Vising
Ga om met een realistisch voice phishing-telefoontje.
Wat is Vising?
Nummerherkenning kan worden vervalst en een stem kan worden gekloond, dus geen van beide bewijst wie er belt. U wordt gebeld door een collega die precies goed klinkt, op zijn gebruikelijke toestel, met de vraag vertrouwelijke projectgegevens van de klant voor te lezen voor een dringende vergadering. Terwijl hij nog aan de lijn is, komt er een phishing-e-mail binnen van een lookalike-domein. Je ziet wat de druk kost, test de beller met een vraag die alleen de echte collega kan beantwoorden en meldt het incident.
Wat je leert in Vising
- Herken caller ID-spoofing en begrijp waarom weergegeven telefoonnummers niet vertrouwd kunnen worden als identiteitsverificatie
- Pas terugbelverificatie toe via officiële bedrijfsgidsen in plaats van telefoonnummers die door de beller worden verstrekt
- Identificeer de gespreksdruktactieken die vishers gebruiken, waaronder escalerende urgentie, autoriteitsclaims en technisch jargon
- Weiger vertrouwelijke gegevens uit te lezen of inloggegevens te delen tijdens een inkomend gesprek, ongeacht de aangegeven rechtvaardiging
- Onderscheid assertieve identiteitsverificatie van confronterend gedrag om professionaliteit te bewaren tijdens verdachte telefoontjes
Vising — Trainingsstappen
-
Introductie
Deze training simuleert een echte vishing-aanval waarbij een aanvaller een door AI gegenereerd stemfilter gebruikt om zich voor te doen als een vertrouwde collega. Het is een drukke dinsdagmiddag als de telefoon van Alice gaat. De beller-ID toont 'Mike Stevens - Ext. 4247'. Alice kent Mike; hij is een heel vriendelijke kerel van het Infrastructuurteam. Ze herkent dit als het gebruikelijke nummer van Mike en beantwoordt de oproep onmiddellijk.
-
De onverwachte oproep
Zonder dat Alice het wist, heeft Bob al weken onderzoek gedaan naar Pembrant Engineering en hun klant Carrowdene. Hij verzamelde informatie over de bedrijfsstructuur, namen van werknemers en interne systemen via sociale mediaprofielen, LinkedIn en de bedrijfswebsite. Bob heeft ook opnames van Mike's stem verkregen van openbaar beschikbare conferentiepresentaties en bedrijfswebinars. Met behulp van geavanceerde AI-software voor het klonen van stemmen heeft hij een overtuigende replica van Mike's stem gemaakt en de nummerherkenning gespoofd om Mike's interne toestelnummer weer te geven.
-
De overtuigende introductie
De stem aan de telefoon klinkt precies als Mike: dezelfde toon, spraakpatronen en zelfs zijn karakteristieke lichte Boston-accent. Allemaal dankzij GenAI-technologieën en een grote dataset van Mike's openbare lezingen.
-
Urgentie creëren
Bob legt urgentie en autoriteit vast door het melden van een zieke collega en een belangrijke klantbijeenkomst.
-
Het informatieverzoek
Alice begint de druk van de urgente situatie te voelen en wil een collega in nood helpen.
-
De bestanden openen
Alice opent het bedrijfsportaal en probeert toegang te krijgen tot gevoelige gegevens.
-
Gevoelige informatie delen
Alice begint de gevoelige informatie via de telefoon te lezen. Dit is ten strengste verboden volgens de bedrijfsregels, maar het verzoek lijkt dringend en Mike heeft vanwege een VPN-probleem geen toegang tot bedrijfsmiddelen.
-
Een grote fout
Alice heeft nu zeer vertrouwelijke, door een NDA beschermde informatie gedeeld, waaronder bedrijfseigen encryptiegegevens, locaties voor noodherstel en interne beveiligingsprotocollen.
-
De verdachte e-mail
Bob ziet dat zijn aanval succesvol is en probeert te escaleren door Alice een phishing-e-mail te sturen.
-
Schaduwrijke e-mail arriveert
Alice ontvangt een e-mail die afkomstig lijkt te zijn van Mike Stevens.
Dekking van beveiligingsframeworks
MITRE ATT&CK
- T1566.004 Phishing: Spearphishing Voice
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind