真のスケール
米国司法省が明らかにした事件では、虚偽の電子メール、請求書、文書により、大手テクノロジー企業 2 社が 1 億ドルを超える資金を送金させられました。これは「素朴なユーザー」ではなく、通常のビジネス プロセスを説得力のある模倣でした。
このトレーニングを終えると、電子メール、テキスト メッセージ、インスタント メッセンジャー、電話での会話での詐欺行為を認識できるようになり、何か問題が発生した場合でも最初の数分で何をすべきかがわかるようになります。
攻撃者は完璧なメッセージを作成する必要はありません。必要なのは、一瞬の焦り、日常、または好奇心だけです。あなたの仕事は探偵になることではありません。マシンに割り込み、安全なチャネルを通じてリクエストを確認する必要があります。
フィッシングはスペル テストではありません。優れた詐欺メッセージは、エラーがないように見え、会社の状況を理解しており、侵害された実際のアカウントから送信されている可能性があります。
「午後2時まで」「口座は閉鎖される」「社長が待っている」。
上司、銀行、人事部、管理者、または有名な請負業者。
恐怖、チャンス、好奇心、誰かを助けること、トラブルを避けたいこと。
「このメッセージは、私が通常この決定を下すよりも早く行動するよう促しているのでしょうか?」
「i」の代わりに「l」という文字、「support」という注記、または外部ドメインの前にある実際の名前は、見慣れたものであるはずです。
アドレスでは、語尾の直前の部分がカウントされます。 例.com。南京錠は暗号化を意味し、サイトの完全性を意味するものではありません。
請求書番号、上司の名前、会社のフッターは、以前の通信から取得されたものである可能性があります。
リンクの代わりに、使い慣れたアプリ、ブックマーク、または手動で入力したアドレスを開きます。
短い形式では詳細が隠されます。不明な番号では、スーパーバイザーの名前とインターネットからの写真が使用される場合があります。
画面上の番号は偽造できます。実際の IT 部門にはパスワードや MFA コードは必要ありません。
QR はスキャンするまで見ることができないリンクです。オフィス内のポスターも変更可能です。
友達のアカウントが乗っ取られた可能性があります。異常なリクエストは、画面上の人物だけでなく、それが引き起こすアクションによって判断してください。
メッセージはドキュメントを約束する → HTML 添付ファイルまたはリンクがログイン ページを開く → ページがパスワードを取得する → 詐欺師が MFA 承認を求めるか、ハイジャックされたセッションを使用する。
.zip、.7z、.js、.exe、.iso 二重エクステには特別な注意が必要です。自分で「チェック」しようとしないでください。
フォームまたはログイン画面のように見える場合があります。ファイルがブラウザで開かれたからといって、そのファイルが安全であるとは限りません。
「コンテンツの包含」を要求する文書はプロセスを停止し、レビューに進む必要があります。
要求を拒否します。念のため承認しないでください。一連の通知をパスワード漏洩の可能性として報告します。
ビジネスメール侵害では、詐欺師は請負業者または意思決定者になりすます。譲渡、アカウントの変更、データの開示、または手続きを回避することを目的とします。
以前にシステムまたは契約に保存された番号に電話します。不審なメッセージに記載されている番号は使用しないでください。
受け入れ、制限、または両目のルールを回避しないでください。仕事のプレッシャーも例外ではありません。
米国司法省が明らかにした事件では、虚偽の電子メール、請求書、文書により、大手テクノロジー企業 2 社が 1 億ドルを超える資金を送金させられました。これは「素朴なユーザー」ではなく、通常のビジネス プロセスを説得力のある模倣でした。
CERT Polska は、電子メールに HTML ファイルが含まれていた 2025 年のキャンペーンについて説明しました。開くと、偽の電子メールのログイン画面が表示されました。教訓: 公式トピックや見慣れた画面は信頼性を証明するものではありません。
CERT Polska が観察した他のキャンペーンでは、単純なオフィス関連のトピックがアーカイブや悪意のあるファイルにつながりました。教訓: 日常的な文書名は、センセーショナルな約束よりも効果的です。
2024年、米国当局は、請負業者の住所と紛らわしいほど似た住所のメッセージを送って約540万ドルを送金した会社について説明した。迅速な報告により、当局は資金を追跡し、確保することができました。教訓: 独立した検証はコストを節約し、迅速なレポートには真の価値があります。
これらの攻撃はいずれも魔法の技術を必要としませんでした。誰もが、ログイン、ドキュメントを開く、支払いなどのおなじみのアクションを実行しました。したがって、最善の防御策は、「疑わしい単語」のリストではなく、何かを行うための安全な方法です。
ページを閉じ、何も入力せず、すぐにリンクを報告してください。クリック自体は失敗を意味するものではありません。沈黙すると反応が難しくなります。
既知のチャネルを通じて IT/SOC に直ちに連絡してください。会社の指示に従い、安全なルートでパスワードを変更してください。それ以上のMFAを承認しないでください。
作業を中止してサポートに電話してください。痕跡を削除したり、自分でコンピュータを「クリーニング」しようとしないでください。会社の手順に従ってネットワークを切断してください。
インシデント計画に従って、直ちにマネージャー、財務、銀行、セキュリティのチームに連絡してください。資金を取り戻せるかどうかは数分の差になる可能性があります。
合格するには: 少なくとも 10/12 の回答と 4 つの重要な質問すべてに回答します。確認すると説明が表示されます。
参加者はトレーニングを完了し、フィッシング攻撃の認識、検証、報告の基本原則に関する知識を実証しました。
これはトレーニングで実証された能力の確認であり、将来の攻撃に対する耐性を保証するものではありません。