Druhy phishingu

Phishing je taktika, ne jediný kanál, a názvů přibývá proto, že si každá cesta doručení vysloužila vlastní pojmenování. Dělí se přitom podle dvou os: jak se k vám zpráva dostane a jak úzce byla mířena právě na vás.

Dva způsoby třídění

Většina zmatku v phishingové terminologii vzniká z míchání dvou různých dělení. Smishing popisuje kanál. Spear phishing popisuje způsob zacílení. Jeden útok může být obojí najednou - ručně psaná SMS mířená na jednoho finančního manažera je spear phishing doručený smishingem.

Správné třídění má praktický smysl, protože každá osa vyžaduje jinou obranu. Kanál určuje, které opatření zprávu vůbec uvidí; zacílení určuje, jak přesvědčivá bude a jakou škodu způsobí jediný úspěch.

Podle kanálu

NázevKanálTypická návnada
E-mailový phishingE-mailVypršení hesla, sdílený dokument, neuhrazená faktura
SmishingSMS a chatovací aplikaceNedoručený balík, zablokovaná karta, malý celní poplatek
VishingTelefonátOddělení podvodů volá kvůli podezřelé platbě
QuishingQR kódKód na plakátu, faktuře nebo v e-mailu vedoucí na falešné přihlášení
Phishing v týmových nástrojíchTeams, Slack, DiscordZpráva z prolomeného účtu kolegy
Angler phishingSociální sítěFalešný účet podpory odpovídá na veřejnou stížnost
Malvertising a otrava vyhledáváníVýsledky vyhledávání a reklamyPlacený výsledek pro skutečný produkt vedoucí na podvržené stažení

Dva z nich stojí za zvláštní zmínku. Quishing přesune oběť na soukromý mobil, kam firemní filtrování a kontrola odkazů většinou nesahají. U vishingu zase nejrychleji mění situaci klonování hlasu pomocí AI, protože známý hlas odbourá pochybnosti, které psaný text zanechává. Skutečné ukázky z několika kanálů najdete v článku příklady phishingových e-mailů.

Podle cíle

  • Hromadný phishing. Stejná zpráva rozeslaná na obrovský seznam. Nízká úspěšnost, prakticky nulové náklady a stále nejčastější forma z hlediska objemu.
  • Spear phishing. Napsaný jednomu člověku nebo jedné pozici na základě předchozího průzkumu - viz spear phishing.
  • Whaling. Spear phishing mířený na vedení firmy, kde jediný úspěch schválí mnohem víc než běžný účet.
  • Podvod s firemním e-mailem. Vydávání se za kolegu, jednatele nebo dodavatele s cílem přesměrovat platbu, často zcela bez odkazu i bez přílohy - viz BEC: podvod s firemním e-mailem.
  • Kompromitace dodavatele. Zpráva přijde od skutečného, důvěryhodného partnera, jehož schránku někdo ovládl, čímž obejde téměř každou kontrolu odesílatele.

Napříč oběma osami stojí technika použitá poté, co oběť zareaguje - především přeposílání přihlášení v reálném čase, které rozebírá heslo AiTM phishing. Základní definici najdete v hesle co je phishing.

Další krok

Chcete měřit svůj program phishingových simulací a školení?

Domluvte si demo a podívejte se, jak PhishGun podpoří simulace, školení, reportování i podklady pro audit.