Фішинг зворотного виклику

Фішинг зворотного виклику

Розберіться з фальшивим рахунком, створеним, щоб змусити Вас зателефонувати.

Що таке Фішинг зворотного виклику?

Фішинг зворотного дзвінка починається з електронного листа та закінчується телефонним дзвінком. Немає посилання, щоб натиснути. Повідомлення представляє собою рахунок-фактуру або поновлення за те, що ви ніколи не купували, і пропонує номер служби підтримки, щоб оскаржити стягнення. Той, хто відповідає, є соціальним інженером, який вмовляє вас встановити програмне забезпечення віддаленого доступу або зачитує ваші облікові дані. Ви порівняєте електронний лист зі звичайними підказками та побачите, як сценарій самого дзвінка створено для того, щоб підтримувати вашу співпрацю.

Що ви дізнаєтесь у Фішинг зворотного виклику

Фішинг зворотного виклику — Кроки навчання

  1. Напружена середа

    Сьогодні насичений день середи. Сьогодні у вас насичений графік: два дзвінки клієнтам сьогодні вдень і відрядження, яке потрібно забронювати на наступний тиждень.

  2. Сповіщення про шахрайство

    Новий електронний лист приходить на скриньку Аліси. Їй одразу впадає в очі тема — щось про її корпоративну картку.

  3. Настає паніка

    Alice's heart races. $2,847 is a significant amount, and she definitely did not make that purchase. The email mentions account suspension - that would be a disaster with the client trip next week. Despite the red flags, panic overrides caution. Alice grabs her phone and dials the number from the email: 1-888-445-9127 .

  4. Підтвердження особи

    «Майкл» звучить професійно та заспокійливо. Він просить Алісу підтвердити її особу, перш ніж вони зможуть обговорити звинувачення - стандартна процедура, пояснює він.

  5. Захищений портал

    Майкл пояснює, що для завершення позову про шахрайство Алісі потрібно підтвердити дані своєї картки через їхній «безпечний онлайн-портал». Він надає URL-адресу та залишається на лінії, щоб провести її через процес.

  6. Відкриття порталу

    Аліса відкриває свій браузер і переходить до URL-адреси, наданої Майклом. Веб-сайт виглядає професійно з логотипом корпоративної картки та безпечним дизайном.

  7. Проведення через форму

    Майкл проводить Алісу через форму на екрані, просячи її ввести повний номер картки, термін дії та код безпеки, щоб «позначити скомпрометовану картку та видати заміну».

  8. Введення даних картки

    Аліса вводить дані своєї корпоративної картки за вказівкою Майкла по телефону.

  9. Остання частина

    Майкл дякує Алісі за її терпіння. Він пояснює, що є «ще один крок» — їм потрібно перевірити облікові дані її корпоративного банківського рахунку, щоб перевірити, чи були також скомпрометовані пов’язані облікові записи.

  10. Банківські облікові дані

    Тепер на сторінці відображається форма із запитом на вхід до корпоративного банківського порталу Аліси. Майкл запевняє її, що це останній крок для завершення позову про шахрайство.

Охоплення стандартів безпеки

MITRE ATT&CK

  • T1566.004 Phishing: Spearphishing Voice

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind