ホエーリング(Whaling)

The Spark Team
作成日:

定義

💡ホエーリング:電信送金を承認したり、機密データを引き渡したりする最も高い権限を持つ人々、つまりCEO、CFO、名前だけで従業員に質問をやめさせられるような人物を狙ったフィッシング攻撃です。魚が大きいほど、それを釣り上げるための調査も入念になります。

ホエーリングは、非常に特定的で価値の高いターゲット、つまり組織のリーダーシップに絞り込まれたフィッシングです。より入念に調査され、より説得力があり、成功したときの被害はより高額です。この名前は「フィッシング」をもじった意図的な言葉遊びです。攻撃者はもはや網を投げるのではなく、水中で最も大きな獲物を狙い、それを釣り上げるために一通のメールの準備に何週間も費やすことをいといません。

なぜ経営幹部が特に狙われるのか

何気ない火曜日のCFOの受信トレイを想像してみてください。数十件の正当で時間に敏感な依頼があり、それぞれが迅速な判断を必要としています。それこそがホエーリングが狙う環境なのです。 

通常のフィッシングは数の勝負です。何千通もの汎用的なメールを送り、ほんの一部が食いつくことを期待します。ホエーリングはそれを完全に逆転させます。一人のターゲットを徹底的に調査し、多くの場合、LinkedIn、会社の紹介ページ、または古いプレスリリースから直接引き出した詳細を使用します。そのメールには、実際の取引、幹部が実際に参加した本物の会議、取締役会の実在する人物の名前が参照されることもあります。しかしそれは下調べを済ませたフィッシングであり、だからこそ危険なのです。

そして成功したときの見返りは莫大です。 AirbusとBoeing向けの航空宇宙部品サプライヤーであるオーストリアのFACCは、2016年にCEOから送られてきたかのように見えるメールに従って従業員が資金を送金した後、約5,600万ドルを失いました。その影響は金銭だけにとどまりませんでした。当時Infosecurity Magazineが報じたように、CEOとCFOの両方が数週間以内に解雇されました。たった一通のメール。二つのキャリアが終わりました。

FACCは例外ではありません。ネットワークハードウェアメーカーのUbiquitiは、2015年に、財務担当従業員が会社の幹部や外部の弁護士になりすましたメッセージにだまされた後、約4,670万ドルを海外の口座に送金したことを公表しました。同社は最終的に資金の一部を取り戻しましたが、それは何か月もの法的努力の末のことでした。これは、回復が決して保証されておらず、決して迅速でもないことを思い出させてくれます。 

なぜ広く網を投げるのではなく、これほど高いところを狙うのでしょうか?経営幹部は二人目の署名なしに大口の送金を承認でき、また従業員はリーダーシップが何かを求めたときに(ほとんどの場合、正しく)迅速に動くよう訓練されているからです。ホエーリングはまさにその本能を武器にします。それはまた、より静かな現実も悪用します。若手スタッフは、何かがおかしいと感じても、上層部から来たように見える依頼に疑問を呈することにめったに抵抗を感じないものです。

ホエーリング対スピアフィッシング対BEC

これらの三つの用語は絶えず混同され、正直なところ、重複は実際に存在します。

通常のフィッシングメールは幅広く網を投げます。一通の汎用的なメッセージを何千人にも送り、ほんの一握りが引っかかることを期待します。

スピアフィッシングは、特定の人物または小さなグループにターゲットを絞りますが、必ずしも上級職の人物とは限りません。新入社員かもしれません。買掛金担当の誰かかもしれません。調査は個人的ですが、ターゲットが実際の権限を持っている必要はありません。 

ホエーリングはさらに絞り込み、特に経営幹部やその他の価値の高いターゲットに焦点を当て、ほとんどの攻撃者が価値の低い対象のためには集めようとしないような調査を用います。はるかに大きな予算とはるかに狭い目的を持つスピアフィッシングだと考えてください。 

ビジネスメール詐欺は、その後に起こること、つまり詐欺そのもの、電信送金、偽の請求書を説明する、より広いカテゴリーです。ホエーリングはしばしば手段です。 BECは結果です。ホエーリングはターゲットを選びます。 BECは詐欺の手口を説明します。攻撃者はホエーリングを完全に省略しても(たとえばベンダーのメールアカウントを乗っ取ることによって)BEC詐欺を実行できます。だからこそ、この二つの用語はしばしば同じように使われていても互換性はないのです。

ホエーリング対策のベストプラクティス

毎回、別のチャネルで確認する。既知の番号(疑わしいメール自体に記載されている番号ではなく)にすぐ電話をかけることは、メッセージの下部にある署名を信用するよりも優れています。このたった一つの習慣が、ホエーリングの試みの圧倒的多数を食い止めます。なぜなら、それは攻撃者の唯一の利点、つまりスピードを打ち破るからです。

経営幹部が公に共有する情報を制限する。出張スケジュール、取引の詳細、組織図、そのすべてが次の攻撃の調査材料になります。海外出張を告知するLinkedInの投稿は、事実上、その幹部が連絡を取れない間になりすますための攻撃者へのゴーサインです。

設定したしきい値を超える電信送金には二重承認を要求する。意図的に遅くしているのであり、それがまさに狙いです。どんなに説得力があっても、一通のメールだけで六桁の金額を動かせるべきではありません。

一般スタッフだけでなく、リーダーシップに特化した訓練を行う。ここでのターゲットは経営幹部であり、ほとんどのセキュリティ訓練は彼ら以外の全員向けに書かれています。署名権限を持つ人々は、これらのメールがどのように作られ、なぜそれほど個人的に感じられるのかを正確に理解する必要があります。

緊急性と秘密性が重なっていないか注意する。「これを静かに、そして迅速に処理してください」というのは、この分野で最大の手がかりの一つです。正当な金銭的依頼が、従業員に通常のプロセスを飛ばすよう求めると同時に、それについて沈黙するよう求めることはめったにありません。

ホエーリングが成功するのは、それが通常のビジネスのように見え、誰かが忙しすぎたり、従順すぎたり、急ぎすぎたりして再確認できないまさにその瞬間に届くからです。防御策はより賢いフィルターではありません。メッセージに「CEO」と書かれていても、確認のために立ち止まることが、謝罪すべき遅延として決して扱われない文化なのです。

関連用語

The Spark Team
Spark

集中力を維持。スマートなメールアプリ。

高速かつクロスプラットフォームなメールアプリは、重要なことに集中できるように設計されています。