Kyberbezpečnost 5 minut čtení

Jak probíhá phishingový test ve firmě krok za krokem

Martin Veselý
Martin Veselý
Security Engineer @ CyberVes

Většina firem si pod pojmem „phishingový test“ představí generický e-mail s upozorněním na plnou e-mailovou schránku, který zkouší, kdo ze zaměstnanců klikne na odkaz. Moderní útočníci ale takto už dávno nepracují. A my také ne.

Abychom vaši firmu reálně připravili na to, co na ni čeká venku, musíme simulovat útok očima skutečného hackera. Jak takový profi phishingový test (od základní kampaně po komplexní SpearPhishing) probíhá v naší režii?

Krok 1: OSINT analýza (Hledání slabin zvenčí)

Než rozešleme jediný e-mail, trávíme čas průzkumem. Tzv. OSINT (Open Source Intelligence) je metoda, při které hledáme volně dostupné informace o vaší firmě a zaměstnancích.

"Když víme, že používáte Microsoft 365 a benefitní kartu od konkrétní společnosti, dává nám to do ruky dokonalou munici pro vytvoření důvěryhodného e-mailu."

Krok 2: Příprava infrastruktury a scénáře

Skuteční útočníci si dají tu práci, aby e-mail vypadal perfektně. My proto registrujeme tzv. look-alike domény (například misto vasefirma.cz zaregistrujeme vasefírma.cz). Nastavíme správné SPF a DKIM záznamy, aby e-maily prošly přes vaše spam filtry.

Následně připravíme scénář. Nejčastěji se vydáváme za:

Krok 3: Útok a Credential Harvesting

Samotné kliknutí na odkaz v e-mailu nás zajímá, ale to hlavní se děje až na přistávací stránce. Každá naše kampaň obsahuje Credential Harvesting (sběr hesel). Zaměstnanec se proklikne na věrnou kopii přihlašovací obrazovky (např. Microsoftu nebo interního systému).

Sledujeme zásadní metriky v reálném čase:

Krok 4: Následná 1:1 edukace (Bez kárání a trestů!)

Tohle je bod, kde se láme chleba. Chybou většiny firem je, že nachytané zaměstnance potrestají nebo ztrapní. Tím ale pouze vybudují kulturu strachu – příště zaměstnanec na vir klikne, ale raději to zatají.

V CyberVes uplatňujeme zcela jiný přístup:

S každým, kdo zadal heslo, vedeme krátkou, 10–15minutovou, 1:1 konzultaci přímo s etickým hackerem.

Ukážeme jim, jaké znaky v e-mailu přehlédli, a živě jim předvedeme, co by útočník dokázal s jejich ukradenou session cookie napáchat v jejich schránce. Lidé z těchto schůzek neodcházejí vystresovaní, ale motivovaní dávat si příště větší pozor.

Krok 5: Report a další kroky

Vedení firmy dostane detailní analýzu odolnosti organizace. Nejen čísla, ale i doporučení pro úpravu firemních procesů (například jak bezpečně řešit změny bankovních účtů od dodavatelů).

Z našich zkušeností platí, že bez tréninku odevzdá heslo průměrně 30–40 % zaměstnanců. Pravidelným (např. kvartálním) testováním toto číslo dokážeme systematicky srazit pod 4 %.

Chcete otestovat odolnost vaší firmy?

Nenechávejte testování na opravdových útočnících. Připravíme kampaň přesně na míru vaší firemní struktuře.

Podívat se na nabídku testování