Ein Benutzer mit der Rolle Supervisor oder höher kann im Bereich „Statistiken > Phishing-Bericht“ einen Export der durchgeführten Simulationskampagnen herunterladen.
Der globale Bericht ist bis zur letzten abgeschlossenen Kampagne aktualisiert.
Die folgenden Informationen, die im herunterladbaren Phishing-Bericht der Plattform sichtbar sind, können dabei helfen, Bot-Klicks zu erkennen:
- Phished Browser: Wenn der angegebene Browser oder dessen Version in Ihrer Umgebung nicht verwendet wird oder veraltet ist, könnte dies auf einen automatisierten Klick hindeuten.
- Betriebssystem nicht für Nutzer zugänglich: Wenn das im Bericht angegebene Betriebssystem für Nutzer in Ihrer Umgebung nicht zugänglich ist, könnte dies auf einen automatisierten Klick hinweisen.
- IP-Adresse: Gehört die IP-Adresse zu einem Anbieter eines Ihrer Sicherheitsprodukte, kann dies ein Hinweis darauf sein, dass der Klick intern durch ein Sicherheitstool generiert wurde [die Angabe ist möglicherweise nicht für alle Rollen sichtbar; wenden Sie sich bei Bedarf an den Cyber Guru Support].
Was verursacht unerwartete IP-Adressen in den Kampagnenergebnissen?
Wenn ein Klick von Cyber Guru registriert wird, wird die IP-Adresse aufgezeichnet, von der der „Klick“ stammt. Nachfolgend einige Beispiele, warum unerwartete IP-Adressen angezeigt werden können:
- Mobile Geräte: Wenn ein Nutzer auf einen Link über ein mobiles Gerät klickt, kann die IP-Adresse den Mobilfunkanbieter des Nutzers widerspiegeln.
- Heimnetzwerk: Ist der Nutzer mit dem heimischen WLAN verbunden, wird der Klick mit der vom Internetanbieter (ISP) des Haushalts bereitgestellten IP-Adresse registriert.
- Öffentliche Netzwerke: Verbindet sich der Nutzer mit einem öffentlichen WLAN, wird die IP-Adresse entsprechend dem physischen Standort des Nutzers zum Zeitpunkt des Klicks aufgezeichnet.
- Nutzung von Hosting-Diensten wie AWS: Wenn der Nutzer oder dessen Dienste einen Hosting-Anbieter nutzen, kann die IP-Adresse aus einer anderen Region stammen, manchmal sogar aus einem anderen Land. Manche Link-Analysen finden nicht auf der Client-Seite statt, sondern der Link wird an das Backend-Analysezentrum des Sicherheitsanbieters weitergeleitet.
- Analyse über Dienste wie VirusTotal: Wird eine URL zur Analyse an VirusTotal gesendet, kann die registrierte IP-Adresse aus einer anderen Region stammen. Dieser Vorgang kann automatisch durch ein verwendetes Sicherheitsprodukt oder vom Nutzer selbst ausgelöst werden. Wenn eine URL an VirusTotal gesendet wird, prüft dieser Dienst, ob sie als Bedrohung eingestuft werden sollte. Manchmal erfolgt die Link-Analyse sofort, manchmal erst nach mehreren Stunden. Diese IP-Adressen können als Sicherheitsanbieter oder als ISP registriert werden.
Interaktion der Nutzer mit Simulationsvorlagen
Open (Öffnen)
Das Öffnungsereignis tritt ein, wenn ein Nutzer die E-Mail öffnet und/oder die darin enthaltenen Bilder herunterlädt. Diese Aktion aktiviert das im Nachrichtentext eingebettete Tracking-System, um die Interaktion zu erfassen.
Hinweis: In einigen Fällen wird das Ereignis „Open“ nicht erfasst, auch wenn der Nutzer mit dem Inhalt interagiert. Das passiert, wenn das E-Mail-System des Empfängers den automatischen Download von Bildern blockiert. Das Tracking wird erst aktiviert, wenn der Nutzer manuell auf „Bilder herunterladen“ klickt oder den Absender als vertrauenswürdig einstellt – je nach verwendetem E-Mail-Client.
Click
Dieses Ereignis wird jedes Mal ausgelöst, wenn der Nutzer auf Bilder oder Links innerhalb der Vorlage klickt. Im Gegensatz zum Öffnungsereignis kann der Klick auch dann erfasst werden, wenn die Bilder nicht geladen wurden, was ihn oft zu einem zuverlässigeren Indikator für tatsächliches Engagement macht.
Reported (Gemeldet)
Das Ereignis „Reported“ zeigt an, dass der Nutzer die Nachricht als verdächtig oder potenziellen Phishing-Versuch gemeldet hat. Das Datum der Meldung wird erfasst.
Submitted_data (Dateneingabe)
Dieses Ereignis wird ausgelöst, wenn der Nutzer Zugangsdaten auf einer simulierten Phishing-Landingpage eingibt. Das Datum der Aktion wird erfasst.