Spear phishing

Spear phishing je phishingová zpráva napsaná pro jednoho konkrétního člověka nebo pozici na základě skutečných informací o něm. Vzdává se objemu ve prospěch důvěryhodnosti, a protože odkazuje na věci, které opravdu platí, běžné rady o rozpoznávání podezřelých zpráv přestávají fungovat.

Čím se liší od hromadného phishingu

Hromadný phishing je hra s čísly: jedna šablona, obrovský seznam a úspěšnost tak nízká, že se vyplácí jen proto, že rozesílání nic nestojí. Spear phishing to obrací. Jeden cíl, jedna zpráva a hodiny přípravy - oprávněné tím, že výnos z jediného úspěchu je mnohem vyšší.

Praktickým důsledkem je, že znaky, na které jsou lidé školeni, tu chybí. Není tu neosobní oslovení, protože útočník jméno zná. Není tu nepravděpodobná záminka, protože ví, na jakém projektu cíl právě pracuje. Zpráva přijde ve skutečném vlákně, ve vhodnou chvíli a odkazuje na skutečného dodavatele.

Odkud pochází průzkum

Téměř všechno je veřejné a získané legálně. K napsání přesvědčivé cílené zprávy není potřeba žádný průnik.

  • Web firmy: jména, pozice a tvar e-mailových adres, který používá celá organizace.
  • LinkedIn a podobné sítě: kdo komu podléhá, kdo právě nastoupil a ještě nezná zvyklosti, kdo je na dovolené.
  • Veřejné rejstříky, věstníky a tiskové zprávy: skutečné dodavatelské vztahy a skutečné částky.
  • Starší úniky dat: která hesla daného člověka unikla a které služby používá.
  • Automatické odpovědi v nepřítomnosti, které ochotně uvedou zástupce i data.
  • Dříve prolomená schránka dodavatele - nejsilnější výchozí bod ze všech, protože útočník může jednoduše odpovědět do existujícího vlákna.

Právě poslední možnost dělá kompromitaci dodavatele tak účinnou: odesílatel je pravý, doména je pravá, historie vlákna je pravá a všechny kontroly odesílatele projdou bez zaváhání. Je-li cílem člen vedení, říká se tomu whaling, a je-li cílem přesměrování platby, jde o BEC podvod s firemním e-mailem.

Co proti tomu obstojí

  • Proces, ne ostražitost, u všeho, co se týká peněz. Ověřovací telefonát na číslo, které už máte, povinný bez ohledu na to, kdo se ptá, odstraní potřebu, aby někdo zprávu správně posoudil.
  • Schvalování dvěma lidmi nad určitou částkou, aby jeden prolomený nebo tlačený člověk platbu nedokončil sám.
  • Přihlašování odolné vůči phishingu pro ty, na koho se útočí nejvíc - vedení, finance, správce IT - protože tyto účty se přímo mění ve ztrátu.
  • Označování pošty zvenčí, jedno z mála opatření, které zareaguje i na jinak bezchybnou zprávu.
  • Detekce nových pravidel schránky a přesměrování, jelikož prolomený účet bývá odrazovým můstkem pro další cílenou zprávu, ne samotným cílem.
  • Omezte veřejné údaje tam, kde to nic nestojí - ale smiřte se s tím, že většině průzkumného povrchu se firma, která chce být k nalezení, nevyhne.

Kam to zapadá mezi ostatní varianty, ukazuje heslo druhy phishingu, a základní definici najdete v hesle co je phishing.

Další krok

Chcete měřit svůj program phishingových simulací a školení?

Domluvte si demo a podívejte se, jak PhishGun podpoří simulace, školení, reportování i podklady pro audit.