Фішинг зворотного виклику

Фішинг зворотного виклику

Знайдіть фальшиве сповіщення про шахрайство, створене, щоб змусити вас зателефонувати.

Що таке Фішинг зворотного виклику?

Фішинг зворотного дзвінка починається з електронного листа та закінчується телефонним дзвінком. Немає посилання, щоб натиснути. Повідомлення представляє собою сповіщення про шахрайство про стягнення плати з вашої корпоративної картки та містить номер телефону. Той, хто відповідає, є соціальним інженером, який проводить вас через підроблений портал перевірки та збирає дані вашої картки та облікові дані банківського рахунку. Ви побачите, як дзвінок налаштований на співпрацю, а потім зверніться до справжнього емітента картки та повідомте про інцидент.

Що ви дізнаєтесь у Фішинг зворотного виклику

Фішинг зворотного виклику — Кроки навчання

  1. Напружений понеділок

    Сьогодні насичений понеділок вдень. Сьогодні у вас насичений графік: два дзвінки клієнтам сьогодні вдень і відрядження, яке потрібно забронювати на наступний тиждень.

  2. Сповіщення про шахрайство

    Новий електронний лист приходить на скриньку Аліси. Їй одразу впадає в очі тема — щось про її корпоративну картку.

  3. Настає паніка

    Алісине серце б'ється. $2,847 — це значна сума, і вона точно не робила цю покупку. В електронному листі згадується призупинення облікового запису – це буде катастрофою з відвідуванням клієнта наступного тижня. Незважаючи на червоні прапори, паніка переважає над обережністю. Аліса хапає телефон і набирає номер із електронного листа: 1-888-445-9127 .

  4. Підтвердження особи

    «Майкл» звучить професійно та заспокійливо. Він просить Алісу підтвердити її особу, перш ніж вони зможуть обговорити звинувачення - стандартна процедура, пояснює він.

  5. Захищений портал

    Майкл пояснює, що для завершення позову про шахрайство Алісі потрібно підтвердити дані своєї картки через їхній «безпечний онлайн-портал». Він надає URL-адресу та залишається на лінії, щоб провести її через процес.

  6. Відкриття порталу

    Аліса відкриває свій браузер і переходить до URL-адреси, наданої Майклом. Веб-сайт виглядає професійно з логотипом корпоративної картки та безпечним дизайном.

  7. Проведення через форму

    Майкл проводить Алісу через форму на екрані, просячи її ввести повний номер картки, термін дії та код безпеки, щоб «позначити скомпрометовану картку та видати заміну».

  8. Введення даних картки

    Аліса вводить дані своєї корпоративної картки за вказівкою Майкла по телефону.

  9. Остання частина

    Майкл дякує Алісі за її терпіння. Він пояснює, що є «ще один крок» — їм потрібно перевірити облікові дані її корпоративного банківського рахунку, щоб перевірити, чи були також скомпрометовані пов’язані облікові записи.

  10. Банківські облікові дані

    Тепер на сторінці відображається форма із запитом на вхід до корпоративного банківського порталу Аліси. Майкл запевняє її, що це останній крок для завершення позову про шахрайство.

Охоплення стандартів безпеки

MITRE ATT&CK

  • T1566.004 Phishing: Spearphishing Voice

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind