Шахрайство із запрошеннями в календарі

Шахрайство із запрошеннями в календарі

Здається, що запрошення, яке вже є у вашому календарі, попередньо схвалено.

Що таке Шахрайство із запрошеннями в календарі?

Запрошення з календаря часто надходять через канал, який шлюз електронної пошти ніколи не перевіряє, і подія, яка вже є у вашому календарі, виглядає попередньо схваленою. Зловмисники використовують обидва прогалини: запрошення від однолітерного схожого домену справжнього постачальника, нагадування в останню хвилину, яке не залишає часу для перевірки, і посилання для приєднання до сторінки, яка збирає ваш пароль. Ви прочитаєте адресу організатора, а не відображуване ім’я, порівняєте URL-адресу приєднання зі справжніми доменами зустрічі, підтвердите поза смугою та повідомите про те, що майже не вдалося.

Що ви дізнаєтесь у Шахрайство із запрошеннями в календарі

Шахрайство із запрошеннями в календарі — Кроки навчання

  1. Тихий вівторок вдома

    Сьогодні тихий вечір вівторка. Аліса закінчує свої картки показників постачальника за столом в домашньому офісі. Її звичайний щоквартальний партнер із відповідності вимогам, Halcyon Insurance Group, не повинен пройти перевірку до квітня, тому цей день здається рутинним.

  2. Несподіване нагадування

    На панелі завдань з’являється нагадування про зустріч: Перевірка відповідності постачальника за 1 квартал – починається через 5 хвилин . Веде хтось на ім’я Марко Рейес із Halcyon Insurance Group. Аліса ніколи не прийняла це запрошення – воно було додано до її календаря автоматично відповідно до корпоративної політики.

  3. Огляньте зустріч

    Перевірка відповідності постачальника вимогам за 1 квартал є прямо тут, на сьогоднішньому порядку денному, позначена як Зовнішній і Автоматично прийнятий . Кнопка «Приєднатися до зустрічі» доступна в один клік. На годиннику 2:27. У нагадуванні сказано, що зустріч починається через три хвилини. Аліса інстинктивно натискає «Приєднатися до зустрічі» — календар уже прийняв це, ім’я організатора збігається з реальним партнером, і запит виглядає звичним. Але запис у календарі – це не те саме, що підтверджене запрошення. Перш ніж натиснути «Приєднатися», який крок є найбезпечнішим?

  4. Пауза перед клацанням

  5. Прочитайте адресу та посилання

    Аліса уповільнює темп і читає частини запрошення, які вона зазвичай пропускає – електронну адресу організатора та URL-адресу для приєднання. Відображувані імена є прикрасою. Адреса правда.

  6. Перевірте у постачальника

    Аліса бере свій телефон і дзвонить Сарі Донован, своєму звичному контакту в Halcyon, за номером, який вона зберігала протягом двох років. Не той номер у запрошенні. Не електронна пошта. Канал, який було автентифіковано до того, як усе це почалося.

  7. Відкрийте портал безпеки

    Сара підтверджує те, про що Аліса вже підозрювала. У Halcyon немає Марко Рейєса. Огляд на 1 квартал не заплановано. Запрошення є ворожим, а посилання для приєднання – це збір облікових даних, який виглядає як платформа для зустрічі. Вона сказала Сарі, що видалить подію, але вона зупинилася й залишила її там, де вона є. Зараз це є доказом, і SOC захоче адресу організатора, URL-адресу приєднання та мітки часу доставки одразу в запрошенні. Звітність на першому місці; Подія може бути видалена, коли команда безпеки отримає деталі.

  8. Увійдіть на портал

    Аліса входить на портал безпеки, використовуючи збережені облікові дані.

  9. Надішліть звіт про інцидент

    Аліса подає звіт із деталями, які спочатку потрібні SOC: підробленою адресою організатора, підозрілою URL-адресою приєднання та короткою розповіддю про те, що сталося та як вона це помітила.

  10. Що робить звіт корисним

    Портал повторює повідомлення Аліси, щоб вона могла переглянути його, перш ніж аналітик SOC візьме його. Три розділи виконують більшу частину роботи SOC за них: підроблений організатор, підроблена URL-адреса приєднання та розповідь про те, як Аліса виявила та стримувала спробу.

Охоплення стандартів безпеки

MITRE ATT&CK

  • T1566.002 Phishing: Spearphishing Link

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind