Це Marp-презентація. Спікер-нотатки — у HTML-коментарях, як цей.
Експорт: marp slides.md --pdf (див. README у корені).
Кожен слайд відділений ---.
Привітайся. Гачок: "Підніміть руку, хто за останній місяць отримував підозрілий лист чи SMS." Майже всі піднімуть. "А хто впевнений, що жодного разу не клікнув?" Тиша. Ось чому ми тут.
15 сек. Не пропускай, але НЕ читай 3 правила — одне речення. Тон no-blame перед reveal. DE: усно згадай §202a-c StGB, DSGVO/KUG, Betriebsrat.
Психологія Чалдіні. Підкресли: емоція вимикає критичне мислення. Пауза перед дією = головний захист.
BEC = Business Email Compromise. Spear = цільовий, найнебезпечніший бо персоналізований.
Розкажи Uber як історію: підрядник, втомився від push-ів, натиснув Approve. Людина — не баг, а ціль.
На наступних слайдах розберемо 3 найважливіші глибше: домен, відправник, посилання.
deep-dive: домен = все праворуч від останньої крапки перед першим /. account.google.com.evil.ru -> власник evil.ru.
Демо наживо: наведи курсор на посилання вище — статус-бар покаже evil-login-verify.xyz. onclick=return false → клік нічого не робить (безпечно).
Покажи наживо у власному поштовому клієнті: наведи на будь-яке посилання, покажи рядок статусу.
Ведучий: відкривай по одному, не поспішай, дай людям самим знайти ознаку. 6-8 прикладів вистачить. Після кожного питай "Що вас насторожило?" перш ніж показати відповідь. Деталі — у 40_quiz/spot-the-phishing.md
Перемкнись на VM. Сценарій клік-за-кліком — у 30_gophish/setup.md і 20_runbook. Тримай браузер уже відкритим.
Покажи живий дашборд: Email Sent -> Opened -> Clicked -> Submitted Data. Це "вау"-момент.
Підкресли: ціль симуляції в компанії — не покарати, а виміряти й тренувати.
Не занурюйся в акроніми/DNS. Меседж простий: пошта сама перевіряє відправника; FAIL = сигнал. Наш фейковий OCM-лист саме тут показав би FAIL.
QR веде на hacked-landing.html (60_attachments/). ПЕРЕД воркшопом: захости reveal-сторінку на phish_server і перегенеруй qr-hacked.png під реальний URL (scratchpad/gen_images.py → HACKED_URL).
Демо: 60_attachments/quishing-qr.md. Згенеруй QR на landing page, хай хтось із залу відсканує (своїм телефоном, добровільно).
Практичної вправи НЕ робимо. Далі — коротке відео (наступний слайд), що вміє AI-голос/deepfake зараз.
Лінки й таймкоди — 50_vishing/deepfake-videos.md. Тримай вкладки відкритими АБО завантаж кліпи заздалегідь (Wi-Fi може підвести). Без практичної вправи.
Не показуємо команди — досить ідеї. Хто хоче деталі steghide — 60_attachments/steganography-demo.md. Далі — наочне демо: «документ», що б'є одразу при відкритті.
Демо: відкрий 60_attachments/dokument.html у браузері перед залом, покажи завантажений zlamano.txt. Безпечно (лише Blob-текст, без payload). Runbook — malicious-attachment-concepts.md.
Не занурюйся в AiTM/FIDO2. Меседж простий: MFA обов'язкова, але не розслабляйся — не підтверджуй те, чого не починав. Особистий козир (Evilginx-лаба) можна згадати усно однією фразою.
Розрядка після важких тем. Переможцю — символічний приз. Альтернатива: Google Forms / Mentimeter.
Роздай 90_handout/cheatsheet.md. Збери фідбек. Нагадай про cleanup лаби.