センティバロ
ホーム · 0%
一般事項 - 会社の手順が常に優先されます。
推測を伴わないフィッシング

間違いを探すな。 良い決断をしましょう。

このトレーニングを終えると、電子メール、テキスト メッセージ、インスタント メッセンジャー、電話での会話での詐欺行為を認識できるようになり、何か問題が発生した場合でも最初の数分で何をすべきかがわかるようになります。

レベル:17 レッスン合格基準:10/12(83%)

まず始めるべき 1 つのルール

攻撃者は完璧なメッセージを作成する必要はありません。必要なのは、一瞬の焦り、日常、または好奇心だけです。あなたの仕事は探偵になることではありません。マシンに割り込み、安全なチャネルを通じてリクエストを確認する必要があります。

01・仕組み

まず、プレッシャー。 次にクリックします。

フィッシングはスペル テストではありません。優れた詐欺メッセージは、エラーがないように見え、会社の状況を理解しており、侵害された実際のアカウントから送信されている可能性があります。

速攻

「午後2時まで」「口座は閉鎖される」「社長が待っている」。

権限

上司、銀行、人事部、管理者、または有名な請負業者。

感情

恐怖、チャンス、好奇心、誰かを助けること、トラブルを避けたいこと。

理由の余地を与える質問

「このメッセージは、私が通常この決定を下すよりも早く行動するよう促しているのでしょうか?」

メッセンジャーには監督からのメッセージが表示される。「会議中です。至急ギフトカードを5枚買ってコードを送ってください。戻ったら返します。」何してるの?

02 · メッセージの構造

差出人の名前は、 ラベル、証拠ではありません。

メッセージ
それ
ITサポート
<通知@sendlvaro-support.example>
電子メール アクセスの有効期限が切れます - アカウントを確認してください
おはよう、

同期の問題が検出されました。アクセスを維持するには、30 分以内にアカウントを確認してください。

アクセスを維持する
リンク: https://konto-firmowe.セキュアチェックの例/ログイン
1
完全な住所を展開する

「i」の代わりに「l」という文字、「support」という注記、または外部ドメインの前にある実際の名前は、見慣れたものであるはずです。

2
正しいドメインを確認してください

アドレスでは、語尾の直前の部分がカウントされます。 例.com。南京錠は暗号化を意味し、サイトの完全性を意味するものではありません。

3
文脈だけを信用しないでください

請求書番号、上司の名前、会社のフッターは、以前の通信から取得されたものである可能性があります。

4
自分のやり方を入力してください

リンクの代わりに、使い慣れたアプリ、ブックマーク、または手動で入力したアドレスを開きます。

リンクには「portal.sentivaro.com.bezpieczny-dostep.example」が表示されます。それはどのドメインにつながりますか?

03 · メール以上のもの

同じ操作です。 別の画面。

💬

SMSとインスタントメッセンジャー

短い形式では詳細が隠されます。不明な番号では、スーパーバイザーの名前とインターネットからの写真が使用される場合があります。

電話

画面上の番号は偽造できます。実際の IT 部門にはパスワードや MFA コードは必要ありません。

QRコード

QR はスキャンするまで見ることができないリンクです。オフィス内のポスターも変更可能です。

「友達のアカウントから来たものです」

友達のアカウントが乗っ取られた可能性があります。異常なリクエストは、画面上の人物だけでなく、それが引き起こすアクションによって判断してください。

「ITサービス」が呼んでいます。発信者はあなたの名前を知っており、「攻撃を止める」ためにアプリケーションからコードを読み取るように求めます。

04 · ファイル、ロギング、MFA

予期せぬ書類 義務ではありません。

最も一般的なイベントの順序

メッセージはドキュメントを約束する → HTML 添付ファイルまたはリンクがログイン ページを開く → ページがパスワードを取得する → 詐欺師が MFA 承認を求めるか、ハイジャックされたセッションを使用する。

アーカイブと実行可能ファイル

.zip、.7z、.js、.exe、.iso 二重エクステには特別な注意が必要です。自分で「チェック」しようとしないでください。

HTML添付ファイル

フォームまたはログイン画面のように見える場合があります。ファイルがブラウザで開かれたからといって、そのファイルが安全であるとは限りません。

マクロを有効にするリクエスト

「コンテンツの包含」を要求する文書はプロセスを停止し、レビューに進む必要があります。

予期しないMFA

要求を拒否します。念のため承認しないでください。一連の通知をパスワード漏洩の可能性として報告します。

安全なショートカット: メッセージが既知のサービスのドキュメントに関するものである場合は、保存したタブからそのサービスを開きます。ドキュメントが実際にあなたを待っている場合は、ログイン後に見つかります。

サプライヤーからの請求書を期待していますが、それは「Invoice_07.pdf.exe」として届きます。何してるの?

05・会社とお金

最も高額なフィッシング リンクは必要ありません。

ビジネスメール侵害では、詐欺師は請負業者または意思決定者になりすます。譲渡、アカウントの変更、データの開示、または手続きを回避することを目的とします。

ご連絡・ご返信
AK
アンナ・コワルスカ - オリオンの配達
<アンナ@orlon-dostawy.example>
RE: FV/2026/071 - 新しい請求書
同意したとおり、添付の請求書に記載されている新しい口座番号を使用してください。古いアカウントは今日で締め切りとなるため、支払いは午後 3 時までに行う必要があります。
支払いの変更 = 2 番目のチャネルによる制御

以前にシステムまたは契約に保存された番号に電話します。不審なメッセージに記載されている番号は使用しないでください。

この手順は、急いでいる本当の上司からもあなたを守ります

受け入れ、制限、または両目のルールを回避しないでください。仕事のプレッシャーも例外ではありません。

真のスケール

米国司法省が明らかにした事件では、虚偽の電子メール、請求書、文書により、大手テクノロジー企業 2 社が 1 億ドルを超える資金を送金させられました。これは「素朴なユーザー」ではなく、通常のビジネス プロセスを説得力のある模倣でした。

既存のスレッドの常連投稿者が新しい銀行口座を送信します。メッセージは正しいように見えます。

06・人生から

一致すると攻撃が機能する 普通の日。

偽の電子税務署

CERT Polska は、電子メールに HTML ファイルが含まれていた 2025 年のキャンペーンについて説明しました。開くと、偽の電子メールのログイン画面が表示されました。教訓: 公式トピックや見慣れた画面は信頼性を証明するものではありません。

「スキャン」と「署名用書類」

CERT Polska が観察した他のキャンペーンでは、単純なオフィス関連のトピックがアーカイブや悪意のあるファイルにつながりました。教訓: 日常的な文書名は、センセーショナルな約束よりも効果的です。

指示の変更により数百万ドル

2024年、米国当局は、請負業者の住所と紛らわしいほど似た住所のメッセージを送って約540万ドルを送金した会社について説明した。迅速な報告により、当局は資金を追跡し、確保することができました。教訓: 独立した検証はコストを節約し、迅速なレポートには真の価値があります。

共通点

これらの攻撃はいずれも魔法の技術を必要としませんでした。誰もが、ログイン、ドキュメントを開く、支払いなどのおなじみのアクションを実行しました。したがって、最善の防御策は、「疑わしい単語」のリストではなく、何かを行うための安全な方法です。

07・リアクション

停止。チェック。 報告。

1要求には従わない
2別の方法で確認する
3会社に報告する
4何が起こったのか教えてください
クリックしただけです

ページを閉じ、何も入力せず、すぐにリンクを報告してください。クリック自体は失敗を意味するものではありません。沈黙すると反応が難しくなります。

パスワードまたはコードを入力しました

既知のチャネルを通じて IT/SOC に直ちに連絡してください。会社の指示に従い、安全なルートでパスワードを変更してください。それ以上のMFAを承認しないでください。

ファイルを開いた

作業を中止してサポートに電話してください。痕跡を削除したり、自分でコンピュータを「クリーニング」しようとしないでください。会社の手順に従ってネットワークを切断してください。

支払いを注文しました

インシデント計画に従って、直ちにマネージャー、財務、銀行、セキュリティのチームに連絡してください。資金を取り戻せるかどうかは数分の差になる可能性があります。

会社は有罪の報告ではなく、迅速な報告を必要としている。 優れた安全文化は従業員に恥をかかせることはありません。報告することで、他の人に警告し、ドメインをブロックして、結果を制限することができます。

Web サイトのリンクからパスワードを入力すると、しばらくして外国ドメインに気づきました。最初の正しい決断とは何でしょうか?

最終試験

12の決断。 トリックはありません。

合格するには: 少なくとも 10/12 の回答と 4 つの重要な質問すべてに回答します。確認すると説明が表示されます。

あなたの結果

答えを確認します

完了の確認

推測を伴わないフィッシング

参加者はトレーニングを完了し、フィッシング攻撃の認識、検証、報告の基本原則に関する知識を実証しました。

これはトレーニングで実証された能力の確認であり、将来の攻撃に対する耐性を保証するものではありません。