詳細検索

Qual é o conteúdo eficaz do treinamento de e-mail de phishing? Explicando tópicos com altas taxas de sucesso

Avatar
por 菊池
4 min de leitura

Qual é o conteúdo eficaz do treinamento de e-mail de phishing? Explicando tópicos com altas taxas de sucesso
Traduzido do 日本語 • Ver original
菊池
菊池

Olá, sou Kikuchi, analista da Colorkrew Security. E-mails de phishing ainda são os ataques cibernéticos mais comuns que têm como alvo de empresas.


Especialmente nos últimos anos, a disseminação da IA generativa melhorou a qualidade da escrita, e não é mais a era do "repare porque o japonês é antinatural" como no passado.
Neste artigo,

  • Que tipo de e-mails de phishing são realmente comuns?
  • Sobre o que deve ser o e-mail de treinamento?
  • Como empresas que usam o Microsoft 365 podem facilmente conduzir treinamentos

Vou apresentá-los juntos.


Por que o phishing relacionado ao RH é o mais comum

O que muitos relatórios de fornecedores de segurança têm em comum é que
"Phishing relacionado a recursos humanos (RH) é o mais clicável"
Essa é a tendência.

A razão é simples,

  • Salário
  • Classificação
  • Público
  • Benefícios
  • Transferências internas

Isso porque há muitos temas que os funcionários têm grande interesse.

Em particular, as seguintes linhas de assunto relataram uma alta taxa de sucesso em ataques do mundo real.

  • "Preciso checar meu contracheque"
  • "Recebemos feedback sobre avaliações de pessoal."
  • "Solicitação de correção de presença"
  • "Os pontos de assistência social vão expirar em breve"

Como há muitos ataques que se aproveitam da mentalidade dos funcionários "simplesmente se abrindo",
Pode-se dizer que cenários de RH são essenciais mesmo no treinamento.


Exemplos de E-mails de Phishing que Podem Ser Usados para Treinamento

Abaixo está um exemplo de treinamento baseado em tendências reais de ataque.
Você pode usá-lo como está ou arranjar um pouco.


(1) Recursos Humanos (RH): Notificação de Contracheque (Maior Taxa de Sucesso) Assunto: [Importante] O contracheque deste mês foi publicado


Exemplo de texto:

O contracheque deste mês foi publicado no sistema de RH.
Após revisar o conteúdo, por favor, entre em contato com o Departamento de Recursos Humanos em até 3 dias caso surjam qualquer problema.

▼Verifique seu contracheque
hxxps://example[.]com/payroll/secure-login


(2) Sistema de presença e turno: Sujeito de pedido de correção

: [Sistema de presença] Existe a possibilidade de perder um relógio
Exemplo de texto:

O sistema detectou um relógio perdido.
Por favor, faça correções a partir do link abaixo.

▼Tela de correção de presença
hxxps://example[.]com/attendance/fix


(3) Contabilidade: Faturas e avisos de pagamento Assunto: [Urgente] Tenho uma fatura não processada


Exemplo de texto:

Há uma fatura em aberto no sistema contábil.
Por favor, confirme porque o prazo de pagamento está se aproximando.

▼Verifique a fatura
hxxps://example[.]com/invoice/view


(4) Suporte de TI: Senha Expirada Notificação Assunto: [Notificação do Sistema] Senha Expirada


Exemplo de texto:

A senha da sua conta expirará em até 24 horas.
Por favor, atualize a partir do link abaixo.

▼ Atualize sua senha
hxxps://example[.]com/account/reset


(5) Ferramentas internas: Sujeito do questionário/pesquisa de solicitação: [Questionário interno] Solicitação de pesquisa sobre estilo de trabalho


Exemplo de texto:

Realizamos um questionário interno sobre estilos de trabalho.
Vai levar cerca de 3 minutos para responder, então pedimos sua cooperação.

▼Responda ao questionário
hxxps://example[.]com/survey


Se você está usando o Microsoft 365, o Defender for Office 365 é a forma mais fácil de treinar

Se você é uma empresa do Microsoft 365, pode usar o
O Treinamento de Simulação de Ataque do Defender for Office 365 é de longe o mais fácil.

Características

  • Relatórios detalhados, como taxa de cliques e taxa de entrada, são gerados automaticamente
  • Muitos modelos de ataques reais disponíveis
  • Visualizar a pontuação de risco para cada funcionário
  • Conteúdo educacional após o treinamento também pode ser entregue automaticamente

Em particular, os modelos são

  • Contracheques
  • Redefinição de senha
  • Notificações de fatura

Como há temas usados em ataques reais,
Uma grande vantagem é que você pode começar a treinar imediatamente, sem precisar criar seu próprio texto de e-mail.


Resumo: Realismo e Continuidade são as Chaves do Treinamento

Existem três pontos-chave para um treinamento eficaz em phishing:

  1. Foque no tema dos ataques que são realmente comuns (especialmente na indústria de recursos humanos)
  2. Gire múltiplos padrões e implemente-os continuamente
  3. Aproveitar a simulação de ataques do Microsoft 365 para ser mais eficiente

Desenvolver as "habilidades de conscientização" dos funcionários,
É mais eficaz fazê-los passar por cenários realistas regularmente.

Related Articles