Πρόκειται για μια εξαιρετικά στοχευμένη επίθεση phishing. Το spear phishing απευθύνεται σε ένα συγκεκριμένο άτομο, οργανισμό ή μια μικρή, ακριβώς καθορισμένη ομάδα ατόμων. Σε αντίθεση με τις μαζικές εκστρατείες phishing, το spear phishing βασίζεται σε μια στρατηγική ποιότητας και όχι ποσότητας.
Τα μηνύματα σε αυτόν τον τύπο επίθεσης είναι εξαιρετικά λεπτομερή και εξατομικευμένα, καθώς αξιοποιούν μια σειρά πληροφοριών σχετικά με το θύμα που έχουν συλλεχθεί εκ των προτέρων. Οι πηγές αυτών των δεδομένων μπορεί να είναι δημόσιες πληροφορίες, όπως από τα μέσα κοινωνικής δικτύωσης (LinkedIn, Facebook), ιστοσελίδες εταιρειών, δημόσια μητρώα, αλλά μπορεί επίσης να είναι εμπιστευτικά δεδομένα που προέρχονται από παραβιάσεις δεδομένων (όπως μια διεύθυνση ή ένας αριθμός τηλεφώνου).
Οι πληροφορίες που συχνά αξιοποιούνται περιλαμβάνουν:
-
Το όνομα, το επώνυμο και τη θέση του θύματος.
-
Ονόματα συναδέλφων, προϊσταμένων ή επιχειρηματικών συνεργατών.
-
Λεπτομέρειες σχετικά με έργα, συναλλαγές ή εσωτερική ορολογία της εταιρείας.
- Πρόσφατα γεγονότα στην επαγγελματική ή ιδιωτική ζωή του θύματος.
Αυτή η λεπτομερής γνώση καθιστά τα μηνύματα αυτά εξαιρετικά αξιόπιστα και δύσκολο να διακριθούν από την αυθεντική αλληλογραφία. Οι επιτιθέμενοι συχνά προσποιούνται ότι είναι αξιόπιστες πηγές: ένας προϊστάμενος (π.χ. ο διευθύνων σύμβουλος της εταιρείας), το τμήμα πληροφορικής, μια τράπεζα, ένας πάροχος υπηρεσιών ή ακόμη και ένας φίλος. Ο στόχος είναι συνήθως να εξαπατήσουν το θύμα ώστε να αποκαλύψει εμπιστευτικά στοιχεία σύνδεσης, να πραγματοποιήσει μια χρηματική μεταφορά ή να εγκαταστήσει κακόβουλο λογισμικό κάνοντας κλικ σε ένα συνημμένο ή έναν σύνδεσμο. Λόγω της ακρίβειας και του υψηλού ποσοστού επιτυχίας του, το spear phishing αποτελεί έναν από τους πιο επικίνδυνους και συχνά χρησιμοποιούμενους φορείς επίθεσης που στοχεύουν επιχειρήσεις και ιδρύματα.

Πηγή: https://firewalltimes.com/spear-phishing-examples/