Většina firem si pod pojmem „phishingový test“ představí generický e-mail s upozorněním na plnou e-mailovou schránku, který zkouší, kdo ze zaměstnanců klikne na odkaz. Moderní útočníci ale takto už dávno nepracují. A my také ne.
Abychom vaši firmu reálně připravili na to, co na ni čeká venku, musíme simulovat útok očima skutečného hackera. Jak takový profi phishingový test (od základní kampaně po komplexní SpearPhishing) probíhá v naší režii?
Krok 1: OSINT analýza (Hledání slabin zvenčí)
Než rozešleme jediný e-mail, trávíme čas průzkumem. Tzv. OSINT (Open Source Intelligence) je metoda, při které hledáme volně dostupné informace o vaší firmě a zaměstnancích.
- Zkoumáme LinkedIn a sociální sítě vašich lidí.
- Z veřejných smluv zjišťujeme, jaké dodavatele IT, stravenek nebo účetních systémů používáte.
- Zjišťujeme strukturu vašich e-mailových adres.
"Když víme, že používáte Microsoft 365 a benefitní kartu od konkrétní společnosti, dává nám to do ruky dokonalou munici pro vytvoření důvěryhodného e-mailu."
Krok 2: Příprava infrastruktury a scénáře
Skuteční útočníci si dají tu práci, aby e-mail vypadal perfektně. My proto registrujeme tzv. look-alike domény (například misto vasefirma.cz zaregistrujeme vasefírma.cz). Nastavíme správné SPF a DKIM záznamy, aby e-maily prošly přes vaše spam filtry.
Následně připravíme scénář. Nejčastěji se vydáváme za:
- IT oddělení: Výzva k aktualizaci certifikátu pro VPN nebo Teams schůzku.
- HR oddělení: Změna interních směrnic, odměn nebo systému benefitů.
- Klíčového dodavatele (BEC): U prémiových balíčků simulujeme i změnu fakturačních údajů.
Krok 3: Útok a Credential Harvesting
Samotné kliknutí na odkaz v e-mailu nás zajímá, ale to hlavní se děje až na přistávací stránce. Každá naše kampaň obsahuje Credential Harvesting (sběr hesel). Zaměstnanec se proklikne na věrnou kopii přihlašovací obrazovky (např. Microsoftu nebo interního systému).
Sledujeme zásadní metriky v reálném čase:
- Kdo e-mail otevřel.
- Kdo kliknul na odkaz.
- Kdo reálně zadal své přihlašovací údaje (a případně vyřešil i 2FA ověření).
- A hlavně – kdo e-mail nahlásil na IT jako podezřelý!
Krok 4: Následná 1:1 edukace (Bez kárání a trestů!)
Tohle je bod, kde se láme chleba. Chybou většiny firem je, že nachytané zaměstnance potrestají nebo ztrapní. Tím ale pouze vybudují kulturu strachu – příště zaměstnanec na vir klikne, ale raději to zatají.
V CyberVes uplatňujeme zcela jiný přístup:
S každým, kdo zadal heslo, vedeme krátkou, 10–15minutovou, 1:1 konzultaci přímo s etickým hackerem.
Ukážeme jim, jaké znaky v e-mailu přehlédli, a živě jim předvedeme, co by útočník dokázal s jejich ukradenou session cookie napáchat v jejich schránce. Lidé z těchto schůzek neodcházejí vystresovaní, ale motivovaní dávat si příště větší pozor.
Krok 5: Report a další kroky
Vedení firmy dostane detailní analýzu odolnosti organizace. Nejen čísla, ale i doporučení pro úpravu firemních procesů (například jak bezpečně řešit změny bankovních účtů od dodavatelů).
Z našich zkušeností platí, že bez tréninku odevzdá heslo průměrně 30–40 % zaměstnanců. Pravidelným (např. kvartálním) testováním toto číslo dokážeme systematicky srazit pod 4 %.