Шахрайство із запрошеннями в календарі
Здається, що запрошення, яке вже є у вашому календарі, попередньо схвалено.
Що таке Шахрайство із запрошеннями в календарі?
Запрошення з календаря часто надходять через канал, який шлюз електронної пошти ніколи не перевіряє, і подія, яка вже є у вашому календарі, виглядає попередньо схваленою. Зловмисники використовують обидва прогалини: запрошення від однолітерного схожого домену справжнього постачальника, нагадування в останню хвилину, яке не залишає часу для перевірки, і посилання для приєднання до сторінки, яка збирає ваш пароль. Ви прочитаєте адресу організатора, а не відображуване ім’я, порівняєте URL-адресу приєднання зі справжніми доменами зустрічі, підтвердите поза смугою та повідомите про те, що майже не вдалося.
Що ви дізнаєтесь у Шахрайство із запрошеннями в календарі
- Дізнайтеся, як політики автоматичного прийняття календаря обходять шлюз безпеки електронної пошти, доставляючи запрошення через протокол, який шлюз не перевіряє
- Прочитайте фактичну адресу електронної пошти організатора, а не відображуване ім’я, щоб виявити однолітерні або різні домени верхнього рівня, схожі на справжні домени постачальників
- Перевіряйте URL-адресу приєднання для кожного запрошення та відмовляйтеся вводити облікові дані в будь-якому домені, який не є відомою платформою зустрічі (zoom.us, teams.microsoft.com або ваша власна корпоративна платформа)
- Розглядайте стислі терміни в останню хвилину та вимоги негайного приєднання як тиск соціальної інженерії, спрямований на коротке замикання перевірки
- Перевіряйте підозрілі запрошення на нараду за номером телефону, у чаті чи записі в каталозі, який було автентифіковано до надходження підозрілого запиту – ніколи контактну інформацію в запрошенні
- Зберігати підтверджено ворожу подію календаря як доказ і спершу повідомляти про неї SOC, видаляючи її лише після того, як команда безпеки отримає адресу організатора, URL для приєднання та часові позначки
- Надішліть структурований звіт про інцидент із зафіксованою підробленою адресою організатора, фальшивою URL-адресою приєднання та розповіддю про виявлення, щоб SOC міг блокувати шлюз електронної пошти та розпізнавач DNS і шукати паралельні спроби
Шахрайство із запрошеннями в календарі — Кроки навчання
-
Тихий вівторок вдома
Сьогодні тихий вечір вівторка. Аліса закінчує свої картки показників постачальника за столом в домашньому офісі. Її звичайний щоквартальний партнер із відповідності вимогам, Halcyon Insurance Group, не повинен пройти перевірку до квітня, тому цей день здається рутинним.
-
Несподіване нагадування
На панелі завдань з’являється нагадування про зустріч: Перевірка відповідності постачальника за 1 квартал – починається через 5 хвилин . Веде хтось на ім’я Марко Рейес із Halcyon Insurance Group. Аліса ніколи не прийняла це запрошення – воно було додано до її календаря автоматично відповідно до корпоративної політики.
-
Огляньте зустріч
Перевірка відповідності постачальника вимогам за 1 квартал є прямо тут, на сьогоднішньому порядку денному, позначена як Зовнішній і Автоматично прийнятий . Кнопка «Приєднатися до зустрічі» доступна в один клік. На годиннику 2:27. У нагадуванні сказано, що зустріч починається через три хвилини. Аліса інстинктивно натискає «Приєднатися до зустрічі» — календар уже прийняв це, ім’я організатора збігається з реальним партнером, і запит виглядає звичним. Але запис у календарі – це не те саме, що підтверджене запрошення. Перш ніж натиснути «Приєднатися», який крок є найбезпечнішим?
-
Пауза перед клацанням
-
Прочитайте адресу та посилання
Аліса уповільнює темп і читає частини запрошення, які вона зазвичай пропускає – електронну адресу організатора та URL-адресу для приєднання. Відображувані імена є прикрасою. Адреса правда.
-
Перевірте у постачальника
Аліса бере свій телефон і дзвонить Сарі Донован, своєму звичному контакту в Halcyon, за номером, який вона зберігала протягом двох років. Не той номер у запрошенні. Не електронна пошта. Канал, який було автентифіковано до того, як усе це почалося.
-
Відкрийте портал безпеки
Сара підтверджує те, про що Аліса вже підозрювала. У Halcyon немає Марко Рейєса. Огляд на 1 квартал не заплановано. Запрошення є ворожим, а посилання для приєднання – це збір облікових даних, який виглядає як платформа для зустрічі. Вона сказала Сарі, що видалить подію, але вона зупинилася й залишила її там, де вона є. Зараз це є доказом, і SOC захоче адресу організатора, URL-адресу приєднання та мітки часу доставки одразу в запрошенні. Звітність на першому місці; Подія може бути видалена, коли команда безпеки отримає деталі.
-
Увійдіть на портал
Аліса входить на портал безпеки, використовуючи збережені облікові дані.
-
Надішліть звіт про інцидент
Аліса подає звіт із деталями, які спочатку потрібні SOC: підробленою адресою організатора, підозрілою URL-адресою приєднання та короткою розповіддю про те, що сталося та як вона це помітила.
-
Що робить звіт корисним
Портал повторює повідомлення Аліси, щоб вона могла переглянути його, перш ніж аналітик SOC візьме його. Три розділи виконують більшу частину роботи SOC за них: підроблений організатор, підроблена URL-адреса приєднання та розповідь про те, як Аліса виявила та стримувала спробу.
Охоплення стандартів безпеки
MITRE ATT&CK
- T1566.002 Phishing: Spearphishing Link
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind