Dva způsoby třídění
Většina zmatku v phishingové terminologii vzniká z míchání dvou různých dělení. Smishing popisuje kanál. Spear phishing popisuje způsob zacílení. Jeden útok může být obojí najednou - ručně psaná SMS mířená na jednoho finančního manažera je spear phishing doručený smishingem.
Správné třídění má praktický smysl, protože každá osa vyžaduje jinou obranu. Kanál určuje, které opatření zprávu vůbec uvidí; zacílení určuje, jak přesvědčivá bude a jakou škodu způsobí jediný úspěch.
Podle kanálu
| Název | Kanál | Typická návnada |
|---|---|---|
| E-mailový phishing | Vypršení hesla, sdílený dokument, neuhrazená faktura | |
| Smishing | SMS a chatovací aplikace | Nedoručený balík, zablokovaná karta, malý celní poplatek |
| Vishing | Telefonát | Oddělení podvodů volá kvůli podezřelé platbě |
| Quishing | QR kód | Kód na plakátu, faktuře nebo v e-mailu vedoucí na falešné přihlášení |
| Phishing v týmových nástrojích | Teams, Slack, Discord | Zpráva z prolomeného účtu kolegy |
| Angler phishing | Sociální sítě | Falešný účet podpory odpovídá na veřejnou stížnost |
| Malvertising a otrava vyhledávání | Výsledky vyhledávání a reklamy | Placený výsledek pro skutečný produkt vedoucí na podvržené stažení |
Dva z nich stojí za zvláštní zmínku. Quishing přesune oběť na soukromý mobil, kam firemní filtrování a kontrola odkazů většinou nesahají. U vishingu zase nejrychleji mění situaci klonování hlasu pomocí AI, protože známý hlas odbourá pochybnosti, které psaný text zanechává. Skutečné ukázky z několika kanálů najdete v článku příklady phishingových e-mailů.
Podle cíle
- Hromadný phishing. Stejná zpráva rozeslaná na obrovský seznam. Nízká úspěšnost, prakticky nulové náklady a stále nejčastější forma z hlediska objemu.
- Spear phishing. Napsaný jednomu člověku nebo jedné pozici na základě předchozího průzkumu - viz spear phishing.
- Whaling. Spear phishing mířený na vedení firmy, kde jediný úspěch schválí mnohem víc než běžný účet.
- Podvod s firemním e-mailem. Vydávání se za kolegu, jednatele nebo dodavatele s cílem přesměrovat platbu, často zcela bez odkazu i bez přílohy - viz BEC: podvod s firemním e-mailem.
- Kompromitace dodavatele. Zpráva přijde od skutečného, důvěryhodného partnera, jehož schránku někdo ovládl, čímž obejde téměř každou kontrolu odesílatele.
Napříč oběma osami stojí technika použitá poté, co oběť zareaguje - především přeposílání přihlášení v reálném čase, které rozebírá heslo AiTM phishing. Základní definici najdete v hesle co je phishing.