Wpis użytkownika Maciek w Hydepark
MaciekGruba ryba
37piorunówSecurity w mojej firmie przedobrzyły z ćwiczeniami phishingowymi :D
Zazwyczaj, z tego, co miałem do czynienia, wygląda to tak, że dział security wysyła jakiś ordynarny mail, żeby tylko było można zrobić raport, że przeprowadzono próbę, jakieś randomy się złapały, ale ogólnie ludzie kumają.
A u nas? Security uznało, że nie ma miękkiej gry. U nas ćwiczenia phishingowe wyglądają tak, że jak ostatnio miałem spotkanie z szefem, dajmy na to, Łukaszem Kowalskim, o nazwie sugerującej, że będziemy omawiać nowe narzędzia do pracy, to chwilę później dostałem maila z zaproszeniem do platformy o treści "Łukasz Kowalski zaprasza cię do rejestracji w nowej platformie" i treścią "Cześć! O tym wspominałem na spotkaniu". No kliknąłem jak głupi, bo akurat wszystko było ładnie w kontekście, i nie byłem sam, bo security z dumą ogłosiło, że 86% ludzi którym wysłali podobne kontekstowe fejki się złapało i musieliśmy robić jakieś dodatkowe szkolenia w postaci filmów bez możliwości przewinięcia czy pominięcia.
Teraz spora część firmy zgłasza absolutnie każdy e-mail spoza domeny firmowej jako phishing, żeby nie dostać po łapach, i security się skarży, że oni nie są w stanie tego przerobić :grinning: Jakoś mi ich nie żal :D
Komentarze (13)
U nas security po cyklicznym spędzie z prezesem puścilo maila niby z jego adresu z lewym linkiem do prezentacji ze spotkania... Klikalność też była na poziomie pod 80%, więc cała firma musiała robić szkolenia z bezpieczeństwa. I też teraz narzekają na nadmiar zgłoszeń 😆
@Maciek ja tak robię od zawsze xD
W sensie wszystko co nie jest z domeny firmowej zgłaszam. Yolo xD
Aż mi się to przypominało
Kurde czy my przypadkiem nie pracujemy w tej samej firmie?
Ja też od kiedy mi wysłali takie spreparowane zaproszenie od szefa dywizji to zgłaszam wszystko, nawet zwykły spam (chociaż tego większość filtr odsiewa). Na razie nie narzekają na nadmiar zgłoszeń.
@Maciek W mojej jednej z moich poprzednich firm, robiłem w infrastrukturze, w tym security, i generalnie byłem bardzo czujny na wszelkie lewe tematy.
Pewnego pięknego dnia spece od administrowania mailem firmowym zdecydowali się zrobić testy antyphishingowe, bez zapowiedzi i poinformowania mnie. Mieli jakiegoś honeypota do tego gówna, ale wtedy o tym nie wiedziałem. Phish wyglądał dosyć legitnie, i uznałem, że jest na tyle legitny, że trzeba działać - pozgłaszałem wszędzie te IPki i URLe gdzie się dało, a gratisowo jeszcze "otworzyłem" linka z maila... za pomocą LOICa. ( ͡° ͜ʖ ͡°)
Nie ma co tu dużo gadać, ale próba im poszła tak sobie.
@Maciek prychłem 😆
Jaka piękna katastrofa xD
@Maciek ja wewnętrzne też zgłaszam, nie ma letko, licho nie śpi. Połowa ludzi w pracy to i tak boty/npc i każą wyskakiwać z jakichś informacji.
Część tu administrator Hejto.pl
Było włamanie na portal
Proszę wysłać na priv ostatnie działające hasło
@TyGrySSek a spróbuj z @ na końcu, kazali jakis znak specjalny.
@Ravm nie działa
@TyGrySSek 100pkiLover666!
@TyGrySSek Ravm1234
Xddd dobre chlopaki z IT krociotko was trzymaja