Whaling(网络钓鲸攻击)

The Spark Team
创建:

定义

💡鲸钓攻击(Whaling):一种直接针对最有权批准电汇或交出敏感数据的人的网络钓鱼攻击:你的CEO、你的CFO,任何仅凭名字就能让员工停止质疑的人。鱼越大,为诱捕它所做的研究就越多。

鲸钓攻击就是网络钓鱼,只是把范围缩小到一个非常具体、非常有价值的目标:你所在组织的领导层。它经过更深入的研究,更具说服力,一旦得逞代价也更高昂。这个名字是对"phishing"的刻意双关:攻击者不再撒网,而是在猎捕水中最大的猎物,并且愿意花上数周时间精心准备一封电子邮件来把它钓上来。

为什么高管会成为特定目标

想象一下某个平常的周二,一位CFO的收件箱:数十封合法的、有时效性的请求,每一封都需要快速决策。这正是鲸钓攻击所针对的环境。 

普通的网络钓鱼玩的是数量游戏:向成千上万人发送通用邮件,希望有一小部分人上钩。鲸钓攻击则完全颠覆了这一点。只针对一个目标,经过广泛研究,通常直接使用从领英、公司简介页面或旧的新闻稿中提取的细节。这封邮件可能会提到一笔真实的交易、这位高管确实参加过的一场真实会议,或是董事会中一个真实的名字。但这是做足了功课的网络钓鱼,而这正是它危险之处。

而一旦得逞,回报是巨大的。 FACC是一家为空客和波音供应航空航天零部件的奥地利公司,2016年因一名员工按照一封看起来完全像是来自CEO的邮件汇出资金,损失了近$56 million。其后果不止于金钱损失。据Infosecurity Magazine当时报道,CEO和CFO都在几周内被解雇。一封邮件。两个人的职业生涯就此结束。

FACC并非个例。网络硬件制造商Ubiquiti在2015年披露,其财务人员被冒充公司高管和外部律师的邮件所骗,向海外账户汇出了约$46.7 million。该公司最终追回了一部分资金,但也是在经历了数月的法律努力之后。这提醒我们,资金追回从来无法保证,也从来都不快。 

为什么要瞄准这么高的层级,而不是广撒网呢?因为高管无需第二个签名就能授权大额转账,也因为员工受过的训练(在大多数情况下这是正确的)是在领导层提出要求时迅速行动。鲸钓攻击正是把这种本能变成了武器。它还利用了一个更隐蔽的现实:初级员工很少会觉得质疑一个看似来自高层的请求是件自在的事,即便其中有些地方让人感觉不对劲。

鲸钓攻击 vs. 鱼叉式网络钓鱼 vs. BEC

这三个术语经常被混为一谈,说实话,它们之间的重叠确实存在。

普通的网络钓鱼邮件广撒网:一封通用的消息,发送给成千上万人,寄希望于少数几人上当。

鱼叉式网络钓鱼将目标缩小到特定的个人或小群体,但不一定是任何高层人员。可能是一名新员工。可能是应付账款部门的某个人。研究是有针对性的,但目标本人不需要拥有实际的权力。 

鲸钓攻击将范围进一步缩小,专门针对高管和其他高价值目标,所用的研究是大多数攻击者不会费心为低价值目标去整理的。可以把它看作预算大得多、目标窄得多的鱼叉式网络钓鱼。 

商业电子邮件诈骗是描述接下来发生之事的更宽泛类别:骗局本身、电汇、虚假发票。鲸钓攻击往往是手段。 BEC是结果。鲸钓攻击挑选目标。 BEC描述骗局。攻击者也可以完全跳过鲸钓攻击,仍然实施BEC骗局(例如通过入侵供应商的电子邮件账户),这就是为什么尽管这两个术语常被互换使用,它们实际上并不能互换。

鲸钓攻击防范最佳实践

每一次都通过第二渠道核实。给一个已知号码(不是可疑邮件本身列出的号码)快速打个电话,胜过信任邮件底部的签名。仅这一个习惯就能阻止绝大多数鲸钓企图,因为它打破了攻击者唯一的优势:速度。

限制高管公开分享的内容。出行日程、交易细节、组织结构图,所有这些都会成为下一次攻击的研究素材。一条宣布海外行程的领英帖子,实际上是给攻击者开了绿灯,让他们可以在这位高管无法联系时冒充其身份。

超过设定阈值的电汇要求双重批准。它故意变慢,而这正是全部意义所在。任何单一的邮件,无论多么有说服力,都不应该能够独自转出六位数的金额。

专门培训领导层,而不仅仅是普通员工。高管是这里的目标,而大多数安全培训都是为除他们之外的所有人编写的。拥有签署权限的人需要确切了解这些邮件是如何构建的,以及为什么它们会让人感觉如此有针对性。

警惕紧迫感与保密要求叠加出现。"悄悄地、快速地处理这件事"是书中最大的破绽之一:合法的财务请求很少会同时要求员工跳过正常流程并对此保持沉默。

鲸钓攻击之所以得逞,是因为它看起来就像普通的业务,恰好在某人太忙、太顺从或太匆忙而无暇再次核实的时刻到来。防御手段不是更聪明的过滤器:而是一种文化,在这种文化中,即便消息署名"CEO",停下来核实也从不被视为需要为之道歉的延误。

相关术语

The Spark Team
Spark

智能、聚焦、邮件。

超高效兼跨平台:专为静忧收件设计,专心聚焦重要事项。