Υπάρχει επίσης μια πιο επικίνδυνη παραλλαγή του phishing, η οποία αποτελεί σοβαρότερη απειλή από τις μαζικές επιθέσεις. Το ονομάζουμε spear phishing – δηλαδή, εξατομικευμένο phishing (το «spear» υποδηλώνει μεταφορικά μια στοχευμένη, ακριβή επίθεση). Πρόκειται για ένα είδος επίθεσης κοινωνικής μηχανικής, στην οποία οι εγκληματίες δεν ενεργούν τυφλά, αλλά διαθέτουν ήδη συγκεκριμένες πληροφορίες σχετικά με τον στόχο (θύμα) και τις χρησιμοποιούν σκόπιμα για να κερδίσουν την εμπιστοσύνη του, να δημιουργήσουν ένα αξιόπιστο πλαίσιο επικοινωνίας και να τον παρασύρουν ώστε να εκτελέσει τις επιθυμητές ενέργειες.
Όταν οι εγκληματίες διαθέτουν πιο λεπτομερείς πληροφορίες για ένα πιθανό θύμα – όπως το όνομα και το επώνυμό του, τη θέση του, το όνομα της εταιρείας του, τις επαγγελματικές του σχέσεις, πρόσφατες συναλλαγές, έργα ή ακόμη και λεπτομέρειες από την ιδιωτική του ζωή – γίνεται απλά πολύ πιο εύκολο για αυτούς να πείσουν το θύμα να προβεί στην ενέργεια που επιδιώκουν. Οι απατεώνες χρησιμοποιούν αυτά τα δεδομένα, τα οποία συχνά συλλέγουν από διάφορες πηγές (π.χ. κοινωνικά δίκτυα, δημόσια μητρώα, προηγούμενες διαρροές δεδομένων, ιστοσελίδες εταιρειών), για να μεγιστοποιήσουν την αξιοπιστία της ταυτότητάς τους και των προθέσεών τους στα μάτια του θύματος.
Οι επιθέσεις «spear phishing» είναι εξαιρετικά αποτελεσματικές, καθώς τα μηνύματα είναι προσαρμοσμένα με ακρίβεια, εξαλείφοντας τις τυπικές υποψίες που συνδέονται με το μαζικό phishing. Ένας εγκληματίας που εμπνέει εμπιστοσύνη και επιδεικνύει φαινομενική γνώση του πλαισίου ή ακόμη και δείχνει ενσυναίσθηση θα μας πείσει πιο γρήγορα να προβούμε σε μια επικίνδυνη ενέργεια.
Μπορεί, για παράδειγμα, να μας πείσουν να:
- Εγκαταστήσουμε κακόβουλο λογισμικό: Ο απατεώνας, προσποιούμενος ότι είναι υπάλληλος τεχνικής υποστήριξης ή αξιόπιστος συνεργάτης, μπορεί να πείσει το θύμα ότι προσφέρει επείγουσα τεχνική υποστήριξη για την επίλυση ενός κρίσιμου προβλήματος. Στην πραγματικότητα, παρασύρει το θύμα να εγκαταστήσει λογισμικό (π.χ. μια ψεύτικη εφαρμογή απομακρυσμένης πρόσβασης) που θα επιτρέψει στον εγκληματία να αποκτήσει απομακρυσμένο έλεγχο του υπολογιστή του θύματος, να κλέψει δεδομένα ή να κρυπτογραφήσει αρχεία για να απαιτήσει λύτρα.
- Να παραδώσουμε εμπιστευτικές πληροφορίες: Η επίθεση μπορεί να περιλαμβάνει phishing για κωδικούς πρόσβασης, οικονομικά δεδομένα ή σημαντικά εμπορικά μυστικά, μέσω ανακατεύθυνσης σε μια πλαστή σελίδα σύνδεσης (που προσποιείται ότι προέρχεται από τράπεζα, εταιρικό σύστημα ή υπηρεσία cloud) η οποία μοιάζει πανομοιότυπη με την αυθεντική.
- Εκτέλεση μεταφοράς χρημάτων: Σε μια ιδιαίτερα επικίνδυνη παραλλαγή του spear phishing, που ονομάζεται whaling (επίθεση σε «μεγάλο ψάρι», δηλαδή σε στελέχη της διοίκησης), ο απατεώνας υποδύεται τον Διευθύνοντα Σύμβουλο, τον Οικονομικό Διευθυντή ή άλλο μέλος του διοικητικού συμβουλίου, προτρέποντας έναν υπάλληλο του οικονομικού τμήματος να πραγματοποιήσει επειγόντως μια εμπιστευτική μεταφορά χρημάτων σε λογαριασμό που ελέγχεται από τους εγκληματίες, συχνά με το πρόσχημα μιας μυστικής συναλλαγής ή επείγουσας πληρωμής.
Το spear phishing είναι μια πιο εξελιγμένη και δυσκολότερη στην ανίχνευση μέθοδος, καθώς επιδιώκει να ελαχιστοποιήσει τυχόν προειδοποιητικά σημάδια, προσαρμόζοντας απόλυτα την επικοινωνία στο προφίλ του θύματος. Αυτή η τεχνική χρησιμοποιείται ιδιαίτερα συχνά σε επιθέσεις εναντίον εταιρικών και κυβερνητικών στόχων.

Πηγή εικόνας: https://phishing.iu.edu/stories/
Παράδειγμα: Ας φανταστούμε την κα Άννα, η οποία χρησιμοποιεί καθημερινά τις ηλεκτρονικές τραπεζικές υπηρεσίες. Ένα απόγευμα, ενώ έλεγχε τα εισερχόμενά της, τράβηξε την προσοχή της ένα μήνυμα με τίτλο «Επείγον: Ο τραπεζικός λογαριασμός σας έχει αποκλειστεί! Απαιτείται άμεση επαλήθευση».
Το μήνυμα φαινόταν πολύ επίσημο, σχεδόν σαν πραγματικό μήνυμα από την τράπεζα. Ο γραφικός σχεδιασμός, τα λογότυπα, ακόμη και το υποσέλιδο με τη διεύθυνση και τους αριθμούς επικοινωνίας έμοιαζαν πολύ με τις αυθεντικές επικοινωνίες στις οποίες είχε συνηθίσει η κα Άννα. Επιπλέον, στο πεδίο του αποστολέα αναγραφόταν το όνομα της τράπεζας στην οποία είναι πελάτισσα η κα Άννα. Αυτό δημιούργησε την εντύπωση ότι το μήνυμα προερχόταν πράγματι από ένα αξιόπιστο χρηματοπιστωτικό ίδρυμα. Το περιεχόμενο του μηνύματος ενημέρωνε για μια υποτιθέμενη απόπειρα μη εξουσιοδοτημένης πρόσβασης στον λογαριασμό της κας Άννας και για την ανάγκη άμεσου αποκλεισμού του λογαριασμού προκειμένου να προστατευθούν τα χρήματα. Για να «αποκατασταθεί η πλήρης λειτουργικότητα» και να αποφευχθεί ο μόνιμος αποκλεισμός πρόσβασης, ζητήθηκε από την κα Άννα να κάνει κλικ στον συνημμένο σύνδεσμο και να επιβεβαιώσει την ταυτότητά της και τα στοιχεία πρόσβασής της.

Τρομαγμένη από την προοπτική να χάσει την πρόσβαση στα χρήματά της και θέλοντας να λύσει το πρόβλημα το συντομότερο δυνατό, έκανε κλικ στον σύνδεσμο και εισήγαγε τα στοιχεία της, συμπεριλαμβανομένων των στοιχείων σύνδεσης και του κωδικού πρόσβασής της για το ηλεκτρονικό τραπεζικό σύστημα, σε μια σελίδα που ήταν ακριβές αντίγραφο της ιστοσελίδας της τράπεζας. Δεν πρόσεξε τις λεπτές διαφορές στη διεύθυνση της ιστοσελίδας (URL) ή άλλα, λιγότερο εμφανή προειδοποιητικά σημάδια. Πίστευε ότι ενεργούσε σύμφωνα με τις οδηγίες της τράπεζάς της για να διασφαλίσει την ασφάλεια των οικονομικών της. Αφού εισήγαγε τα στοιχεία, εμφανίστηκε στην οθόνη ένα μήνυμα σχετικά με την «επιτυχή επαλήθευση» και μια υπόσχεση για αποκατάσταση της πρόσβασης μέσα σε λίγα λεπτά. Η κα Άννα ένιωσε ανακουφισμένη, χωρίς να γνωρίζει ότι μόλις είχε πέσει θύμα επίθεσης phishing και ότι τα εμπιστευτικά της δεδομένα είχαν καταλήξει στα χέρια κυβερνοεγκληματιών. Μόλις λίγες ώρες αργότερα, όταν έλαβε μια ειδοποίηση μέσω SMS σχετικά με μια μεγάλη εξερχόμενη συναλλαγή, συνειδητοποίησε ότι είχε εξαπατηθεί.