• Фишинг, нацеленный на конкретных лиц с использованием персонализированной информации для повышения правдоподобия: получателей обманом вынуждают раскрыть конфиденциальные данные, например пароли или финансовые сведения.
  • Whaling — специализированная форма целевого фишинга (spear phishing), направленная на высокопоставленных лиц, руководителей или знаменитостей; злоумышленники стремятся получить доступ к ценной информации или финансовым активам с помощью индивидуально подобранных фишинговых атак.

Фишинг — широко распространённая угроза кибербезопасности, основанная на обманных тактиках, призванных склонить людей к раскрытию конфиденциальной информации: паролей, финансовых данных или личных сведений. Злоумышленники часто выдают себя за доверенные организации через электронные письма, SMS или телефонные звонки, эксплуатируя человеческое доверие и любопытство в злонамеренных целях. Эта форма социальной инженерии использует уязвимости каналов связи, чтобы похищать информацию или получать несанкционированный доступ к системам, что подчёркивает важность осведомлённости и осторожности в цифровом взаимодействии.

Читайте также:HKBN предлагает бесплатные фишинговые проверки для SPO

Читайте также:Могут ли межсетевые экраны предотвратить фишинг?

Что такое фишинг?

Фишинг — широко распространённая форма социальной инженерии, призванная побудить получателей раскрыть конфиденциальные данные: личную информацию, имена пользователей, пароли или финансовые реквизиты. Он регулярно входит в пятёрку главных угроз кибербезопасности из-за своей распространённости и эффективности.

В ходе типичной фишинговой атаки злоумышленники отправляют сообщения с подделанным образом отправителя, чтобы казаться заслуживающими доверия. Такие сообщения — по электронной почте, телефонным звонкам илиSMS — призваны убедить получателей, что они исходят из легитимного источника. Главная цель злоумышленника — склонить получателя перейти по ссылке, которая ведёт на поддельный сайт или вызывает загрузку вредоносного файла. Мошенническая ссылка призвана обманом заставить пользователей раскрыть конфиденциальные данные, такие как учётные записи в социальных сетях или реквизиты доступа к интернет-банку.

Большинство фишинговых попыток не персонализированы и рассылаются массово миллионам потенциальных целей в надежде, что кто-то неосознанно попадётся на удочку. Целевые фишинговые атаки, напротив, более изощрённы и требуют тщательного планирования и стратегического развёртывания со стороны злоумышленников.

4 типа фишинговых атак

1. Spear Phishing:Spear Phishing нацелен на конкретных лиц, а не на широкую публику. Злоумышленники адаптируют фишинговые сообщения на основе уже имеющихся или собранных данных, чтобы персонализировать текст. Такой подход повышает правдоподобие атаки: включение таких деталей, как дни рождения или должности, делает обман получателя более вероятным.

2. Whaling:Whaling— подкатегория Spear Phishing, нацеленная на высокопоставленных лиц: руководителей, знаменитостей или состоятельных людей. Злоумышленники выбирают таких жертв, чтобы получить доступ к ценной информации или финансовым активам, зная, что их учётные данные могут принести значительную выгоду.

3. Smishing:Smishing— фишинговые атаки через SMS-сообщения. Они используют мгновенность доставки и высокий процент прочтения SMS, часто побуждая получателей переходить по вредоносным ссылкам или раскрывать конфиденциальные данные. Smishing стал заметно значимее во время таких событий, как президентские выборы 2020 года, из-за возросшей зависимости от SMS-коммуникации.

4. Vishing:Vishing— техника фишинга с использованием телефонных звонков. Злоумышленники применяют заранее записанные сообщения или сценарии, чтобы обманом заставить жертв раскрыть личные данные или совершить действия, угрожающие безопасности. Например, во время взлома Twitter хакеры, выдававшие себя за IT-сотрудников, использовали вишинг, чтобы выманить у сотрудников учётные данные.

Эти типы фишинговых атак используют различные каналы связи для обмана людей и организаций, что подчёркивает важность бдительности и осведомлённости в вопросах кибербезопасности.