.

  4. Het aanmeldingsverzoek

    Op de pagina wordt een aanmeldingsformulier van Microsoft weergegeven. Dit is normaal: u authenticeert vaak wanneer u toegang krijgt tot documenten die door externe partners worden gedeeld. De pagina heeft de juiste Microsoft-branding en lijkt precies op de authenticatiepagina die u tientallen keren per week ziet wanneer externe klanten bestanden delen.

  5. Uw gegevens invoeren

    Het aanmeldingsformulier verschijnt met de bekende Microsoft-stijl. U hebt zich honderden keren eerder geverifieerd via gedeelde OneDrive-koppelingen. U typt zonder aarzelen uw zakelijke e-mailadres en wachtwoord in. Deze contracten heeft u maandagochtend nodig voor het juridische team. Het is vrijdag 16.50 uur en u wilt de documenten in het weekend bekijken.

  6. Er gaat iets mis

    Nadat u de inloggegevens hebt ingevoerd, wordt op de pagina een laadspinner weergegeven en vervolgens 'Verbindingstime-out' weergegeven. U probeert toegang te krijgen tot uw bedrijfse-mail, maar plotseling wordt u gevraagd zich opnieuw aan te melden. 'Ongeldige inloggegevens.' Je maag zakt. U probeert OneDrive - hetzelfde probleem. Je bent buitengesloten. De gruwelijke waarheid dringt tot je door: dat was niet de echte OneDrive. Het was een geavanceerde neppagina die was ontworpen om inloggegevens te stelen. U heeft zojuist uw zakelijke e-mailadres, wachtwoord en toegang tot het volledige Microsoft 365-systeem van uw bedrijf gegeven aan aanvallers. Ze logden onmiddellijk in op uw echte account en veranderden uw wachtwoord, waardoor u buitengesloten werd.

  7. Noodgeval: IT-beveiliging bellen

    U belt direct de hotline IT Security. Na een aantal belsignalen laat u een dringende voicemail achter waarin u uitlegt dat u bent gephishing en buitengesloten. Je handen trillen terwijl je wacht. De aanvallers hebben toegang tot gevoelige klantinformatie, financiële gegevens en interne documenten. Twee minuten later gaat uw bureautelefoon over: IT-beveiliging belt terug.

  8. De reactie van het beveiligingsteam

    Het IT-beveiligingsteam belt terug om u te helpen uw account te vergrendelen en de schade te beoordelen. Ze moeten snel handelen om de inbreuk tot een minimum te beperken.

  9. De schadebeoordeling: zes kritieke minuten

    Binnen twee minuten dwong de beveiliging een wachtwoordreset af en schopte de aanvallers eruit. Maar de schade is al aangericht. Gecompromitteerde gegevens omvatten ondertekende contracten met prijzen, financiële prognoses, klant-PII, bedrijfseigen technische documenten en privéonderhandelingen. Deze gegevens kunnen aan concurrenten worden verkocht, publiekelijk worden gelekt of voor verdere aanvallen worden gebruikt.

  10. Het melden van de phishing-e-mail

    Nu de crisis onder controle is, rapporteer je de kwaadaardige e-mail. De functie 'Report Phishing' helpt de beveiliging bij het analyseren van headers, het blokkeren van afzenderdomeinen, het identificeren van andere beoogde werknemers en het delen van informatie over bedreigingen.

Dekking van beveiligingsframeworks

MITRE ATT&CK

  • T1566.001 Phishing: Spearphishing Attachment
  • T1204.002 User Execution: Malicious File
  • T1114 Email Collection

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind