Vising

Vising

Ga om met een realistisch voice phishing-telefoontje.

Wat is Vising?

Nummerherkenning kan worden vervalst en een stem kan worden gekloond, dus geen van beide bewijst wie er belt. U wordt gebeld door een collega die precies goed klinkt, op zijn gebruikelijke toestel, met de vraag vertrouwelijke projectgegevens van de klant voor te lezen voor een dringende vergadering. Terwijl hij nog aan de lijn is, komt er een phishing-e-mail binnen van een lookalike-domein. Je ziet wat de druk kost, test de beller met een vraag die alleen de echte collega kan beantwoorden en meldt het incident.

Wat je leert in Vising

Vising — Trainingsstappen

  1. Introductie

    Deze training simuleert een echte vishing-aanval waarbij een aanvaller een door AI gegenereerd stemfilter gebruikt om zich voor te doen als een vertrouwde collega. Het is een drukke dinsdagmiddag als de telefoon van Alice gaat. De beller-ID toont 'Mike Stevens - Ext. 4247'. Alice kent Mike; hij is een heel vriendelijke kerel van het Infrastructuurteam. Ze herkent dit als het gebruikelijke nummer van Mike en beantwoordt de oproep onmiddellijk.

  2. De onverwachte oproep

    Zonder dat Alice het wist, heeft Bob al weken onderzoek gedaan naar Pembrant Engineering en hun klant Carrowdene. Hij verzamelde informatie over de bedrijfsstructuur, namen van werknemers en interne systemen via sociale mediaprofielen, LinkedIn en de bedrijfswebsite. Bob heeft ook opnames van Mike's stem verkregen van openbaar beschikbare conferentiepresentaties en bedrijfswebinars. Met behulp van geavanceerde AI-software voor het klonen van stemmen heeft hij een overtuigende replica van Mike's stem gemaakt en de nummerherkenning gespoofd om Mike's interne toestelnummer weer te geven.

  3. De overtuigende introductie

    De stem aan de telefoon klinkt precies als Mike: dezelfde toon, spraakpatronen en zelfs zijn karakteristieke lichte Boston-accent. Allemaal dankzij GenAI-technologieën en een grote dataset van Mike's openbare lezingen.

  4. Urgentie creëren

    Bob legt urgentie en autoriteit vast door het melden van een zieke collega en een belangrijke klantbijeenkomst.

  5. Het informatieverzoek

    Alice begint de druk van de urgente situatie te voelen en wil een collega in nood helpen.

  6. De bestanden openen

    Alice opent het bedrijfsportaal en probeert toegang te krijgen tot gevoelige gegevens.

  7. Gevoelige informatie delen

    Alice begint de gevoelige informatie via de telefoon te lezen. Dit is ten strengste verboden volgens de bedrijfsregels, maar het verzoek lijkt dringend en Mike heeft vanwege een VPN-probleem geen toegang tot bedrijfsmiddelen.

  8. Een grote fout

    Alice heeft nu zeer vertrouwelijke, door een NDA beschermde informatie gedeeld, waaronder bedrijfseigen encryptiegegevens, locaties voor noodherstel en interne beveiligingsprotocollen.

  9. De verdachte e-mail

    Bob ziet dat zijn aanval succesvol is en probeert te escaleren door Alice een phishing-e-mail te sturen.

  10. Schaduwrijke e-mail arriveert

    Alice ontvangt een e-mail die afkomstig lijkt te zijn van Mike Stevens.

Dekking van beveiligingsframeworks

MITRE ATT&CK

  • T1566.004 Phishing: Spearphishing Voice

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind