URLが微妙に社内ポータルっぽいがドメインが違う。踏んだ同僚がいるらしいので確認ポイントを整理する。
>>1
それセキュリティ的にアウトだぞ
社内ポータルっぽい別ドメインとか一番踏ませに来るやつ
技術的に言うと〜、見た目の文字列より実際のリンク先見ろ
表示は portal 社内っぽくても href が別なら終わり
賞与アンケートでURL踏ませる会社も会社やろ
なんでやねんほんまに
踏んだ同僚いる時点でもう終わりだよこの国
どうせIDとパス入れてるだろ
まずスクショ貼る前に社名とURL伏せろ
個人情報だぞ消せ、っておじさんに言われる前にやれ
確認ポイント
・送信元ドメイン
・リンク先ドメイン
・HTTPS証明書の発行先
・ログイン要求の有無
・添付ファイルの有無
・情シス告知の有無
ここまで見ろ
あと短縮URLならほぼ赤信号
社内アンケで bitly 使ってたら担当がにわか乙
夏季賞与アンケートって単語がもう罠
賞与あるかどうかアンケートしてから配る会社とか嫌すぎる
>>10
そこはほんまに罠やな
ワイの会社なら『賞与に関する大切なお知らせ』で減額通知や
今北用
変な賞与メール来た
ドメイン違う
同僚踏んだ
以上、過去ログ読め
踏んだ同僚はすぐLAN抜け
パス入れたなら変更、MFA再登録確認、情シス連絡
黙ってるのが一番まずい
>>13
LAN抜けは気持ちは分かるけど端末管理ソフトのログ送信切れる場合あるぞ
まず情シス指示が正解
情シス「確認します」
翌週「全社パスワード変更してください」
見える見える
>>15
ありすぎて笑えへん
月曜朝9時にそれ来たらワイ帰るで
社内ポータルが example.co.jp でメール内が examp1e.co.jp みたいなやつなら即通報
l と 1、rn と m、ハイフン追加は特定されるぞ級に危ない
>>18
homograph系な
日本語ドメイン混ざってたらさらに地獄
ググレカス案件
お前ら呑気だな
同僚が踏んだ時点で『確認ポイント整理』フェーズじゃなくて事故報告フェーズだろ
>>20
せやな
でも>>1がここで聞いてる時点で社内の相談先が機能してへん疑惑ある
制度的にはそうなってる以前に、賞与アンケートをメールで投げる運用自体リスク高くないか
人事か情シスか総務か、責任部署を明記しないのはまずい
送信元表示名が「社内福利厚生センタ一」みたいな一字違いならもうアウトやろ
最後の一が漢数字かカタカナかで遊ぶなや
技術的に言うと表示名は信用する場所じゃない
From表示だけ社内っぽくして、実ドメイン違うのは典型
ヘッダ確認しろ、ググレカス
俺の場合は前職で「年末調整確認」メールが本物なのに外部配信サービス経由で来て全員疑った
まあ俺は踏まなかったけどな
賞与で釣るのは悪質
給与・賞与・評価・異動はクリック率が高い
それを本物の社内運用でも雑にやるのはセキュリティ的にアウトだぞ
賞与って単語のクリック誘導強すぎだろ
シナジーあるよな、攻撃者と人間の欲望に
>>27
そこシナジー言うな
嫌な合弁会社みたいになるやん
規約的には、社内アンケートなら正規ポータルのお知らせ欄にも同じ告知があるべきだと思う
メール単体で完結させるのは確認経路が弱い
社内ポータル名が一字違いってのが一番気持ち悪い
Portal と Portai とか、全角混ぜとか、ぱっと見で読ませに来てる
>>30
スクショ貼るなよ
社名、部署名、URL、メールヘッダは個人情報だぞ消せ案件になる
俺の経験だと、本物の社内メールほど件名が怪しい
「重要」「至急」「必ず確認」全部盛り
まあ俺は毎回上司に確認投げるけどな
本物が詐欺メールに寄せていくのほんまに何なん
教育係が敵に塩送っとるやろ
PDCAを回せってこういう時に使うんじゃないの
P:変なメール送る
D:社員踏む
C:炎上
A:全社謝罪
情シス連絡先がメール末尾にだけ書いてあるなら罠
公式ポータルか社員証の連絡先一覧から引け
メール内の電話番号も信用するな
>>36
これ
メールに書いてある通報先へ転送してください、も危ない
正規の通報窓口をブックマークしろ
情シス窓口「このメールに返信しないでください」
人事窓口「情シスに聞いてください」
総務窓口「担当者不在です」
なんでやねん
俺の場合は社内ポータルの名前が去年リブランドされてて、古い名前と新しい名前が混在してた
あれマジで判別不能になる
>>39
制度的には名称変更時に周知文書と移行期間を置くべき
古い名前を放置すると確認可能性が落ちる
SPF DKIM DMARC通ってても本物確定じゃないからな
配信基盤が正規でもリンク先が別ドメインなら別問題
にわか乙ポイントここ
>>41
横文字多くて就活やばいんだが
とりあえずリンク踏まない、公式から入る、で合ってる?
>>42
それで合ってる
公式ブックマークから入って同じアンケートが見えるか確認
見えないなら通報
賞与アンケートで社員番号とパスワード入れさせる設計なら本物でもアウト
個人情報だぞ
認証は社内SSOに寄せろ
>>44
賞与の満足度聞くのにパスワード要求してくる会社、満足度ゼロやろ
俺の経験だと、こういうの踏んだ人ほど怒られるの怖くて黙る
会社側が怒鳴る文化だと初動が死ぬ
>>46
規約的には速やかな報告が必要でも、報告者を責める運用だと制度が機能しない
そこは本当に問題
賞与で釣るの普通に性格悪いな
カフェ無料券くらいにしろよ
いやそれも踏むわ
>>48
無料券も踏む
健康診断、給与明細、宅配、勤怠修正も踏む
人間を試すな、仕組みで守れ
メール文面に「外部サイトへ遷移します」って正直に書いてあったら多少マシ
何も書かず短縮URLは論外
短縮URLは社内連絡で使うな
短縮URLほんま嫌い
押すまで中身分からん箱を社員に配るなや
情シス連絡先で揉めるなら、まず社内規程のインシデント報告手順を見るべき
ただし、その規程の場所が分からない会社はかなり厳しい
俺の場合は報告フォームがVPN内にしかなくて、在宅で怪しいメール見つけても報告できなかった
まあ俺は電話したけどな
>>53
報告フォームにたどり着くための報告フォームが必要そう
>>52
報告手順は平時に訓練しないと無理
事故ってから探すものじゃない
それセキュリティ的にアウトだぞ
あとリンク先の証明書が正常でも安心するな
攻撃者も普通にHTTPS使う
鍵マーク信仰は平成で終わった、ググレカス
鍵マークあるから安心です、はもう「制服着てるから身内です」くらい雑やな
誰や教育止めたん
結局、今回の論点はメールが偽物かだけじゃなくて、本物だった場合でも運用が危ないことだと思う
賞与を餌にして、似た名前の外部URLへ誘導し、連絡先も曖昧
リスク高くないか
>>58
技術的に言うと、本物か偽物かはFrom表示名じゃなくてヘッダ見ないと分からん
Return-Path、Received、SPF、DKIM、DMARCあたり
ここ見ずに社内っぽいで判断してるならにわか乙
ヘッダ貼るなよ
社内ドメイン、IP、メール基盤が出る
個人情報だぞ消せ案件になる
ヘッダ見ろ言うても一般社員にそれ求めるん無理やろ
寿司屋で魚のDNA鑑定しろ言うてるようなもんやんけ
お前ら呑気だな
どうせ全員で推理してる間に誰かIDとパス入れてるだろ
もう終わりだよこの国
海外だとそれ常識だぞ
怪しいメールはReport Phishingボタン押して終わり
社員にヘッダ解析させる運用とか日本遅れすぎw
>>63
Report Phishingボタン自体も導入して放置だと飾りだけどな
裏でSOCとか情シスにチケット飛ばして、類似メールを全社検索して隔離するまでがセット
仕組みとしてはそこまでやる
このコピペ思い出した
社員「このメール怪しいです」
総務「本物です」
情シス「怪しいです」
総務「本物です」
社員「どっちですか」
会社「各自で判断してください」
社員「踏みました」
会社「なぜ判断できなかったんですか」
>>65
リアルすぎて笑えへん
最後だけ声デカなる会社あるあるや
賞与アンケートでログイン要求あるならかなり危ない
給与、社員番号、部署、氏名、評価への不満
全部攻撃者が欲しい情報だぞ
あと本物の社内アンケでも外部SaaS使うならSSO必須
謎フォームに社内IDとパス入れさせる文化が脆弱性
それセキュリティというより設計ミス
どうせ外部SaaSの無料プランで総務が作ったんだろ
権限設定ミスって回答一覧も全員見えるまである
こっちでは普通だけど、survey tool使う時も事前告知と送信元固定する
突然ボーナスとか言って別ドメイン飛ばすのはred flag
誰かリンク先を踏まずにURLだけ確認したやついる?
punycodeとかサブドメイン偽装もある
company-portal.example と company.portal.example は別物だからな
companyぽい何かで殴ってくるのほんま嫌やわ
ワイならもう賞与って文字だけで指震えるで
>>71
それな
companyみたいな全角混入とか、rnをmに見せるやつもある
URLは見た目じゃなく正規化して確認、ググレカス案件
テンプレ貼っとくわ
・送信元表示名ではなく実アドレス
・リンク文字ではなく実URL
・ログイン要求の有無
・添付ファイルの有無
・社内告知との整合
・迷ったら踏まずに報告
最後が一番大事
>>74
そのテンプレを読む前に踏むやつがいるから無理
人間は賞与と書かれると脳が終わる
でもこれ訓練メールじゃないの?
Bonus surveyってフィッシング訓練の題材としてめちゃcommon
訓練だとしても賞与を餌にするのは社内心理的に荒れる
実害がなくても信頼を削る
訓練設計として脆弱性ある
訓練説あるな
ヘッダで外部の訓練サービス経由ならX-なんとか-Trainingみたいな独自ヘッダ残ってる場合ある
ただしそれを社員に見つけろは無理ゲー
訓練やったら訓練で、終わった後に即ネタばらしせえよ
疑心暗鬼だけ撒いて帰るなや
どうせ訓練でしたーで済ませて、踏んだ社員を名指し注意だろ
もう終わりだよこの会社
改変してみた
訓練メールを送る
↓
社員が混乱する
↓
情シスに問い合わせ殺到
↓
総務が知らないと言う
↓
情シスも知らないと言う
↓
訓練成功!
何を訓練したんだよ
>>81
インシデント対応訓練としては成功かもしれん
ただし関係部署に最低限の事前合意がないなら統制がアウト
本物説もまだ残る
メール配信基盤だけ外部委託、ドメインも委託先、文面は総務
この最悪の合わせ技だとフィッシングと見分け不能になる
>>83
それ本物やとしても偽物と同じ挙動してる時点で負けやんけ
>>83
海外だとそれブランド保護の観点でも怒られる
会社が偽物っぽい本物を出すと、本物っぽい偽物に社員が慣れる
お前らまだ会社に期待してるのか
どうせ総務が去年の文面コピってURLだけ変えたやつだろ
総務の文面癖って何かあるのか?
そこから本物推定するのは危険だが、内部事情としては手がかりになる
うちの総務メール、毎回『ご多忙の折恐縮ですが』から始まるわ
あと締切を『厳守にてお願いいたします』って書く
今回それ入ってたら総務臭い
文体 fingerprint は面白いけど判定根拠にするなよ
攻撃者が過去メール持ってたら真似できる
BECはそこ狙う、にわか乙
総務メール三種の神器
ご多忙の折
各位
期限厳守
あと謎の赤字太字
>>90
こっちでもHRメールはだいたいtoo politeで長い
でもリンク先が変なら即アウト扱い
文面が似てるからOKにはならない
新人が踏んだって話マジならもう手遅れだろ
パスワード変更、端末隔離、ログ確認コースじゃん
>>92
マジなら責める前に初動
入力した情報、時刻、端末、ブラウザ、MFA通知の有無
ここを正確に報告させろ
怒ると隠すぞ
新人責める流れはちゃうやろ
そんな罠みたいなメールを会社メールで流した側も悪いわ
踏んだだけなら即アウトとは限らん
認証情報入力、ファイル実行、権限承認、MFA疲労攻撃への承認
どこまで行ったかで対応が違う
そこ混ぜるなググレカス
でも新人も賞与アンケートなんか即押すなよとは思う
研修で何聞いてたんだ
>>96
そこ責めるのはやめよう
今必要なのは誰が悪いかじゃなくて、何を踏んだかと、会社として止められるかの確認
新人が黙る流れにしたら一番まずい
>>97
それは正しい
責めない報告がない組織は検知が遅れる
特定されるぞとか言う俺でもそこは同意
>>97
せやな
踏んだ人間を吊るすより、踏んでも被害広がらん仕組みにせなあかん
現時点の切り分けはこう
1. ヘッダで送信経路確認
2. 情シスか総務の正式窓口に確認
3. 踏んだ人は入力有無を申告
4. 同一メールを隔離できるか確認
5. 訓練なら運用不備として振り返り
これで行け