Spear phishing

Spear phishing je phishingová správa napísaná pre jedného konkrétneho človeka alebo pozíciu na základe skutočných informácií o ňom. Vzdáva sa objemu v prospech dôveryhodnosti, a keďže odkazuje na veci, ktoré naozaj platia, bežné rady o rozpoznávaní podozrivých správ prestávajú fungovať.

Čím sa líši od hromadného phishingu

Hromadný phishing je hra s číslami: jedna šablóna, obrovský zoznam a úspešnosť taká nízka, že sa vypláca len preto, že rozosielanie nič nestojí. Spear phishing to obracia. Jeden cieľ, jedna správa a hodiny prípravy - oprávnené tým, že výnos z jediného úspechu je oveľa vyšší.

Praktickým dôsledkom je, že znaky, na ktoré sú ľudia školení, tu chýbajú. Nie je tu neosobné oslovenie, lebo útočník meno pozná. Nie je tu nepravdepodobná zámienka, lebo vie, na akom projekte cieľ práve pracuje. Správa príde v skutočnom vlákne, vo vhodnej chvíli a odkazuje na skutočného dodávateľa.

Odkiaľ pochádza prieskum

Takmer všetko je verejné a získané legálne. Na napísanie presvedčivej cielenej správy nie je potrebný žiadny prienik.

  • Web firmy: mená, pozície a tvar e-mailových adries, ktorý používa celá organizácia.
  • LinkedIn a podobné siete: kto komu podlieha, kto práve nastúpil a ešte nepozná zvyklosti, kto je na dovolenke.
  • Verejné registre, vestníky a tlačové správy: skutočné dodávateľské vzťahy a skutočné sumy.
  • Staršie úniky dát: ktoré heslá daného človeka unikli a ktoré služby používa.
  • Automatické odpovede v neprítomnosti, ktoré ochotne uvedú zástupcu aj dátumy.
  • Predtým prelomená schránka dodávateľa - najsilnejší východiskový bod zo všetkých, lebo útočník môže jednoducho odpovedať do existujúceho vlákna.

Práve posledná možnosť robí kompromitáciu dodávateľa takou účinnou: odosielateľ je pravý, doména je pravá, história vlákna je pravá a všetky kontroly odosielateľa prejdú bez zaváhania. Ak je cieľom člen vedenia, hovorí sa tomu whaling, a ak je cieľom presmerovanie platby, ide o BEC podvod s firemným e-mailom.

Čo proti tomu obstojí

  • Proces, nie ostražitosť, pri všetkom, čo sa týka peňazí. Overovací telefonát na číslo, ktoré už máte, povinný bez ohľadu na to, kto sa pýta, odstráni potrebu, aby niekto správu správne posúdil.
  • Schvaľovanie dvomi ľuďmi nad určitou sumou, aby jeden prelomený alebo tlačený človek platbu nedokončil sám.
  • Prihlasovanie odolné voči phishingu pre tých, na koho sa útočí najviac - vedenie, financie, správcov IT - lebo tieto účty sa priamo menia na stratu.
  • Označovanie pošty zvonku, jedno z mála opatrení, ktoré zareaguje aj na inak bezchybnú správu.
  • Detekcia nových pravidiel schránky a presmerovaní, keďže prelomený účet býva odrazovým mostíkom pre ďalšiu cielenú správu, nie samotným cieľom.
  • Obmedzte verejné údaje tam, kde to nič nestojí - no zmierte sa s tým, že väčšine prieskumného povrchu sa firma, ktorá chce byť nájditeľná, nevyhne.

Kam to zapadá medzi ostatné varianty, ukazuje heslo druhy phishingu, a základnú definíciu nájdete v hesle čo je phishing.

Ďalší krok

Chcete merať svoj program phishingových simulácií a školení?

Dohodnite si demo a pozrite sa, ako PhishGun podporí simulácie, školenia, reportovanie aj podklady pre audit.