Čím se liší od hromadného phishingu
Hromadný phishing je hra s čísly: jedna šablona, obrovský seznam a úspěšnost tak nízká, že se vyplácí jen proto, že rozesílání nic nestojí. Spear phishing to obrací. Jeden cíl, jedna zpráva a hodiny přípravy - oprávněné tím, že výnos z jediného úspěchu je mnohem vyšší.
Praktickým důsledkem je, že znaky, na které jsou lidé školeni, tu chybí. Není tu neosobní oslovení, protože útočník jméno zná. Není tu nepravděpodobná záminka, protože ví, na jakém projektu cíl právě pracuje. Zpráva přijde ve skutečném vlákně, ve vhodnou chvíli a odkazuje na skutečného dodavatele.
Odkud pochází průzkum
Téměř všechno je veřejné a získané legálně. K napsání přesvědčivé cílené zprávy není potřeba žádný průnik.
- Web firmy: jména, pozice a tvar e-mailových adres, který používá celá organizace.
- LinkedIn a podobné sítě: kdo komu podléhá, kdo právě nastoupil a ještě nezná zvyklosti, kdo je na dovolené.
- Veřejné rejstříky, věstníky a tiskové zprávy: skutečné dodavatelské vztahy a skutečné částky.
- Starší úniky dat: která hesla daného člověka unikla a které služby používá.
- Automatické odpovědi v nepřítomnosti, které ochotně uvedou zástupce i data.
- Dříve prolomená schránka dodavatele - nejsilnější výchozí bod ze všech, protože útočník může jednoduše odpovědět do existujícího vlákna.
Právě poslední možnost dělá kompromitaci dodavatele tak účinnou: odesílatel je pravý, doména je pravá, historie vlákna je pravá a všechny kontroly odesílatele projdou bez zaváhání. Je-li cílem člen vedení, říká se tomu whaling, a je-li cílem přesměrování platby, jde o BEC podvod s firemním e-mailem.
Co proti tomu obstojí
- Proces, ne ostražitost, u všeho, co se týká peněz. Ověřovací telefonát na číslo, které už máte, povinný bez ohledu na to, kdo se ptá, odstraní potřebu, aby někdo zprávu správně posoudil.
- Schvalování dvěma lidmi nad určitou částkou, aby jeden prolomený nebo tlačený člověk platbu nedokončil sám.
- Přihlašování odolné vůči phishingu pro ty, na koho se útočí nejvíc - vedení, finance, správce IT - protože tyto účty se přímo mění ve ztrátu.
- Označování pošty zvenčí, jedno z mála opatření, které zareaguje i na jinak bezchybnou zprávu.
- Detekce nových pravidel schránky a přesměrování, jelikož prolomený účet bývá odrazovým můstkem pro další cílenou zprávu, ne samotným cílem.
- Omezte veřejné údaje tam, kde to nic nestojí - ale smiřte se s tím, že většině průzkumného povrchu se firma, která chce být k nalezení, nevyhne.
Kam to zapadá mezi ostatní varianty, ukazuje heslo druhy phishingu, a základní definici najdete v hesle co je phishing.