Смішинг
Виявіть шахрайство, приховане у Ваших текстових повідомленнях.
Що таке Смішинг?
Текстові повідомлення надходять без автентифікації відправника, і застосовується переписування посилання на поштовий шлюз, а маленький екран ускладнює читання схожої URL-адреси. Люди також більше довіряють своєму телефону, ніж своїй поштовій скриньці. Ви отримаєте термінове повідомлення від невідомого відправника про те, що ваш обліковий запис позначено, перейдіть за схожим посиланням і подивіться, що зловмисник робить із вашими обліковими даними. Тоді ви повідомите про це, скинете пароль і ввімкнете MFA, а також навчитеся звичці, яка заважає: самі відкрийте офіційний сайт.
Що ви дізнаєтесь у Смішинг
- Визначте характеристики смішних повідомлень, включно зі схожими URL-адресами, терміновістю та імітацією відомих служб
- Перевіряти легітимність SMS-сповіщень, переходячи безпосередньо в офіційні додатки або на вебсайти, а не натискаючи вбудовані посилання
- Поясніть, чому SMS обходить автентифікацію відправника та перезапис посилань, які застосовуються поштовими шлюзами, і як маленькі екрани мобільних пристроїв зменшують можливість перевірки
- Пересилати підозрілі текстові повідомлення команді безпеки Вашої організації, використовуючи встановлені процедури звітування
- Розпізнавати тактики smishing на основі часу, коли зловмисники надсилають повідомлення, що збігаються з реальними подіями, для підвищення правдоподібності
Смішинг — Кроки навчання
-
вступ
У цьому тренінгу ви переживете атаку смішингу, організовану Бобом, кіберзлочинцем, який хоче викрасти ваші облікові дані за допомогою обманної тактики.
-
Отримання підозрілого SMS
Як Аліса, ваш мобільний телефон раптово дзижчить на вашому столі, вказуючи на нове текстове повідомлення. Заінтригований несподіваним сповіщенням під час зайнятого ранку, ви берете телефон, щоб перевірити його.
-
Натиснувши підозріле посилання
Як Аліса, ви відчуваєте незручність через текстове повідомлення, але вас турбує передбачувана проблема з обліковим записом. Під тиском наполегливого тону ви вирішуєте відкрити підозріле посилання для подальшого розслідування.
-
Перегляд підробленої сторінки входу
Посилання відкриває веб-сторінку, яка точно імітує офіційний портал входу Faywick Health, разом із логотипом компанії, кольорами та макетом. Вам буде запропоновано ввести ім’я користувача та пароль, щоб «підтвердити» свій обліковий запис. Боб створив цей підроблений сайт, щоб обманом змусити вас поділитися своїми обліковими даними, використовуючи довіру, викликану його професійним виглядом. URL-адреса http://faywickhealth-secure-login.com відрізняється від офіційного сайту, але подібність оманлива.
-
Введення облікових даних
Як Аліса, ви заспокоєні знайомим виглядом веб-сторінки та, все ще стурбовані терміновою проблемою облікового запису, вирішуєте ввести своє ім’я користувача та пароль на порталі підробленого входу, щоб вирішити гадану проблему.
-
Виникла сторінка помилки
Після введення облікових даних на веб-сторінці з’явиться повідомлення про помилку: «Не вдалося підтвердити обліковий запис. Повторіть спробу пізніше». Як Аліса, ця несподівана помилка посилює ваше занепокоєння, змушуючи вас підозрювати, що щось не так із процесом входу чи вашим обліковим записом. Без вашого відома Боб уже заволодів вашими обліковими даними та готується використати їх не за призначенням. Ця сторінка помилки є поширеною тактикою в атаках смішингу, щоб відвести підозру, поки зловмисник отримує доступ.
-
Боб отримує доступ до системи
Тепер Боб використовує викрадені облікові дані для зловмисних дій, як-от викрадання даних. Це демонструє реальний вплив смішингу – крім даних для входу, він може скомпрометувати цілі системи.
-
Отримання електронного листа зі сповіщенням про вхід
Як Аліса, ви відкриваєте свою програму електронної пошти наступного ранку та знаходите електронний лист зі сповіщенням про вхід від ІТ-відділу Faywick Health.
-
Повідомити про інцидент
Як Аліса, стривожена електронним листом зі сповіщенням про вхід і згадуючи підозрілий текст і сторінку з помилками, ви вирішуєте відповісти на електронний лист ІТ-відділу, щоб повідомити про інцидент. Звітність є ключем до пом’якшення. Точно опишіть інцидент, щоб допомогти ІТ-спеціалістам ефективно реагувати. Слід повідомляти навіть про підозри в нападах.
-
Вхід на корпоративний сайт
Після повідомлення про інцидент ви негайно вживаєте заходів для захисту свого облікового запису, увійшовши на офіційний корпоративний веб-сайт Faywick Health, щоб оновити свій пароль через безпечний портал. Для забезпечення безпеки ви вручну переходите на офіційний веб-сайт за допомогою браузера, уникаючи будь-яких посилань із підозрілих повідомлень.
Охоплення стандартів безпеки
MITRE ATT&CK
- T1566.002 Phishing: Spearphishing Link
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind