{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/spear-phishing","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/spear-phishing/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/spear-phishing/"},"term":{"en":"Spear phishing","da":"Spear phishing"},"aka":{"en":["targeted phishing"],"da":["målrettet phishing"]},"domain":["security"],"cluster":"awareness","layer":"people","status":"current","era":2005,"summary":{"en":"A phishing message tailored to one person or team, made to look like it comes from someone they know.","da":"En phishing-besked skræddersyet til én person eller ét team, så den ligner noget fra en, de kender."},"body":{"formal":{"en":"Phishing aimed at a chosen person or small group, where the attacker first gathers details about the target - names, roles, current projects - to make the message look like it comes from a known contact.","da":"Phishing rettet mod en udvalgt person eller lille gruppe, hvor angriberen først samler oplysninger om målet - navne, roller, aktuelle projekter - så beskeden ligner noget fra en kendt kontakt."},"plain":{"en":"Like a fisher who ignores the shoal and aims a spear at one particular fish, after watching where it likes to swim.","da":"Som en fisker, der er ligeglad med stimen og sigter med et spyd efter én bestemt fisk efter at have set, hvor den plejer at svømme."},"inPractice":{"en":"The IT administrator at a regional hospital gets a mail that names a real system upgrade and the supplier's project manager, with a link to “the updated plan” that leads to a fake login page.","da":"IT-administratoren på et regionshospital får en mail, der nævner en rigtig systemopgradering og leverandørens projektleder ved navn, med et link til “den opdaterede plan”, som fører til en falsk login-side."},"whyItMatters":{"en":"Because it uses real names and real context, the usual warning signs are missing, so even careful staff can be fooled - and the targets are often the people with the most access.","da":"Fordi den bruger rigtige navne og rigtig sammenhæng, mangler de sædvanlige advarselstegn, så selv forsigtige medarbejdere kan blive narret - og målene er ofte dem med den bredeste adgang."}},"deepDive":{"en":"Spear phishing trades volume for precision, and the work happens before the message is sent. Reconnaissance (MITRE ATT&CK tactic Reconnaissance, including T1598 Phishing for Information) builds a target profile from LinkedIn, company websites, press releases, procurement notices, conference speaker lists, code repositories and earlier breach data: who reports to whom, which suppliers and systems are in use, what projects are running, and how internal mail looks. The delivery techniques are T1566.001 (attachment), T1566.002 (link) and T1566.003 (via a third-party service such as LinkedIn messages, Teams or Slack), and once one mailbox is compromised, T1534 Internal Spearphishing uses it to target colleagues with mail that is authentic by every technical measure. Whaling is the same technique aimed at executives or board members.\n\nThread hijacking is the most effective modern variant. Malware families such as Emotet and QakBot stole mailbox contents and replied inside existing conversations with a malicious attachment or link, so the lure arrived from a known sender, in a real thread, referencing a real subject. Generative AI has removed another traditional warning sign by producing fluent, context-aware text in any language, including Danish, at negligible cost, which makes per-target personalisation scalable.\n\nPayloads have evolved with defences. When Microsoft began blocking VBA macros in Office files carrying the internet Mark-of-the-Web by default in 2022, attackers shifted to container formats (ISO, IMG, ZIP), LNK shortcuts, HTML smuggling and OneNote attachments, several of which initially did not propagate the Mark-of-the-Web to their contents. Credential-harvesting spear phishing increasingly uses adversary-in-the-middle proxies that capture session cookies and defeat OTP and push MFA. Classic cases show the pattern: the 2011 RSA breach began with an Excel file titled \"2011 Recruitment plan\" sent to a small group of employees, exploiting a then-unpatched Flash vulnerability, and in 2016 John Podesta's Gmail account was compromised through a fake Google security alert.\n\nGeneric awareness training is weakest here, because the message may contain none of the taught red flags. Controls that do not rely on the recipient spotting the lure carry more of the load: phishing-resistant MFA (FIDO2/WebAuthn) against credential theft, attachment sandboxing and Office attack-surface-reduction rules against payloads, impersonation protection for named VIPs and key suppliers in the mail gateway, reducing what is published about staff and internal systems, and verification procedures for unusual requests. Spear phishing differs from pretexting in being usually a single crafted message rather than a sustained role, and business email compromise is the spear-phishing subtype whose goal is a payment rather than code execution or credentials.","da":"Spear phishing bytter mængde ud med præcision, og arbejdet sker, før beskeden sendes. Rekognoscering (MITRE ATT&CK-taktikken Reconnaissance, herunder T1598 Phishing for Information) opbygger en målprofil ud fra LinkedIn, virksomhedens hjemmeside, pressemeddelelser, udbudsmateriale, talerlister fra konferencer, kodearkiver og tidligere databrud: hvem refererer til hvem, hvilke leverandører og systemer der bruges, hvilke projekter der kører, og hvordan intern mail ser ud. Leveringsteknikkerne er T1566.001 (vedhæftning), T1566.002 (link) og T1566.003 (via en tredjepartstjeneste som LinkedIn-beskeder, Teams eller Slack), og når én postkasse er kompromitteret, bruger T1534 Internal Spearphishing den til at ramme kolleger med mail, der er ægte efter alle tekniske mål. Whaling er samme teknik rettet mod direktion eller bestyrelse.\n\nKapring af mailtråde er den mest effektive moderne variant. Malwarefamilier som Emotet og QakBot stjal postkassers indhold og svarede inde i eksisterende samtaler med en ondsindet vedhæftning eller et link, så lokkemidlet kom fra en kendt afsender, i en rigtig tråd og med henvisning til et rigtigt emne. Generativ AI har fjernet endnu et klassisk advarselstegn ved at skrive flydende, kontekstbevidst tekst på ethvert sprog, også dansk, næsten gratis, hvilket gør personalisering pr. mål skalerbar.\n\nNyttelasten har udviklet sig med forsvaret. Da Microsoft i 2022 begyndte som standard at blokere VBA-makroer i Office-filer med internettets Mark-of-the-Web, skiftede angriberne til containerformater (ISO, IMG, ZIP), LNK-genveje, HTML smuggling og OneNote-vedhæftninger, hvoraf flere i begyndelsen ikke overførte Mark-of-the-Web til indholdet. Spear phishing efter loginoplysninger bruger i stigende grad adversary-in-the-middle-proxyer, der opsnapper sessionscookies og omgår engangskoder og push-MFA. Klassiske sager viser mønstret: Bruddet hos RSA i 2011 begyndte med en Excel-fil med titlen \"2011 Recruitment plan\", sendt til en lille gruppe medarbejdere og med en dengang ulappet Flash-sårbarhed, og i 2016 blev John Podestas Gmail-konto kompromitteret via en falsk sikkerhedsadvarsel fra Google.\n\nGenerel awareness-træning står svagest her, fordi beskeden måske ikke indeholder et eneste af de advarselstegn, man har lært. Kontroller, der ikke afhænger af, at modtageren opdager lokkemidlet, må bære mere af læsset: phishing-resistent MFA (FIDO2/WebAuthn) mod tyveri af loginoplysninger, sandboxing af vedhæftninger og Office-regler for reduktion af angrebsfladen mod nyttelaster, beskyttelse mod efterligning af navngivne VIP'er og nøgleleverandører i mailgatewayen, mindre offentliggørelse om medarbejdere og interne systemer og verifikationsprocedurer ved usædvanlige anmodninger. Spear phishing adskiller sig fra pretexting ved typisk at være én gennemarbejdet besked frem for en vedvarende rolle, og direktørsvindel er den undertype af spear phishing, hvis mål er en betaling frem for kodeafvikling eller loginoplysninger."},"edges":[{"type":"kind-of","to":"security/phishing","confidence":"high","strength":"normal"},{"type":"causes","to":"security/data-breach","why":{"en":"Targets are often chosen because they can reach money or sensitive data.","da":"Målene vælges ofte, fordi de har adgang til penge eller følsomme data."},"confidence":"medium","strength":"normal"}],"depth":0,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"NIST Glossary - Spear Phishing","url":"https://csrc.nist.gov/glossary/term/spear_phishing","tier":"standard","publisher":"NIST"}],"draft":true}