Whaling

The Spark Team
Criado em:

Definição

💡Whaling: um ataque de phishing direcionado diretamente às pessoas com maior autoridade para aprovar uma transferência bancária ou entregar dados confidenciais: seu CEO, seu CFO, qualquer pessoa cujo nome, por si só, faça um funcionário parar de fazer perguntas. Quanto maior o peixe, mais pesquisa é feita para fisgá-lo.

Whaling é phishing, reduzido a um alvo muito específico e muito valioso: a liderança da sua organização. É mais pesquisado, mais convincente e mais caro quando dá certo. O nome é um trocadilho intencional com "phishing": os atacantes já não lançam uma rede, eles caçam a maior presa da água e estão dispostos a passar semanas preparando um único e-mail para fisgá-la.

Por que os executivos são especificamente visados

Imagine a caixa de entrada de um CFO numa terça-feira qualquer: dezenas de solicitações legítimas e urgentes, cada uma exigindo uma decisão rápida. É exatamente esse o ambiente para o qual o whaling foi criado. 

O phishing comum aposta na quantidade: milhares de e-mails genéricos, esperando que uma pequena porcentagem morda a isca. O whaling inverte isso completamente. Um único alvo, extensivamente pesquisado, muitas vezes usando detalhes retirados diretamente do LinkedIn, de uma página de biografia da empresa ou de um comunicado de imprensa antigo. O e-mail pode fazer referência a um negócio real, a uma conferência real que o executivo realmente participou, a um nome real do conselho. Mas é phishing que fez a lição de casa, e é isso que o torna perigoso.

E a recompensa, quando dá certo, é enorme. A FACC, uma fornecedora austríaca de peças aeroespaciais para a Airbus e a Boeing, perdeu cerca de $56 milhões em 2016 depois que um funcionário transferiu fundos após um e-mail que parecia exatamente ter vindo do CEO. As consequências não pararam no dinheiro. Tanto o CEO quanto o CFO foram demitidos em poucas semanas, relatou a Infosecurity Magazine na época. Um e-mail. Duas carreiras encerradas.

A FACC não é um caso isolado. A fabricante de hardware de rede Ubiquiti revelou em 2015 que havia transferido cerca de $46,7 milhões para contas no exterior depois que funcionários financeiros foram enganados por mensagens que se passavam por executivos da empresa e advogados externos. A empresa acabou recuperando uma parte dos fundos, mas apenas após meses de esforço jurídico. Isso é um lembrete de que a recuperação nunca é garantida, e nunca é rápida. 

Por que mirar tão alto em vez de lançar uma rede ampla? Porque os executivos podem autorizar grandes transferências sem uma segunda assinatura, e porque os funcionários são treinados (corretamente, na maioria das vezes) para agir rápido quando a liderança pede algo. O whaling transforma exatamente esse instinto em arma. Ele também explora uma realidade mais silenciosa: funcionários juniores raramente se sentem à vontade para questionar uma solicitação que parece vir do topo, mesmo quando algo nela parece estranho.

Whaling vs. spear phishing vs. BEC

Esses três termos se confundem constantemente e, honestamente, a sobreposição é real.

O e-mail de phishing comum lança uma rede ampla: uma única mensagem genérica, enviada a milhares, esperando que alguns caiam nela.

O spear phishing restringe o alvo a uma pessoa específica ou a um pequeno grupo, mas não necessariamente alguém de alto cargo. Pode ser um novo contratado. Pode ser alguém do contas a pagar. A pesquisa é personalizada, mas o alvo não precisa ter autoridade real. 

O whaling restringe ainda mais, especificamente a executivos e outros alvos de alto valor, usando uma pesquisa que a maioria dos atacantes não se daria ao trabalho de compilar para um alvo de menor valor. Pense nele como spear phishing com um orçamento muito maior e um objetivo muito mais restrito. 

O comprometimento de e-mail empresarial é a categoria mais ampla que descreve o que acontece a seguir: o golpe em si, a transferência bancária, a fatura falsa. O whaling é muitas vezes o método. O BEC é o resultado. O whaling escolhe o alvo. O BEC descreve o golpe. Um atacante também pode pular o whaling completamente e ainda assim executar um golpe de BEC (comprometendo a conta de e-mail de um fornecedor, por exemplo), e é por isso que os dois termos não são intercambiáveis, mesmo que sejam frequentemente usados dessa forma.

Boas práticas de prevenção de whaling

Verifique por um segundo canal, sempre. Uma ligação rápida para um número conhecido (não um listado no próprio e-mail suspeito) é melhor do que confiar em uma assinatura no rodapé de uma mensagem. Esse único hábito interrompe a esmagadora maioria das tentativas de whaling, porque quebra a única vantagem do atacante: a velocidade.

Limite o que os executivos compartilham publicamente. Agendas de viagem, detalhes de negócios, organogramas, tudo isso se torna material de pesquisa para a próxima tentativa. Uma publicação no LinkedIn anunciando uma viagem ao exterior é, na prática, um sinal verde para que os atacantes se passem por esse executivo enquanto ele está inacessível.

Exija aprovação dupla em transferências bancárias acima de um limite definido. É mais lento de propósito, e esse é justamente o objetivo. Nenhum e-mail isolado, por mais convincente que seja, deveria ser capaz de movimentar seis dígitos por conta própria.

Treine especificamente a liderança, não apenas a equipe em geral. Os executivos são o alvo aqui, e a maioria dos treinamentos de segurança é escrita para todos, menos para eles. As pessoas com autoridade de assinatura precisam entender exatamente como esses e-mails são construídos e por que eles vão parecer tão pessoais.

Fique atento à combinação de urgência e sigilo. "Resolva isso de forma discreta e rápida" é um dos maiores sinais de alerta: solicitações financeiras legítimas raramente pedem que os funcionários pulem o processo normal e fiquem em silêncio sobre isso ao mesmo tempo.

O whaling tem sucesso porque parece um negócio comum, chegando exatamente no momento em que alguém está ocupado demais, deferente demais ou apressado demais para verificar duas vezes. A defesa não é um filtro mais inteligente: é uma cultura em que fazer uma pausa para verificar, mesmo quando a mensagem diz "CEO", nunca é tratada como um atraso pelo qual seja preciso pedir desculpas.

Termos relacionados

The Spark Team
Spark

Inteligente. Focado. E-mail.

E-mail rápido e multiplataforma, projetado para filtrar o ruído.