跳转到主要内容

鲸钓攻击 (大鲸钓鱼攻击)

本文约需 2 分钟阅读

鲸钓攻击 (Whaling) 是指针对企业高管、董事等组织内拥有高权限人物的钓鱼攻击。其名称源自「瞄准大鱼 (whale)」的含义。与一般的钓鱼攻击相比,它的准备更为周密,攻击者会在调查目标的工作内容和人际关系后,发送极具说服力的伪造邮件。

现场使用案例

例如,可能出现这样的鲸钓攻击:一封冒充合作伙伴或本公司 CEO 的邮件,指示财务人员紧急汇出数千万日元。此时,如果制定了在汇款前须通过邮件以外的渠道 (电话或当面) 向本人核实的规定,就更有可能将损失防患于未然。

鲸钓攻击的手法

冒充合作伙伴 CEO 发出汇款请求、冒充律师索要机密文件、冒充税务当局要求提供信息等都是典型手法。由于经营层事务繁忙,往往会在未充分核实邮件真伪的情况下作出响应。据 FBI 互联网犯罪投诉中心 (IC3) 的年度报告,2024 年 BEC (商业邮件诈骗) 造成的损失总额约为 27.7 亿美元,单起案件的损失有时高达数千万至数亿日元。此外,利用语音合成模仿经营者声音、通过电话催促汇款的手法也已为人所知。

与鱼叉式钓鱼的区别

鱼叉式钓鱼是针对特定个人或组织的定向攻击的总称,而鲸钓攻击则是其中专门锁定经营层及拥有高决策权限人物的攻击。鱼叉式钓鱼的主要目的是附加恶意软件或窃取登录信息,而鲸钓攻击多数情况下会直接要求汇款指示或提供机密信息,单起案件的损失金额要大得多。这是社会工程学对策中应当最优先应对的领域。

对策

请为经营层的账户设置特别强的随机密码,并务必启用多因素认证。重要的是制定规则,对于汇款和提供机密信息,须通过邮件以外的渠道 (电话、当面) 加以确认。面向经营层的安全培训也很有效,定期开展模拟真实攻击邮件的演练,有助于培养识别可疑邮件的能力。也请一并确认钓鱼攻击防护的基础知识。

相关术语

这篇文章对您有帮助吗?