Целевой фишинг и уэйлинг: охота по-крупному

Как мошенники атакуют компании и что поможет защититься?

641

Мошенники используют разные способы фишинга: от массовых рассылок до точечных атак на высокопоставленных сотрудников. Давайте разберем, что такое целевой фишинг и уэйлинг и что можно сделать, чтобы защититься от этих угроз.

Каким бывает фишинг?

Фишинг — это популярный и опасный вид обмана. Мошенники пытаются получить доступ к личной информации, притворяясь надежными источниками. Например, отправляют письма от имени банка или соцсети, чтобы узнать логины, пароли, данные банковских карт. И заметить подвох порой сложно.

Виды фишинга

  • Массовый фишинг (англ. bulk phishing)
    Самый распространенный вид. Мошенники массово рассылают письма, надеясь, что кто-то из получателей попадется на удочку.
  • Спир-фишинг (англ. spear phishing)
    Такие атаки нацелены на конкретного человека или группу людей. Злоумышленники стараются максимально персонализировать сообщения, чтобы выглядеть убедительно: добавить какие-то детали, связанные с личными данными или деятельностью объектов атаки; обратиться по имени. Это делает спир-фишинг особенно опасным видом кибермошенничества.
      • Уэйлинг (англ. whaling)**
        Разновидность целевого фишинга. Мошенники пытаются добраться до топовых сотрудников компании или тех, у кого есть доступ к секретной информации. Атаки тщательно планируются: преступники создают фальшивые веб-сайты, стараются максимально втереться в доверие к жертве и убедить ее, что их запрос безопасен или даже полезен.
  • Фарминг (англ. pharming)
    Вид мошенничества, при котором злоумышленники перенаправляют трафик с настоящих сайтов на фальшивые. Изменяя настройки DNS или компьютера человека, они заставляют его вводить свои данные на поддельных ресурсах. Например, жертва собирается войти в свой кабинет на сайте банка, а ее запрос перехватывают и отправляют на поддельный интернет-ресурс.
  • СМС-фишинг (англ. SMiShing) и вишинг (англ. vishing)
    Первый — мошенники отправляют СМС с опасными ссылками и ложной информацией; второй — мошенники звонят жертвам и пытаются склонить их передать конфиденциальные данные.

Целевой фишинг в деталях

Целевой фишинг направлен на конкретного человека или группу в организации и требует подготовки. Злоумышленник собирает информацию о своей цели — например, имя, место работы, должность, адрес электронной почты, данные о коллегах или начальстве. Затем он отправляет письма или сообщения в мессенджер, которые выглядят так, будто пишет коллега или другой надежный источник.

Термин «уэйлинг» используется для описания фишинговых атак на важных людей в организации. Если обычный фишинг — это массовая рассылка писем, чтобы поймать как можно больше случайных жертв, то уэйлинг — это «охота на китов» (от англ. whale — ‘кит’). «Киты» — высокопоставленные сотрудники, у которых есть доступ к важной информации и право принимать решения. Поэтому они особенно интересны мошенникам. Такие аферы обычно сложнее и хитрее, чем обычные фишинговые атаки, и требуют тщательного планирования и подготовки.

Примеры целевых фишинговых атак

Исследовательская группа Armorblox изучила случай целевой фишинговой атаки, направленной на руководителя одной из ведущих инновационных компаний мира (название не разглашается). В пятницу вечером топ-менеджер получил письмо, якобы содержащее финансовый отчет, для доступа к которому требовалась авторизация. На поддельной странице входа в учетную запись уже было введено имя пользователя, что ослабило бдительность получателя.

Группа злоумышленников под руководством гражданина Литвы Эвалдаса Римасаускаса создала фиктивную организацию, выдававшую себя за поставщика компьютеров для крупных технологических компаний. Используя фишинговые письма, нацеленные на конкретных сотрудников, и поддельные документы, они похитили около 120 млн долларов.

И еще пример. Китайская компания по производству запчастей для самолетов FACC в результате мошенничества потеряла около 42 млн евро: злоумышленники выдавали себя за руководителей высокого уровня и обманом заставляли сотрудников совершать несанкционированные денежные переводы. Этот случай получил название «инцидент с фальшивым президентом».

Как защититься от целевого фишинга?

Чтобы противостоять мошенникам и уберечь организацию от финансовых и репутационных потерь, можно применять различные стратегии и методы.

1. Повышайте осведомленность сотрудников в вопросах информационной безопасности (security awareness). Персонал должен быть информирован о потенциальных рисках и о методах, используемых мошенниками.
2. Используйте двухфакторную или многофакторную аутентификацию — это может снизить количество успешных фишинговых атак. Даже если учетные данные попадут в руки злоумышленников, для входа в систему потребуется дополнительный код.
3. Внедряйте специализированные решения против фишинга, фильтры электронной почты и антивирусное программное обеспечение. Они способны обнаруживать и блокировать фишинговые атаки.
4. Проводите регулярные аудиты информационной безопасности — это помогает выявлять уязвимости и оценивать, насколько хорошо организация защищена от потенциальных атак.
5. Предусмотрите процедуры подтверждения для крупных транзакций или запросов на доступ к конфиденциальной информации.

Важно! Стопроцентной защиты от целевого фишинга и уэйлинга не существует, но использование перечисленных методов значительно снижает риски.