20% участников перешли по ссылке из письма, которая вела на анкету участника зарплатного проекта от «банка». Там пользователю предлагалось оставить паспортные данные, адрес проживания, сведения о семье, уровень дохода, контакты и другую личную информацию.
Если довольно часто проходит такое мероприятие, я бы уже чисто ради интереса посмотрел какой хернёй страдает руководство, также отлично понимаю "старичков" которым такие мероприятия уже надоели.
Да и интересно, насколько напряжно работать сотрудникам, когда руководство любит поизводить сотрудников?
Кроме того, много ли в сети знает как написать на корпоративную почту? Учитывается ли, что просто сотрудник мог в разгар рабочего дня просто так сказать "уработаться" и не обратить внимания? Учитывается ли уровень знания сотрудников о фирме? Ведь вряд ли тот же менеджер по продажам или офис-менеджер в курсе каки ещё купили домены в фирме, насколько грамотен автор письма и другие нюансы.
В фишинге довольно много факторов играет важную роль. А вы сразу считаете людей неграмотными и объявляете их некомпетентными.
Не рассматриваем непрохождение фишинг-теста как провал) Это не ЕГЭ и не тест на знание ПДД. Это механика, которая помогает подсветить возможные опасности и быть в следующий раз внимательнее.
Конечно, если запускать такие акции слишком часто, они не принесут большой пользы. Но это не наш случай) Фишинг-сообщения отправляли в качестве профилактических "учений" и эксперимента.
Молодцы, что честно пишете о проваливших тест, но немного печально.
К сожалению, из-за невнимательности фишинг-сообщения "ловят" на крючок самых разных пользователей. В том числе и не особо доверчивых в обычных обстоятельствах :) Источников атак тоже много: от SMS и социальных сетей до электронной почты и поисковых систем.
Надеемся, что вас подобные уловки не проведут. А если захотите оценить свою бдительность, в конце текста даем пару полезных ссылок на тренажеры.
Всячески одобряю такие тренинги, но к сожалению нет - не сработает.
Слишком замылен глаз у офисных сотрудников, плюс есть обязательный кредит доверия к внутреннему софту - он воспринимается как рабочий инструмент, как что-то надежное.
Вообщем даже бородатые программисты кликают по таким ссылкам легко и просто.
Для рядовых сотрудников вы лишь запустите паранойю и все кончится тем что они вообще лишний раз на письма реагировать не будут.
Тема с опечатками в адресе тоже несколько устарела: ну заставите вы заучить корневой домен компании, а письмо придет через угнанную учетку от smtp шлюза, которая зашита в каждом втором вашем сервисе, отправляющем почту.
Поскольку сейчас в моде 'микросервисы', таких мелких сервисов в компании может быть под сотню другую. Обязательно кто-то что-то забудет и не затрет - вообщем риск утечки рабочей учетки к корпоративному SMTP сейчас максимально высок в любой крупной компании.
По итогу в поле 'From' будет стоять честный noreply@corp.selectel.ru, SPF и whitelists пойдут лесом, ведь отправка была через ваш же шлюз.
Но самое страшное если у вас используется система вроде mailgun для массовых рассылок и кто-то снаружи получит к ней доступ: в таких системах и база адресов и шаблоны сообщений в html с картинками и вся история отправок -все внутри, обычно с полным доступом и максимально понятным интерфейсом.
Вот где раздолье будет для скама и фишинга.
Нашелся даже сотрудник, который отправил 13 анкет на 39 000 рублей. Он задействовал запасные почты и аккаунты близких.🤣🤣🤣🤣🤣🤣🤣
Вы нашли кому нужна прибавка к зарплате. Пусть думает как научить общество и или/компанию распознавать фишинг, а вы приплачивайте за разумные и действенные идеи.
Только клиентам не отправляйте такие эксперименты, пожалуйста, а то у меня ваши облигации и очень не хотелось бы дефолта по ним.
Важно понимать, что есть и другие возможности потерять деньги, если работаешь с селектелом. Они просто в один прекрасный день поднимут цены в 2 раза и привет!
Как они недавно сделали с колокейшен.