Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Доповнення

Смішингові симуляції

Перевірте, як ваші співробітники реагують на SMS-фішинг — канал, перед яким немає поштового шлюзу. Надсилайте реалістичні, але безпечні SMS-приманки, вимірюйте, хто натискає, а хто повідомляє, і скеровуйте решту на цільове навчання.

Робочий процес смішингової симуляції: шаблони SMS-приманок ліворуч, телефон з імітованим повідомленням у центрі та воронка праворуч із частками надсилання, доставки, кліків, введення даних і повідомлень

Що таке смішингова симуляція?

Смішингова симуляція — це контрольована перевірка, під час якої організація надсилає власним співробітникам реалістичні, але безпечні фішингові SMS, а потім вимірює, хто натискає на посилання, а хто повідомляє про нього. Це SMS-відповідник фішингової симуляції, який працює на каналі, перед яким немає жодного шлюзу.

Тестувати SMS окремо потрібно тому, що захист тут зовсім інший. Підозрілий лист проходить через захищений поштовий шлюз, сканер посилань і попереджувальний банер, перш ніж його хтось побачить. SMS приходить на особистий телефон без жодного з цих бар’єрів, на екран, де адресний рядок обрізається, а рефлекс відповісти за дві секунди найсильніший.

Тож люди, які впевнено розпізнають той самий трюк у поштовій скриньці, все одно натискають на нього в застосунку «Повідомлення». Фішингова симуляція цієї прогалини не покаже, бо ніколи не перевіряє канал, у якому вона живе.

Чому SMS — сліпа зона більшості програм

Три речі роблять SMS легшою мішенню за пошту, і жодну з них не закриває навчання на прикладі листів.

Немає шлюзу, немає сканування

Для SMS не існує аналога захищеного поштового шлюзу. Ніщо не переписує посилання, не перевіряє вік домену й не ставить на повідомлення банер про зовнішнього відправника, перш ніж воно дійде до телефона.

Екран, який приховує URL

Мобільні браузери обрізають адресний рядок, тож домен-двійник виглядає легітимним. Зловмисники поєднують це зі скорочувачами посилань і щойно зареєстрованими доменами, яких ще не бачив жоден блоклист.

Тиск плюс особистий пристрій

SMS читають за лічені хвилини, часто на телефоні, яким компанія не керує. Проблема з доставкою чи сповіщення про несплачений дорожній збір перетворює терміновість на натискання ще до того, як хтось подумає перевірити.

Масштаб не теоретичний. Федеральна торгова комісія США (FTC) зафіксувала 470 мільйонів доларів збитків від SMS-шахрайства у 2024 році, а серед схем, про які повідомляли найчастіше, були приманки про доставку посилок і фальшиві дорожні збори.

Як працюють смішингові симуляції

Чотири кроки від налаштування до виміряної поведінки, на тій самій платформі, що й ваша поштова програма.

01

Налаштування

Виберіть канал SMS, схвалений смішинговий шаблон, час надсилання та отримувачів. Націлити можна лише співробітників, чий номер телефону є в системі.

02

Доставка

Повідомлення надсилаються з номера-відправника платформи, лише в робочі години кожного отримувача в його часовому поясі, і розподіляються в межах вікна, щоб уникнути сплесків і лімітів операторів.

03

Відстеження

Кожне натискання на посилання й кожна відповідь REPORT фіксуються за підписаним токеном з обмеженим терміном дії, тож кожна взаємодія прив’язана до конкретного отримувача й конкретного відправлення.

04

Коригувальне навчання

Отримувачам, які натиснули на приманку, автоматично призначається навчальний шлях, що відпрацьовує саме той сценарій, на який вони клюнули, з дедлайнами й видимістю для керівника.

SMS-шаблони з вбудованими тривожними ознаками

Бібліотека схвалених смішингових шаблонів, змодельованих за приманками, які зловмисники справді надсилають; кожен розмічено підказками, які співробітники мають навчитися помічати.

Редактор смішингової кампанії з вибраним каналом SMS, шаблоном про доставку посилки з підібраного каталогу та відрендереним текстом повідомлення з тегами тривожних ознак для відправника, змісту й посилання

Реальні схеми приманок

Шаблони про доставку посилки, призупинення акаунта, закінчення терміну дії пароля та непроханий MFA-код повторюють наймасовіші смішингові кампанії, зокрема приманки про дорожні збори й доставку, що стоять за скаргами до FBI у 2024 році.

Персоналізація Liquid

Шаблони підставляють дані отримувача й компанії, тож повідомлення читається як персональне, а не як масова розсилка, саме так, як працюють сучасні смішингові набори.

Розмічені тривожні ознаки

Кожен шаблон позначає навчальні підказки (підозрілий відправник, тиск у змісті, замасковане посилання), тож урок після натискання вказує саме на те, що видало атаку.

Кожне SMS можна налаштувати під себе

Надсилайте схвалений шаблон як є, клонуйте його, щоб переписати повідомлення, sender ID і посилання-двійник, або створіть нову приманку з нуля зі змінними Liquid. Навчальна сторінка після кліку оновлюється відповідно, а обробка відписок STOP і REPORT лишається вбудованою.

  • Використати як є
  • Клонувати й змінити
  • Створити з нуля

Відписка й комплаєнс уже вбудовані

Для SMS діють правила, яких немає для пошти. Платформа бере їх на себе, тож ваша програма залишається юридично захищеною.

Обробка STOP і REPORT

Отримувачі, які відповідають STOP, потрапляють до реєстру відписок на рівні тенанта й на рівні всієї платформи і більше ніколи не отримують SMS. Відповідь REPORT фіксується як правильна, безпечна реакція.

Доставка в робочі години

SMS утримуються до робочих годин у часовому поясі кожного отримувача, тож симуляція ніколи не прийде о третій ночі й не виглядатиме як переслідування.

Обмеження за номером телефону

Придатні лише співробітники, чий номер телефону є в системі, а вибір аудиторії ще до запуску показує, хто саме включений, а хто виключений.

GDPR і профспілки

Налаштування юрисдикції та звітність лише в агрегованому вигляді допомагають виконати статтю 88 GDPR і вимоги профспілок щодо моніторингу поведінки працівників.

Вибір отримувачів SMS-кампанії з обмеженням за номером телефону: співробітники без номера в системі показані неактивними, з банером «125 користувачів без номера телефону не можна вибрати»

Аналітика SMS-воронки

Побачте весь шлях SMS-кампанії й перетворіть його на базовий рівень, який можна відстежувати від кампанії до кампанії.

Одна воронка для кожної кампанії

Відстежуйте надіслані, клікнуті й повідомлені SMS поряд із поштовими метриками в єдиній воронці поведінки з розбивкою по командах, щоб бачити, яким групам потрібна увага.

Частка повідомлень як головний показник

Частка повідомлень стоїть поряд із часткою кліків і часткою провалів, бо саме частка отримувачів, які позначили SMS як підозріле, корелює зі справжньою стійкістю.

Експорт для доказів

Вивантажуйте звіти у CSV і PDF для аудиторських доказів і звітності раді директорів, у тому самому форматі, що й результати ваших поштових симуляцій.

Дашборд фішингової аналітики з графіком тренду стійкості по всіх кампаніях і головними KPI: кампанії, надіслано, частка кліків, частка провалів і частка повідомлень

Від натиснутого посилання до виміряної оцінки ризику

Симуляція, яка закінчується звітом, — це подія. Симуляція, яка змінює те, що станеться далі, — це програма.

Коригувальне навчання в момент помилки

Кожному, хто натиснув на приманку, автоматично призначається урок, який відпрацьовує саме той сценарій, на який він клюнув, з дедлайном і періодом відстрочки, поки момент ще свіжий.

Це змінює оцінку людського ризику

Провалене SMS живить той самий сигнал вразливості, що й провалений лист, тож оцінка людського ризику людини відображає канал, на якому вона справді слабка, а не лише її поведінку в пошті.

Правила діють за результатом

Автоматизація за рівнем ризику стежить за оцінкою й діє, коли хтось перетинає діапазон, із пробним запуском, журналом аудиту й лімітом охоплення, тож нічого не спрацьовує зненацька.

У дорожній карті

Голосові (вішингові) симуляції

Симуляції голосових дзвінків ще не є живим каналом кампаній. Пошта та SMS працюють уже сьогодні; голосовий канал закладений в архітектурі платформи, але відкладений до пізнішого релізу, і ми радше скажемо це прямо, ніж продаватимемо дорожню карту.

Рефлекс можна тренувати вже зараз. Імерсивна вправа з вішингу занурює працівника в симульований дзвінок і відпрацьовує звичку покласти слухавку й передзвонити на відомий номер, а вправа з фішингу зі зворотним дзвінком охоплює схему «спершу SMS, потім дзвінок», яка поєднує смішинг із голосовим продовженням.

  • Працює сьогодні: доставка кампаній поштою та SMS
  • Доступно сьогодні: імерсивні вправи з вішингу та фішингу зі зворотним дзвінком
  • Ще недоступно: доставка вихідних голосових кампаній
Як працює голосовий фішинг

Поширені запитання

Як доставляються SMS-повідомлення?

Повідомлення надсилаються з номера-відправника, що належить платформі, через транзакційного SMS-провайдера. Доставка обмежена робочими годинами кожного отримувача в його часовому поясі й розподілена в межах вікна надсилання, щоб уникнути сплесків і лімітів операторів.

Отримувачами можна вибрати лише співробітників, чий номер телефону є в системі, а вибір аудиторії ще до запуску показує, хто придатний.

Як працює відписка?

Стандартна відписка від SMS вбудована. Отримувач, який відповідає STOP, потрапляє до реєстру відписок на рівні тенанта й на рівні всієї платформи і більше ніколи не отримує повідомлень, у жодній кампанії. Отримувач, який відповідає REPORT, фіксується як той, хто вчинив правильно й безпечно.

Так ваша програма відповідає правилам операторів і поважає співробітників, які не хочуть отримувати симульовані SMS.

У чому різниця між фішинговою та смішинговою симуляцією?

Фішингова симуляція перевіряє пошту, смішингова — SMS. Обидві працюють на одній платформі з тим самим плануванням, вибором аудиторії й автоматичним коригувальним навчанням.

Канали відрізняються там, де це важливо: у SMS немає шлюзу для сканування посилань, доставка обмежена робочими годинами, відписка йде за правилами операторів через STOP, а націлити можна лише співробітників із номером телефону. Щоб зрозуміти, як працює сама атака, прочитайте посібник із загрози смішингу.

Чи підтримуєте ви голосові (вішингові) симуляції?

Не як живий канал кампаній. Кампанії поштою та SMS працюють уже сьогодні; вихідні голосові дзвінки закладені в архітектурі платформи, але відкладені до пізнішого релізу, тож ми не продаємо їх як доступну функцію.

Рефлекс можна тренувати вже зараз за допомогою імерсивної вправи з вішингу та вправи з фішингу зі зворотним дзвінком, яка відпрацьовує схему «спершу SMS, потім дзвінок», що йде в парі зі смішингом. Подивіться, як працює голосовий фішинг з боку атаки.

Чи законні смішингові симуляції в ЄС?

Так, якщо проводити їх правильно. Перевіряти власних співробітників симульованими повідомленнями законно, але стаття 88 GDPR і угоди з профспілками регулюють, як ви моніторите персонал. Платформа підтримує це налаштуваннями юрисдикції, звітністю лише в агрегованому вигляді та стандартною обробкою відписок.

Як і з будь-якою програмою моніторингу, перед запуском у регульованих юрисдикціях підтвердьте свої зобов’язання перед профспілкою та щодо конфіденційності.

Як запустити смішингову симуляцію?

Виберіть канал SMS, схвалений шаблон, вікно надсилання й отримувачів. Придатні лише співробітники, чий номер телефону є в системі, а вибір аудиторії ще до запуску показує, хто включений, а хто виключений.

Доставка утримується до робочих годин у часовому поясі кожного отримувача й розподіляється в межах вікна, щоб уникнути сплесків і лімітів операторів. Натискання й відповіді REPORT прив’язані до підписаного токена з обмеженим терміном дії, тож кожна взаємодія зіставляється з конкретним отримувачем і відправленням.

З якого номера надходять повідомлення?

Повідомлення надсилаються з номера-відправника, що належить платформі, через транзакційного SMS-провайдера, а країну відправлення можна налаштувати для кожного тенанта, щоб номер виглядав місцевим для тих, хто його отримує.

До цього номера застосовується стандартна відписка оператора: відповідь STOP потрапляє і до реєстру тенанта, і до реєстру всієї платформи та зупиняє всі подальші повідомлення.

Чи впливає провалений смішинговий тест на оцінку ризику співробітника?

Так. Натиснуте SMS живить той самий сигнал вразливості, що й клік у листі, тож воно змінює оцінку людського ризику цієї людини й може запустити автоматизацію за рівнем ризику.

Повідомлення про SMS зараховується у зворотний бік. Помітити приманку й позначити її — саме та поведінка, яку оцінка винагороджує, і саме цим показником варто керувати, а не лише часткою кліків.

Як часто варто запускати смішингові симуляції?

Досить часто, щоб канал не випадав із голови, і досить рідко, щоб це не виглядало як переслідування. Більшість програм вбудовує SMS у наявний календар кампаній, а не запускає його як окрему вправу, тож за квартал людина бачить суміш каналів.

Оскільки частка повідомлень — головний показник, корисний ритм той, що дає побачити рух цього числа від кампанії до кампанії, а не гонитву за одним результатом.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.