Spear Phishing 鱼叉式钓鱼
针对特定个人或小群体的 钓鱼,邮件内容定制化,通常伪装成对方信任的来源(老板、同事、合作方)。
跟普通 Phishing 的区别:
- Phishing = 群发,广撒网,转化率 0.x%
- Spear Phishing = 精准打击,先做侦察,转化率高得多
侦察来源:
- LinkedIn(知道目标的同事、上下级关系)
- 公司官网(知道组织架构、项目名)
- 社交媒体(知道兴趣、近期活动)
- 数据泄露站点(知道邮箱、密码模式)
经典套路:
- “Hi [真名], 这是上次 [真项目] 的合同, 请尽快签字” + 附件是 malware
- 冒充 IT: “你的密码即将过期, 点这里重置”
- 冒充财务: “请按下面流程报销这笔费用”
变体:
- BEC —— 冒充高管让财务转账
- Whaling(捕鲸) —— 专门打 CEO/CFO 这种”大鱼”
防御核心:即使邮件看起来真实,关键操作(转账、改密码、装软件)永远通过其他渠道二次确认。