Двоствольний фішинг
Знайдіть телефонний дзвінок, який налаштовує фішингову електронну пошту.
Що таке Двоствольний фішинг?
Двоствольний фішинг розділяє атаку на дві частини. Спочатку йде нешкідливий контакт: тут дружній дзвінок від кандидата на роботу, який мимохідь запитує, якими HR-інструментами ви користуєтеся. Нічого в цьому не схоже на напад. Через кілька годин надійшов терміновий електронний лист від IT-спеціалістів із вимогою перенести безпеку саме на цей інструмент. Оскільки перший контакт сказав зловмиснику, як назвати, друге повідомлення виглядає очікуваним. Ви побачите, як елементи з’єднуються, виявите схожий домен і повідомите про порушення.
Що ви дізнаєтесь у Двоствольний фішинг
- Розпізнайте двоетапну модель подвійного фішингу, де доброякісний перший контакт, наприклад телефонний дзвінок, передує зловмисному подальшому електронному листу
- Оцінюйте кожен запит окремо, навіть якщо він збігається з розмовою, яку ви мали раніше
- Перевіряти нових зовнішніх контактів через офіційні довідники компаній та відомі канали зв'язку перед наданням інформації
- Визначати когнітивне упередження довіри та розуміти, чому попередня безпечна взаємодія не гарантує, що подальші повідомлення є легітимними
- Поясніть, як чистий перший контакт через інший канал дає зловмисникам деталі, які роблять фішинговий електронний лист переконливим
Двоствольний фішинг — Кроки навчання
-
вступ
Quillmarsh Consulting спеціалізується на підключенні талановитих професіоналів до клієнтів. Ви керуєте повною базою даних, що містить конфіденційну інформацію про кандидатів, включаючи резюме, контактні дані, очікувану зарплату та особисті дані.
-
Несподіваний дзвінок
Аліса переглядає заявки за своїм столом, коли її телефон дзвонить. Той, хто дзвонить, звучить професійно та чітко, представляючись «Девідом Міллером», старшим інженером-програмістом, який цікавиться можливостями Quillmarsh Consulting.
-
Починається атака
Під час телефонної розмови Боб (у ролі Девіда) представляє себе як чіткого та обізнаного професіонала. Розмова протікає природно, коли вони обговорюють його досвід, вимоги до ролі та культуру компанії. Приблизно в середині розмови Боб спрямовує розмову в, здавалося б, невинне русло.
-
Збір інформації
Алісі задають питання, яке здається невинним.
-
Обмін електронною поштою
Після позитивної телефонної розмови Аліса надсилає Бобу, під виглядом «Девіда», детальну інформацію про кілька відкритих вакансій, які відповідають його минулому. Аліса хоче внести відомості про Девіда в базу даних TalentHub Pro, оскільки він виглядає дуже підходящим кандидатом, і вона може отримати бонус при наймі. Тому вона з нетерпінням чекає його відповіді електронною поштою з його резюме.
-
Підготовка
Тим часом Боб готує підроблену сторінку входу в TalentHub Pro. Він уже спонукав Алісу використовувати TalentHub Pro і тепер готовий використовувати це.
-
Надходить фішинговий електронний лист
Аліса отримує електронний лист, начебто від ІТ-відділу компанії. Адреса відправника вказує на it-support@quillmarsh-consulting-secure.com і містить знайомий логотип компанії та професійне форматування, яке Аліса впізнає з легітимних ІТ-повідомлень.
-
Читання електронної пошти
Аліса натискає посилання міграції, яке відкриває сторінку входу в TalentHub Pro. Веб-сайт виглядає ідентично системі, якою вона користується щодня – ті самі кольори, логотип, макет і знайомі елементи інтерфейсу. URL-адреса відображає «http://talenthub-pro-migration.quillmarsh-consulting-secure.com/login», але Аліса надто поспішає, щоб помітити відсутність шифрування HTTPS.
-
Введіть облікові дані
Відчуваючи напруженість терміну о 17:00 і термінову потребу зберегти доступ до TalentHub для додавання даних Девіда, Аліса вводить своє ім’я користувача та пароль. Фальшивий веб-сайт негайно захоплює її облікові дані та показує переконливе повідомлення.
-
Успішне порушення даних
Через кілька секунд сторінка переспрямовує на справжню сторінку входу Quillmarsh Consulting, створюючи ілюзію успішного перенесення.
Охоплення стандартів безпеки
MITRE ATT&CK
- T1566.002 Phishing: Spearphishing Link
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind