Spear Phishing 鱼叉式钓鱼

针对特定个人或小群体钓鱼,邮件内容定制化,通常伪装成对方信任的来源(老板、同事、合作方)。

跟普通 Phishing 的区别:

  • Phishing = 群发,广撒网,转化率 0.x%
  • Spear Phishing = 精准打击,先做侦察,转化率高得多

侦察来源:

  • LinkedIn(知道目标的同事、上下级关系)
  • 公司官网(知道组织架构、项目名)
  • 社交媒体(知道兴趣、近期活动)
  • 数据泄露站点(知道邮箱、密码模式)

经典套路:

  • “Hi [真名], 这是上次 [真项目] 的合同, 请尽快签字” + 附件是 malware
  • 冒充 IT: “你的密码即将过期, 点这里重置”
  • 冒充财务: “请按下面流程报销这笔费用”

变体:

  • BEC —— 冒充高管让财务转账
  • Whaling(捕鲸) —— 专门打 CEO/CFO 这种”大鱼”

防御核心:即使邮件看起来真实,关键操作(转账、改密码、装软件)永远通过其他渠道二次确认