Spear phishing
Også kendt som: målrettet phishing
En phishing-besked skræddersyet til én person eller ét team, så den ligner noget fra en, de kender.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Phishing rettet mod en udvalgt person eller lille gruppe, hvor angriberen først samler oplysninger om målet - navne, roller, aktuelle projekter - så beskeden ligner noget fra en kendt kontakt.
Forklaret enkelt
Som en fisker, der er ligeglad med stimen og sigter med et spyd efter én bestemt fisk efter at have set, hvor den plejer at svømme.
I praksis
IT-administratoren på et regionshospital får en mail, der nævner en rigtig systemopgradering og leverandørens projektleder ved navn, med et link til “den opdaterede plan”, som fører til en falsk login-side.
Hvorfor det betyder noget
Fordi den bruger rigtige navne og rigtig sammenhæng, mangler de sædvanlige advarselstegn, så selv forsigtige medarbejdere kan blive narret - og målene er ofte dem med den bredeste adgang.
Teknisk uddybning
Spear phishing bytter mængde ud med præcision, og arbejdet sker, før beskeden sendes. Rekognoscering (MITRE ATT&CK-taktikken Reconnaissance, herunder T1598 Phishing for Information) opbygger en målprofil ud fra LinkedIn, virksomhedens hjemmeside, pressemeddelelser, udbudsmateriale, talerlister fra konferencer, kodearkiver og tidligere databrud: hvem refererer til hvem, hvilke leverandører og systemer der bruges, hvilke projekter der kører, og hvordan intern mail ser ud. Leveringsteknikkerne er T1566.001 (vedhæftning), T1566.002 (link) og T1566.003 (via en tredjepartstjeneste som LinkedIn-beskeder, Teams eller Slack), og når én postkasse er kompromitteret, bruger T1534 Internal Spearphishing den til at ramme kolleger med mail, der er ægte efter alle tekniske mål. Whaling er samme teknik rettet mod direktion eller bestyrelse.
Kapring af mailtråde er den mest effektive moderne variant. Malwarefamilier som Emotet og QakBot stjal postkassers indhold og svarede inde i eksisterende samtaler med en ondsindet vedhæftning eller et link, så lokkemidlet kom fra en kendt afsender, i en rigtig tråd og med henvisning til et rigtigt emne. Generativ AI har fjernet endnu et klassisk advarselstegn ved at skrive flydende, kontekstbevidst tekst på ethvert sprog, også dansk, næsten gratis, hvilket gør personalisering pr. mål skalerbar.
Nyttelasten har udviklet sig med forsvaret. Da Microsoft i 2022 begyndte som standard at blokere VBA-makroer i Office-filer med internettets Mark-of-the-Web, skiftede angriberne til containerformater (ISO, IMG, ZIP), LNK-genveje, HTML smuggling og OneNote-vedhæftninger, hvoraf flere i begyndelsen ikke overførte Mark-of-the-Web til indholdet. Spear phishing efter loginoplysninger bruger i stigende grad adversary-in-the-middle-proxyer, der opsnapper sessionscookies og omgår engangskoder og push-MFA. Klassiske sager viser mønstret: Bruddet hos RSA i 2011 begyndte med en Excel-fil med titlen "2011 Recruitment plan", sendt til en lille gruppe medarbejdere og med en dengang ulappet Flash-sårbarhed, og i 2016 blev John Podestas Gmail-konto kompromitteret via en falsk sikkerhedsadvarsel fra Google.
Generel awareness-træning står svagest her, fordi beskeden måske ikke indeholder et eneste af de advarselstegn, man har lært. Kontroller, der ikke afhænger af, at modtageren opdager lokkemidlet, må bære mere af læsset: phishing-resistent MFA (FIDO2/WebAuthn) mod tyveri af loginoplysninger, sandboxing af vedhæftninger og Office-regler for reduktion af angrebsfladen mod nyttelaster, beskyttelse mod efterligning af navngivne VIP'er og nøgleleverandører i mailgatewayen, mindre offentliggørelse om medarbejdere og interne systemer og verifikationsprocedurer ved usædvanlige anmodninger. Spear phishing adskiller sig fra pretexting ved typisk at være én gennemarbejdet besked frem for en vedvarende rolle, og direktørsvindel er den undertype af spear phishing, hvis mål er en betaling frem for kodeafvikling eller loginoplysninger.
Relationer
- En slags
- Phishing
- Forveksl ikke med
- Pretexting
- Forårsager
- Databrud
Kilder og videre læsning
Standarder og officielle tekster
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…