Whaling

The Spark Team
Erstellt am:

Definition

💡Whaling: ein Phishing-Angriff, der sich gezielt an die Personen mit der größten Befugnis richtet, eine Überweisung zu genehmigen oder sensible Daten herauszugeben: Ihren CEO, Ihren CFO, jeden, dessen Name allein einen Mitarbeiter dazu bringt, keine Fragen mehr zu stellen. Je größer der Fisch, desto mehr Recherche steckt darin, ihn an den Haken zu bekommen.

Whaling ist Phishing, eingegrenzt auf ein ganz bestimmtes, sehr wertvolles Ziel: die Führungsebene Ihrer Organisation. Es ist besser recherchiert, überzeugender und teurer, wenn es funktioniert. Der Name ist ein bewusstes Wortspiel mit „Phishing“: Angreifer werfen kein Netz mehr aus, sondern jagen den größten Fang im Wasser und sind bereit, wochenlang an einer einzigen E-Mail zu arbeiten, um ihn an Land zu ziehen.

Warum gezielt Führungskräfte ins Visier genommen werden

Stellen Sie sich den Posteingang eines CFO an einem beliebigen Dienstag vor: Dutzende legitimer, zeitkritischer Anfragen, von denen jede eine schnelle Entscheidung erfordert. Genau für dieses Umfeld ist Whaling gemacht. 

Gewöhnliches Phishing spielt ein Zahlenspiel: Tausende generischer E-Mails in der Hoffnung, dass ein kleiner Prozentsatz anbeißt. Whaling dreht das komplett um. Ein Ziel, umfassend recherchiert, oft anhand von Details, die direkt von LinkedIn, einer Firmen-Bio-Seite oder einer alten Pressemitteilung stammen. Die E-Mail könnte auf ein reales Geschäft verweisen, auf eine reale Konferenz, an der die Führungskraft tatsächlich teilgenommen hat, auf einen realen Namen aus dem Vorstand. Aber es ist Phishing, das seine Hausaufgaben gemacht hat, und genau das macht es gefährlich.

Und der Ertrag, wenn es funktioniert, ist enorm. FACC, ein österreichischer Luftfahrt-Zulieferer für Airbus und Boeing, verlor 2016 knapp 56 Millionen Dollar, nachdem ein Mitarbeiter Gelder überwiesen hatte, nachdem eine E-Mail eingegangen war, die exakt so aussah, als käme sie vom CEO. Die Folgen blieben nicht beim Geld stehen. Sowohl der CEO als auch der CFO wurden innerhalb weniger Wochen entlassen, wie Infosecurity Magazine damals berichtete. Eine E-Mail. Zwei Karrieren beendet.

FACC ist kein Einzelfall. Der Netzwerk-Hardware-Hersteller Ubiquiti gab 2015 bekannt, dass er rund 46,7 Millionen Dollar auf ausländische Konten überwiesen hatte, nachdem Finanzmitarbeiter durch Nachrichten getäuscht worden waren, die Unternehmensführungskräfte und externe Anwälte imitierten. Das Unternehmen holte schließlich einen Teil der Gelder zurück, aber erst nach monatelangen rechtlichen Bemühungen. Das ist eine Erinnerung daran, dass eine Rückerlangung nie garantiert ist und nie schnell geht. 

Warum so hoch zielen, statt ein weites Netz auszuwerfen? Weil Führungskräfte große Überweisungen ohne eine zweite Unterschrift autorisieren können und weil Mitarbeiter (meist zu Recht) darauf trainiert sind, schnell zu handeln, wenn die Führungsebene etwas verlangt. Whaling macht sich genau diesen Instinkt zunutze. Es nutzt auch eine stillere Realität aus: Nachwuchskräfte fühlen sich selten wohl dabei, eine Anfrage zu hinterfragen, die scheinbar von ganz oben kommt, selbst wenn irgendetwas daran seltsam wirkt.

Whaling vs. Spear-Phishing vs. BEC

Diese drei Begriffe werden ständig durcheinandergebracht, und ehrlich gesagt, die Überschneidung ist real.

Gewöhnliche Phishing-E-Mails werfen ein weites Netz aus: eine generische Nachricht, an Tausende gesendet, in der Hoffnung, dass eine Handvoll darauf hereinfällt.

Spear-Phishing grenzt das Ziel auf eine bestimmte Person oder eine kleine Gruppe ein, aber nicht unbedingt auf jemanden aus der Führungsebene. Es könnte ein neuer Mitarbeiter sein. Es könnte jemand aus der Kreditorenbuchhaltung sein. Die Recherche ist persönlich, aber das Ziel muss keine tatsächliche Befugnis besitzen. 

Whaling grenzt es noch weiter ein, gezielt auf Führungskräfte und andere hochwertige Ziele, mit einer Recherche, die sich die meisten Angreifer für ein weniger wertvolles Ziel nicht machen würden. Betrachten Sie es als Spear-Phishing mit einem viel größeren Budget und einem viel engeren Ziel. 

Business E-Mail Compromise ist die umfassendere Kategorie, die beschreibt, was als Nächstes passiert: der Betrug selbst, die Überweisung, die gefälschte Rechnung. Whaling ist oft die Methode. BEC ist das Ergebnis. Whaling wählt das Ziel aus. BEC beschreibt den Betrug. Ein Angreifer kann Whaling auch komplett überspringen und trotzdem einen BEC-Betrug durchführen (indem er zum Beispiel das E-Mail-Konto eines Lieferanten kompromittiert), weshalb die beiden Begriffe nicht austauschbar sind, auch wenn sie häufig so verwendet werden.

Best Practices zur Whaling-Prävention

Verifizieren Sie jedes Mal über einen zweiten Kanal. Ein kurzer Anruf an eine bekannte Nummer (nicht an eine, die in der verdächtigen E-Mail selbst angegeben ist) ist besser, als einer Signatur am Ende einer Nachricht zu vertrauen. Diese einzelne Gewohnheit stoppt die überwältigende Mehrheit der Whaling-Versuche sofort, weil sie den einzigen Vorteil des Angreifers zunichtemacht: Geschwindigkeit.

Beschränken Sie, was Führungskräfte öffentlich teilen. Reisepläne, Geschäftsdetails, Organigramme – all das wird zum Recherchematerial für den nächsten Versuch. Ein LinkedIn-Beitrag, der eine Auslandsreise ankündigt, ist im Grunde eine Einladung an Angreifer, diese Führungskraft zu imitieren, während sie nicht erreichbar ist.

Verlangen Sie eine doppelte Genehmigung für Überweisungen ab einem festgelegten Schwellenwert. Es ist bewusst langsamer, und genau das ist der Sinn. Keine einzelne E-Mail, so überzeugend sie auch sein mag, sollte in der Lage sein, sechsstellige Beträge im Alleingang zu bewegen.

Schulen Sie gezielt die Führungsebene, nicht nur die allgemeine Belegschaft. Führungskräfte sind hier das Ziel, und die meisten Sicherheitsschulungen sind für alle außer ihnen geschrieben. Die Personen mit Unterschriftsbefugnis müssen genau verstehen, wie diese E-Mails aufgebaut sind und warum sie sich so persönlich anfühlen werden.

Achten Sie auf Dringlichkeit und Geheimhaltung im Verbund. „Erledigen Sie das still und schnell“ ist einer der größten Verräter überhaupt: Legitime Finanzanfragen bitten Mitarbeiter selten, den normalen Prozess zu überspringen und gleichzeitig darüber zu schweigen.

Whaling gelingt, weil es wie ganz normales Geschäft aussieht und genau in dem Moment eintrifft, in dem jemand zu beschäftigt, zu ehrerbietig oder zu gehetzt ist, um noch einmal zu prüfen. Die Verteidigung ist kein intelligenterer Filter: Es ist eine Kultur, in der das Innehalten zur Verifizierung, selbst wenn in der Nachricht „CEO“ steht, nie als Verzögerung behandelt wird, für die man sich entschuldigen müsste.

Verwandte Begriffe

The Spark Team
Spark

Smarte, fokussierte E-Mails.

Perfekte Cross-Platform-Mails für mehr Ordnung – so können Sie sich aufs Wesentliche konzentrieren.