Фішинг зворотного виклику
Знайдіть фальшиве сповіщення про шахрайство, створене, щоб змусити вас зателефонувати.
Що таке Фішинг зворотного виклику?
Фішинг зворотного дзвінка починається з електронного листа та закінчується телефонним дзвінком. Немає посилання, щоб натиснути. Повідомлення представляє собою сповіщення про шахрайство про стягнення плати з вашої корпоративної картки та містить номер телефону. Той, хто відповідає, є соціальним інженером, який проводить вас через підроблений портал перевірки та збирає дані вашої картки та облікові дані банківського рахунку. Ви побачите, як дзвінок налаштований на співпрацю, а потім зверніться до справжнього емітента картки та повідомте про інцидент.
Що ви дізнаєтесь у Фішинг зворотного виклику
- Розпізнавати структуру фішингового електронного листа зі зворотним дзвінком, включаючи підроблені сповіщення про шахрайство та вбудовані номери телефонів, які обходять виявлення на основі посилань
- Перевірте сповіщення про шахрайство самостійно, використовуючи номер вашої картки або офіційний веб-сайт емітента, перш ніж відповідати
- Визначати маніпулятивні тактики в розмові, які використовують зловмисники по телефону, такі як сценарна терміновість та фальшиве заспокоєння
- Розуміти, чому callback phishing обходить традиційні фільтри безпеки електронної пошти, які сканують шкідливі URL та вкладення
- Дотримуватись процедури повідомлення про інциденти Вашої організації, коли Ви стикаєтесь із підозрюваною атакою TOAD
Фішинг зворотного виклику — Кроки навчання
-
Напружений понеділок
Сьогодні насичений понеділок вдень. Сьогодні у вас насичений графік: два дзвінки клієнтам сьогодні вдень і відрядження, яке потрібно забронювати на наступний тиждень.
-
Сповіщення про шахрайство
Новий електронний лист приходить на скриньку Аліси. Їй одразу впадає в очі тема — щось про її корпоративну картку.
-
Настає паніка
Алісине серце б'ється. $2,847 — це значна сума, і вона точно не робила цю покупку. В електронному листі згадується призупинення облікового запису – це буде катастрофою з відвідуванням клієнта наступного тижня. Незважаючи на червоні прапори, паніка переважає над обережністю. Аліса хапає телефон і набирає номер із електронного листа: 1-888-445-9127 .
-
Підтвердження особи
«Майкл» звучить професійно та заспокійливо. Він просить Алісу підтвердити її особу, перш ніж вони зможуть обговорити звинувачення - стандартна процедура, пояснює він.
-
Захищений портал
Майкл пояснює, що для завершення позову про шахрайство Алісі потрібно підтвердити дані своєї картки через їхній «безпечний онлайн-портал». Він надає URL-адресу та залишається на лінії, щоб провести її через процес.
-
Відкриття порталу
Аліса відкриває свій браузер і переходить до URL-адреси, наданої Майклом. Веб-сайт виглядає професійно з логотипом корпоративної картки та безпечним дизайном.
-
Проведення через форму
Майкл проводить Алісу через форму на екрані, просячи її ввести повний номер картки, термін дії та код безпеки, щоб «позначити скомпрометовану картку та видати заміну».
-
Введення даних картки
Аліса вводить дані своєї корпоративної картки за вказівкою Майкла по телефону.
-
Остання частина
Майкл дякує Алісі за її терпіння. Він пояснює, що є «ще один крок» — їм потрібно перевірити облікові дані її корпоративного банківського рахунку, щоб перевірити, чи були також скомпрометовані пов’язані облікові записи.
-
Банківські облікові дані
Тепер на сторінці відображається форма із запитом на вхід до корпоративного банківського порталу Аліси. Майкл запевняє її, що це останній крок для завершення позову про шахрайство.
Охоплення стандартів безпеки
MITRE ATT&CK
- T1566.004 Phishing: Spearphishing Voice
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind