Skip to main content

Κοινωνική μηχανική — Καθοδηγούμενη επίδειξη

Μια πραγματική εκστρατεία, πέντε τεχνουργήματα, όλα σε απομονωμένο lab. Προσομοιώνουμε μια ΜΜΕ boutique-eclair.ca με 5 φανταστικούς υπαλλήλους που λαμβάνουν ένα παγιδευμένο email. Στο τέλος, διαβάζουμε τα στατιστικά όπως θα το έκανε ένας πελάτης.

Αυστηρό πλαίσιο

Αυτή η άσκηση χρησιμοποιεί φανταστικούς υπαλλήλους (φανταστικές διευθύνσεις email σε εσωτερικό διακομιστή SMTP του lab). Δεν στοχεύετε κανένα πραγματικό πρόσωπο. Κανένα δεδομένο δεν βγαίνει από το lab. Είναι το μόνο πλαίσιο όπου μπορούμε να μάθουμε phishing χωρίς ανθρώπινο κίνδυνο.

Τι θα ξέρετε να κάνετε μετά από αυτό το μάθημα​

  • Να εγκαθιστάτε και να ρυθμίζετε το Gophish σε lab.
  • Να παράγετε έναν τομέα typosquatted με το dnstwist.
  • Να συντάσσετε ένα email πειστικό με πρόσχημα, στοιβαγμένους μοχλούς, ρεαλιστική υπογραφή.
  • Να κλωνοποιείτε μια landing page και να την αντικαθιστάτε με μια σελίδα ευαισθητοποίησης.
  • Να αναλύετε τα στατιστικά της εκστρατείας και να εξάγετε 3 συστάσεις.

Το σκηνικό​

Προσθέστε στο υπάρχον lab:

  • Kali επιτιθέμενος (10.10.10.5) — εσείς.
  • Διακομιστής Gophish (10.10.10.30) — ελάχιστο Ubuntu 22.04, όπου τρέχει το Gophish.
  • Φανταστικός διακομιστής email στόχου (10.10.10.40) — ένα Postfix/Dovecot που λαμβάνει τα email και ένα webmail Roundcube για να διαβάζετε.
  • 5 φανταστικά κουτιά email: alice@boutique-eclair.local, bob@, carla@, david@, emma@.

Ο τομέας boutique-eclair.local επιλύεται τοπικά στο lab, μέσω κοινόχρηστου /etc/hosts.


Βήμα 1 — Εγκατάσταση του Gophish (10 λεπτά)​

Στον διακομιστή 10.10.10.30, ως root:

cd /opt
wget https://github.com/gophish/gophish/releases/latest/download/gophish-v0.12.1-linux-64bit.zip
unzip gophish-v0.12.1-linux-64bit.zip -d gophish
cd gophish
chmod +x gophish

# Επεξεργασία του config.json — ακρόαση admin στο 3333, διακομιστής phishing στο 80
sed -i 's/127.0.0.1:3333/0.0.0.0:3333/' config.json
sed -i 's/127.0.0.1:80/0.0.0.0:80/' config.json

./gophish

Ανακτήστε τον προσωρινό κωδικό που εμφανίζεται στην πρώτη εκκίνηση:

[2026-04-20T14:22:11] Please login with the username admin and the password <temp-password>

Από το Kali, ανοίξτε το https://10.10.10.30:3333, συνδεθείτε, αλλάξτε τον κωδικό. Είστε στη διεπαφή.


Βήμα 2 — Παραγωγή του τομέα typosquatted (5 λεπτά)​

dnstwist -f json boutique-eclair.ca > variantes.json
jq '.[] | .domain' variantes.json | head -20

Τυπική έξοδος:

"bouttique-eclair.ca"
"boutlque-eclair.ca"
"boutique-eciair.ca"
"boutique-éclair.ca"
"boutique-eclair-support.com"
"boutique-eclair-rh.com"

Για το lab επίδειξης, επιλέγουμε το boutique-eclair-rh.local — η λέξη rh κάνει το πρόσχημα συνεπές με το μήνυμα που ετοιμάζουμε. Το προσθέτουμε στο /etc/hosts του στόχου (στο lab, είναι μια συντόμευση για να μη στήσουμε DNS).

Σε πραγματική αποστολή, αγοράζουμε τον τομέα ~48 ώρες νωρίτερα και ρυθμίζουμε SPF/DKIM/DMARC για να μην απορριφθούμε από το φίλτρο.


Βήμα 3 — Ρύθμιση του Gophish (15 λεπτά)​

Στη διεπαφή Gophish, τέσσερις οθόνες προς συμπλήρωση με αυτή τη σειρά:

3.1. Sending Profile (το SMTP)​

Sending Profiles → New Profile

Name : Lab-SMTP
From : Sophie Tremblay <sophie.tremblay@boutique-eclair-rh.local>
Host : 10.10.10.30:25
Username : (κενό στο lab)
Password : (κενό στο lab)

Test → Send Test Email στο alice@boutique-eclair.local. Η Alice λαμβάνει. Καλά.

3.2. Landing Page​

Landing Pages → New Page

Επιλογή Import Site — δείξτε στο http://boutique-eclair.local/rh/login. Το Gophish κατεβάζει τη σελίδα, την αποθηκεύει.

Επεξεργασία: επιλέξτε Capture Submitted Data (για τη σχολή 1) Ή αποεπιλέξτε και ανακατευθύνετε σε σελίδα ευαισθητοποίησης http://boutique-eclair-rh.local/sensibilisation.html (σχολή 2, συνιστώμενη στην επίδειξη).

Περιεχόμενο του sensibilisation.html — που ετοιμάζετε ξεχωριστά:

<!DOCTYPE html>
<html>
<head><title>Simulation de phishing — Formation</title></head>
<body>
<h1>Ceci était un test</h1>
<p>Ce mail était une simulation de phishing menée dans le cadre d'un audit
de sécurité autorisé. Aucune donnée n'a été enregistrée.</p>
<p>Vous auriez pu remarquer :</p>
<ul>
<li>Le domaine expéditeur (<code>boutique-eclair-rh.local</code>) diffère
du domaine officiel (<code>boutique-eclair.ca</code>).</li>
<li>L'urgence excessive (« avant 17 h aujourd'hui ») est un levier
classique de phishing.</li>
<li>Le lien pointait vers un sous-domaine inhabituel.</li>
</ul>
<p>En cas de doute à l'avenir, transférez le mail suspect à
<code>signalement@boutique-eclair.ca</code>.</p>
<p>Merci de participer à la formation continue.</p>
</body>
</html>

3.3. Email Template​

Email Templates → New Template

Name : RH-nouveau-reglement
Subject : [URGENT] Nouveau règlement RH — signature avant 17 h aujourd'hui
Envelope Sender : sophie.tremblay@boutique-eclair-rh.local

Περιεχόμενο HTML:

<div style="font-family: Arial; font-size: 14px;">
<p>Bonjour {{.FirstName}},</p>

<p>La direction nous demande de faire signer un <b>nouveau règlement
intérieur</b> avant fin de journée. J'ai déjà eu 34 collègues sur 42 qui
l'ont validé ce matin, si vous pouviez faire pareil ce serait un immense
soulagement pour l'équipe.</p>

<p>Merci d'utiliser le lien ci-dessous, l'authentification se fait avec
votre compte habituel :</p>

<p><a href="{{.URL}}">Signer le règlement RH — cliquer ici</a></p>

<p>Bien cordialement,<br>
Sophie Tremblay<br>
Direction des Ressources Humaines<br>
Boutique Éclair inc.</p>

{{.Tracker}}
</div>

Τα {{.FirstName}} και {{.URL}} αντικαθίστανται από το Gophish κατά την αποστολή. Το {{.Tracker}} είναι ένα αόρατο pixel που καταγράφει το άνοιγμα.

3.4. Users & Groups​

Users & Groups → New Group

Εισάγετε ένα CSV cibles.csv:

First Name,Last Name,Email,Position
Alice,Martin,alice@boutique-eclair.local,Comptable
Bob,Nguyen,bob@boutique-eclair.local,Développeur
Carla,Ross,carla@boutique-eclair.local,Support client
David,Poulin,david@boutique-eclair.local,Chef de projet
Emma,Kadri,emma@boutique-eclair.local,Marketing

Όνομα ομάδας: Lab-cibles-5.


Βήμα 4 — Εκκίνηση της εκστρατείας (2 λεπτά)​

Campaigns → New Campaign

Name : Semaine 6 - Nouveau règlement RH
Email Template : RH-nouveau-reglement
Landing Page : (αυτή που δημιουργήθηκε παραπάνω)
URL : http://10.10.10.30
Launch Date : Now
Sending Profile : Lab-SMTP
Groups : Lab-cibles-5

Κουμπί Launch Campaign. Το Gophish στέλνει τα 5 email.


Βήμα 5 — Η συμπεριφορά των θυμάτων (10 λεπτά)​

Ανοίξτε το webmail Roundcube στο http://10.10.10.40/roundcube, συνδεθείτε εναλλάξ με κάθε λογαριασμό για να δείτε την παραλαβή. Ας προσομοιώσουμε πέντε διαφορετικές συμπεριφορές:

ΧρήστηςΣυμπεριφορά
AliceΑνοίγει το email, δεν κάνει κλικ.
BobΑνοίγει, κάνει κλικ, φτάνει στη σελίδα ευαισθητοποίησης.
CarlaΑνοίγει, αγνοεί.
DavidΑνοίγει, κάνει κλικ, καταχωρεί κωδικό (μόνο σχολή 1).
EmmaΑνοίγει, προωθεί στο signalement@boutique-eclair.ca.

Κάθε ενέργεια καταγράφεται από το Gophish χάρη σε:

  • Το pixel στο email (άνοιγμα).
  • Την παράμετρο rid στο URL του συνδέσμου (κλικ).
  • Τη φόρμα που υποβλήθηκε (αν σχολή 1, καταγραφή).

Βήμα 6 — Ανάγνωση των στατιστικών (10 λεπτά)​

Στο Gophish, ανοίξτε την τρέχουσα εκστρατεία. Το dashboard σας δίνει, με τη σειρά:

Emails Sent           : 5
Emails Opened : 4 (80%)
Emails Clicked : 2 (40%)
Emails Submitted Data : 1 (20%) ← μόνο σχολή 1
Emails Reported : 1 (20%)

Κάντε κλικ στο Timeline για να δείτε την ακριβή χρονολογία:

14:22:11 — Campaign Created
14:22:12 — Email Sent to alice@boutique-eclair.local
14:22:12 — Email Sent to bob@...
...
14:23:44 — Email Opened by alice@boutique-eclair.local
14:24:11 — Email Opened by bob@...
14:24:21 — Clicked Link by bob@... (User-Agent: Mozilla/5.0, IP: 10.10.10.40)
14:25:03 — Email Opened by david@...
14:25:18 — Clicked Link by david@...
14:25:47 — Submitted Data by david@... (creds captured)
14:27:11 — Email Reported by emma@...

Τρεις σημαντικές παρατηρήσεις:

  • Η Emma ανέφερε σε 5 λεπτά. Εξαιρετικό. Το SOC του πελάτη θα έπρεπε να στοχεύει 100% αναφερόμενων email σε < 15 λεπτά.
  • Ο David καταχώρησε τον κωδικό του. Πρέπει να λάβει διακριτική ατομική εκπαίδευση (ποτέ δημόσια).
  • Ο Bob έκανε κλικ αλλά δεν καταχώρησε. Είδε τη σελίδα ευαισθητοποίησης. Στόχος επιτεύχθηκε: έμαθε κάτι.

Βήμα 7 — Παραγωγή της αναφοράς για τον πελάτη (15 λεπτά)​

Ανοίξτε το ~/labs/semaine-06/rapport/phishing.md. Κανένα ατομικό όνομα στα συγκεντρωτικά στατιστικά. Μόνο μία λίστα, ξεχωριστή, περιέχει τα ονόματα — παραδίδεται μόνο στη ΔΑΠ, σε ξεχωριστό φάκελο.

# Εκστρατεία phishing — Συγκεντρωτική αναφορά

## 1. Στόχος
Μέτρηση της ευαισθησίας στο phishing ενός δείγματος 5 υπαλλήλων,
με ρεαλιστικό σενάριο που συνδυάζει εξουσία, επείγον και κοινωνική απόδειξη.

## 2. Πλαίσιο
- Εξουσιοδότηση: εντολή Boutique Éclair της 2026-04-15, ενότητα 4.
- Παράθυρο: Τετάρτη 2026-04-20, 14:00-14:30 (ΗΕ).
- Πρόσχημα: νέος κανονισμός ΔΑΠ, επείγουσα υπογραφή.
- Φορέας: email HTML από boutique-eclair-rh.local.

## 3. Συγκεντρωτικά αποτελέσματα
| Μετρική | Τιμή | % |
| --------------------------- | ------ | -- |
| Email που στάλθηκαν | 5 | 100 |
| Email που ανοίχτηκαν | 4 | 80 |
| Κλικ στον σύνδεσμο | 2 | 40 |
| Διαπιστευτήρια που καταχωρήθηκαν | 1 | 20 |
| Αναφορές στο SOC | 1 | 20 |
| Χρόνος έως την 1η αναφορά | 5 λεπτά| - |

## 4. Ανάλυση
Το ποσοστό κλικ (40%) είναι κοντά στις κλαδικές παρατηρήσεις (25-45%).
Το ποσοστό καταχώρησης (20%) υποδεικνύει ανάγκη στοχευμένης εκπαίδευσης. Το
ποσοστό αναφοράς (20%) είναι αποδεκτό αλλά μπορεί να διπλασιαστεί με μια
τριμηνιαία εκστρατεία ευαισθητοποίησης.

## 5. Συστάσεις
1. Εκπαίδευση "phishing" 30 λεπτών, υποχρεωτική ετήσια. Κόστος: αμελητέο.
2. Τριμηνιαία εσωτερική προσομοίωση. Κόστος: εργαλείο τύπου Gophish, 1 ημέρα/μήνα.
3. Ευθυγράμμιση DMARC σε "quarantine" (τρέχον "none"). Αυτό θα μειώσει
τα spoofed email εξωτερικής προέλευσης.

## 6. Παραρτήματα
- Πλήρης χρονογραμμή: timeline.csv (ανωνυμοποιημένη)
- Περιεχόμενο του παγιδευμένου email: mail-source.html
- Σελίδα ευαισθητοποίησης που παρουσιάστηκε στα θύματα: sensibilisation.html

Βήμα 8 — Το debriefing (10 λεπτά)​

Δύο συμπληρωματικά παραδοτέα, παραδιδόμενα ξεχωριστά:

  • Η συγκεντρωτική αναφορά (παραπάνω) — στη διεύθυνση και τη ΔΤΠ.
  • Η ονομαστική λίστα όσων έκαναν κλικ — μόνο στη ΔΑΠ, με την ένδειξη «να μην διανεμηθεί». Χρησιμεύει για την οργάνωση της ατομικής εκπαίδευσης, ποτέ για επιβολή κυρώσεων.

Στο RoE (εβδομάδα 2), θα έχουμε διευκρινίσει: «Τα ατομικά δεδομένα καταστρέφονται 90 ημέρες μετά την παράδοση. Καμία κύρωση δεν μπορεί να προκύψει από την προσομοίωση.»

Χωρίς αυτό το πλαίσιο, η αποστολή σας παράγει περισσότερη ζημιά από αξία.


Απολογισμός​

Σε 90 λεπτά, σε απομονωμένο lab:

  • Στήσατε το Gophish από το μηδέν.
  • Στείλατε 5 email με στέρεο πρόσχημα και 4 στοιβαγμένους μοχλούς.
  • Μετρήσατε 5 διαφορετικές μετρικές.
  • Παράξατε μια συγκεντρωτική αναφορά που δεν ονομάζει κανέναν.
  • Ετοιμάσατε μια ονομαστική λίστα για τη ΔΑΠ.

Τώρα ξέρετε να κάνετε χρήσιμο phishing. Η εβδομάδα 6 είναι επίσης αυτή όπου το TP1 της κατάρτισης πρέπει να παραδοθεί (βλ. index του μαθήματος).

Επόμενο μάθημα: η σειρά σας. Μια νέα εκστρατεία, ένα νέο πρόσχημα, στο ίδιο lab, με μια παραλλαγή που θα επιλέξετε εσείς.