Whaling

The Spark Team
Creato:

Definizione

💡Whaling: un attacco di phishing mirato direttamente alle persone con la maggiore autorità di approvare un bonifico o consegnare dati sensibili: il tuo CEO, il tuo CFO, chiunque il cui nome da solo possa far smettere di fare domande a un dipendente. Più grande è il pesce, più ricerca serve per abboccarlo.

Il whaling è phishing, ristretto a un obiettivo molto specifico e molto prezioso: la leadership della tua organizzazione. È più ricercato, più convincente e più costoso quando funziona. Il nome è un gioco di parole deliberato su "phishing": gli aggressori non gettano più una rete, ma vanno a caccia della preda più grande nell'acqua, e sono disposti a passare settimane a preparare una singola email per catturarla.

Perché i dirigenti vengono presi di mira in modo specifico

Immagina la casella di posta di un CFO in un martedì qualunque: decine di richieste legittime e urgenti, ciascuna delle quali richiede una decisione rapida. Questo è esattamente l'ambiente per cui è stato progettato il whaling. 

Il phishing normale gioca sui numeri: migliaia di email generiche, sperando che una piccola percentuale abbocchi. Il whaling ribalta completamente questo approccio. Un solo obiettivo, ricercato in modo approfondito, spesso utilizzando dettagli presi direttamente da LinkedIn, da una pagina biografica aziendale o da un vecchio comunicato stampa. L'email potrebbe fare riferimento a un accordo reale, a una conferenza reale a cui il dirigente ha effettivamente partecipato, a un nome reale del consiglio di amministrazione. Ma è phishing che ha fatto i compiti, ed è questo che lo rende pericoloso.

E il guadagno, quando funziona, è enorme. FACC, un fornitore austriaco di componenti aerospaziali per Airbus e Boeing, ha perso quasi 56 milioni di dollari nel 2016 dopo che un dipendente ha trasferito fondi in seguito a un'email che sembrava provenire esattamente dal CEO. Le conseguenze non si sono fermate al denaro. Sia il CEO che il CFO sono stati licenziati nel giro di poche settimane, come riportato da Infosecurity Magazine all'epoca. Una sola email. Due carriere finite.

FACC non è un caso isolato. Il produttore di hardware di rete Ubiquiti ha rivelato nel 2015 di aver trasferito circa 46,7 milioni di dollari su conti esteri dopo che i dipendenti del settore finanziario sono stati ingannati da messaggi che impersonavano dirigenti aziendali e avvocati esterni. L'azienda ha alla fine recuperato una parte dei fondi, ma solo dopo mesi di battaglie legali. Questo ci ricorda che il recupero non è mai garantito e non è mai rapido. 

Perché mirare così in alto invece di gettare una rete ampia? Perché i dirigenti possono autorizzare grandi trasferimenti senza una seconda firma, e perché i dipendenti sono addestrati (correttamente, per lo più) ad agire rapidamente quando la leadership chiede qualcosa. Il whaling trasforma esattamente questo istinto in un'arma. Sfrutta anche una realtà più silenziosa: il personale junior raramente si sente a proprio agio nel mettere in discussione una richiesta che sembra provenire dai vertici, anche quando qualcosa sembra sospetto.

Whaling vs. spear phishing vs. BEC

Questi tre termini vengono continuamente confusi tra loro e, onestamente, la sovrapposizione è reale.

Il normale phishing via email getta ampiamente la rete: un messaggio generico, inviato a migliaia di persone, sperando che qualcuno ci caschi.

Lo spear phishing restringe l'obiettivo a una persona specifica o a un piccolo gruppo, ma non necessariamente a qualcuno di alto livello. Potrebbe essere un nuovo assunto. Potrebbe essere qualcuno della contabilità fornitori. La ricerca è personale, ma l'obiettivo non deve necessariamente detenere una vera autorità. 

Il whaling lo restringe ulteriormente, specificamente ai dirigenti e ad altri obiettivi di alto valore, utilizzando ricerche che la maggior parte degli aggressori non si preoccuperebbe di raccogliere per un bersaglio di valore inferiore. Pensalo come uno spear phishing con un budget molto più grande e un obiettivo molto più ristretto. 

La business email compromise è la categoria più ampia che descrive ciò che accade dopo: la truffa in sé, il bonifico, la fattura falsa. Il whaling è spesso il metodo. La BEC è il risultato. Il whaling sceglie l'obiettivo. La BEC descrive la truffa. Un aggressore può anche saltare completamente il whaling ed eseguire comunque una truffa BEC (compromettendo l'account email di un fornitore, ad esempio), motivo per cui i due termini non sono intercambiabili anche se vengono spesso usati in questo modo.

Migliori pratiche per la prevenzione del whaling

Verifica tramite un secondo canale, ogni volta. Una rapida telefonata a un numero noto (non uno indicato nell'email sospetta stessa) è meglio che fidarsi di una firma in fondo a un messaggio. Questa singola abitudine blocca sul nascere la stragrande maggioranza dei tentativi di whaling, perché elimina l'unico vantaggio dell'aggressore: la velocità.

Limita ciò che i dirigenti condividono pubblicamente. Programmi di viaggio, dettagli di accordi, organigrammi: tutto diventa materiale di ricerca per il tentativo successivo. Un post su LinkedIn che annuncia un viaggio all'estero è, di fatto, un via libera per gli aggressori a impersonare quel dirigente mentre è irraggiungibile.

Richiedi una doppia approvazione per i bonifici oltre una soglia stabilita. È volutamente più lento, ed è proprio questo il punto. Nessuna singola email, per quanto convincente, dovrebbe essere in grado di muovere cifre a sei zeri da sola.

Forma specificamente la leadership, non solo il personale generico. I dirigenti sono l'obiettivo qui, e la maggior parte della formazione sulla sicurezza è scritta per tutti tranne che per loro. Le persone con autorità di firma devono capire esattamente come vengono costruite queste email e perché appariranno così personali.

Presta attenzione a urgenza e segretezza combinate insieme. "Gestisci la cosa in modo discreto e rapido" è uno dei segnali più evidenti del manuale: le richieste finanziarie legittime raramente chiedono ai dipendenti di saltare il processo normale e allo stesso tempo di mantenere il silenzio.

Il whaling ha successo perché sembra un'ordinaria attività aziendale, arrivando esattamente nel momento in cui qualcuno è troppo occupato, troppo deferente o troppo di fretta per ricontrollare. La difesa non è un filtro più intelligente: è una cultura in cui fermarsi a verificare, anche quando il messaggio dice "CEO", non viene mai considerato un ritardo per cui scusarsi.

Termini correlati

The Spark Team
Spark

Smart. Concentrazione. Email.

Posta elettronica veloce e multipiattaforma progettata per filtrare i fastidi.