Dva spôsoby triedenia
Väčšina zmätku v phishingovej terminológii vzniká z miešania dvoch rôznych delení. Smishing opisuje kanál. Spear phishing opisuje spôsob zacielenia. Jeden útok môže byť oboje naraz - ručne napísaná SMS mierená na jedného finančného manažéra je spear phishing doručený smishingom.
Správne triedenie má praktický zmysel, lebo každá os si vyžaduje inú obranu. Kanál určuje, ktoré opatrenie správu vôbec uvidí; zacielenie určuje, aká presvedčivá bude a akú škodu spôsobí jediný úspech.
Podľa kanála
| Názov | Kanál | Typická návnada |
|---|---|---|
| E-mailový phishing | Vypršanie hesla, zdieľaný dokument, neuhradená faktúra | |
| Smishing | SMS a četovacie aplikácie | Nedoručený balík, zablokovaná karta, malý colný poplatok |
| Vishing | Telefonát | Oddelenie podvodov volá kvôli podozrivej platbe |
| Quishing | QR kód | Kód na plagáte, faktúre alebo v e-maile vedúci na falošné prihlásenie |
| Phishing v tímových nástrojoch | Teams, Slack, Discord | Správa z prelomeného účtu kolegu |
| Angler phishing | Sociálne siete | Falošný účet podpory odpovedá na verejnú sťažnosť |
| Malvertising a otrava vyhľadávania | Výsledky vyhľadávania a reklamy | Platený výsledok pre skutočný produkt vedúci na podvrhnuté stiahnutie |
Dva z nich stoja za osobitnú zmienku. Quishing presunie obeť na súkromný mobil, kam firemné filtrovanie a kontrola odkazov väčšinou nesiahajú. Pri vishingu zas najrýchlejšie mení situáciu klonovanie hlasu pomocou AI, pretože známy hlas odbúra pochybnosti, ktoré písaný text zanecháva. Skutočné ukážky z viacerých kanálov nájdete v článku príklady phishingových e-mailov.
Podľa cieľa
- Hromadný phishing. Rovnaká správa rozoslaná na obrovský zoznam. Nízka úspešnosť, prakticky nulové náklady a stále najčastejšia forma z hľadiska objemu.
- Spear phishing. Napísaný jednému človeku alebo jednej pozícii na základe predchádzajúceho prieskumu - pozri spear phishing.
- Whaling. Spear phishing mierený na vedenie firmy, kde jediný úspech schváli oveľa viac než bežný účet.
- Podvod s firemným e-mailom. Vydávanie sa za kolegu, konateľa alebo dodávateľa s cieľom presmerovať platbu, často úplne bez odkazu aj bez prílohy - pozri BEC: podvod s firemným e-mailom.
- Kompromitácia dodávateľa. Správa príde od skutočného, dôveryhodného partnera, ktorého schránku niekto ovládol, čím obíde takmer každú kontrolu odosielateľa.
Naprieč oboma osami stojí technika použitá potom, ako obeť zareaguje - predovšetkým preposielanie prihlásenia v reálnom čase, ktoré rozoberá heslo AiTM phishing. Základnú definíciu nájdete v hesle čo je phishing.