O phishing vem em muitas formas diferentes, mas o phishing de lança é sem dúvida o tipo mais perigoso de ataque de phishing e o mais difícil de detectar.
Os tradicionais ataques de phishing tendem a operar numa abordagem de espingarda, muitas vezes personificam uma empresa de confiança e atingem massas de pessoas ao mesmo tempo. Em contraste, o phishing de lança é altamente personalizado e direccionado.
Muita reflexão e investigação irá incidir sobre a cuidadosa elaboração de um ataque de phishing de uma lança. Os atacantes tentarão obter o máximo de informação pessoal possível sobre a sua vítima para que quaisquer e-mails pareçam tão autênticos quanto possível.
A fim de criar um sentido de familiaridade, os pescadores de pesca submarina irão muitas vezes arrastar sites de redes sociais e motores de busca para construir uma melhor imagem da sua vítima. Uma vez obtidas todas as informações de que necessitam, os atacantes tentarão fazer-se passar por um amigo ou colega de confiança, e depois tentarão adquirir informações sensíveis através de um e-mail.
Um exemplo disto poderia ser um empregado insuspeito a receber um e-mail dos RH informando-os sobre um novo regime de pensões que a empresa está a implementar. Clicam no anexo, e sem sequer se aperceberem, libertam um vírus que pode potencialmente pôr a empresa de joelhos.
Isto pode parecer rebuscado, mas este é exactamente o tipo de ataque de phishing de lança a que as empresas de todo o mundo estão a ser sujeitas diariamente.
De acordo com a última edição do Relatório da Symantec sobre Ameaças de Segurança na Internet, os e-mails de phishing spear surgiram como o método de ataque mais utilizado, empregado por 71% dos grupos criminosos de cibercrime em todo o mundo.
A Spear Phishing tem o potencial de obter lucros líquidos massivos para os cibercriminosos. Em Junho de 2015, a empresa tecnológica Ubiquiti Networks, perdeu mais de 40 milhões de dólares num ataque de spear phishing, e nos últimos cinco anos, o grupo de cibercriminosos Carbanak conseguiu roubar mais de mil milhões de dólares a bancos em todo o mundo, introduzindo malware através de um email de spear phishing.
O trabalho árduo gasto na pesquisa de potenciais alvos vale a pena se os vigaristas conseguirem compensar os lucros que estão actualmente a obter. Os ataques de phishing de lança são extremamente difíceis de detectar e requerem uma vigilância crescente por parte do pessoal para garantir que não caiam vítimas.
Técnicas Anti-Pesca Para Prevenir Ataques de Phishing de Lança
Não sobrepor-se às redes sociais

O crescimento maciço dos meios de comunicação social tornou muito mais fácil para um pescador de lanças traçar o perfil da sua vítima e recolher muitas informações pessoais que podem ser utilizadas num ataque. A partir de um simples scan online, os vigaristas podem ser capazes de descobrir o seu título de trabalho, onde trabalha, o seu endereço electrónico, eventos a que assistiu e muitas outras informações valiosas que podem ser utilizadas para fazer com que o seu esquema pareça o mais convincente possível. Deve verificar e ajustar regularmente as suas definições de privacidade para restringir o que as pessoas podem e não podem ver nos seus perfis nos meios de comunicação social.
Questionar quaisquer Pedidos de Informação Confidencial

Se receber um pedido de um colega para enviar por correio electrónico informações confidenciais, não dê automaticamente seguimento ao pedido. Uma táctica comum utilizada pelos phishers de lança é obter uma lista de executivos de topo numa empresa e depois enviar e-mails fazendo-se passar por esses executivos para enganar o pessoal a revelarem informações sensíveis. Se receber um e-mail do nada a pedir informações como senhas, informações bancárias de empresas ou ficheiros sensíveis, deve sempre questionar o pedido, seja de quem for, e verificar pessoalmente com o remetente para confirmar a sua legitimidade.
Não clique nas ligações dentro dos e-mails

Os ataques de phishing da Spear terão sempre um gancho convincente para atrair o utilizador a clicar no link, e se o e-mail vier de uma fonte de confiança, parecerá ainda mais credível. Pare sempre e pense antes de tomar uma decisão apressada. Passe o rato sobre a ligação para ver o URL de destino, e se algo não parecer correcto, não clique.
Usar Senhas Inteligentes
Os hackers sofisticados adivinharão palavras-passe e utilizarão software especializado para testar milhares de combinações possíveis de nomes de utilizador e palavras-passe. Para reduzir as suas hipóteses de sucesso, é vital utilizar palavras-passe complexas. Uma das melhores formas de o fazer, é criar uma frase-senha que seja única para si. As palavras-passe são mais longas, complexas e fáceis de lembrar do que as palavras-passe tradicionais. Uma palavra-passe é uma combinação de palavras, letras, números, espaços e sinais de pontuação. A primeira letra de cada palavra formará a base da sua senha, e as letras podem ser substituídas por símbolos e números para tornar mais difícil de decifrar.
Formação Regular em Ciber-Segurança

Para assegurar que as organizações estão protegidas de ataques de phishing de lança direccionada, é vital que o pessoal receba formação regular de Cyber Security Awareness. Os ataques de phishing de lança tendem a ser muito mais difíceis de detectar do que um ataque regular de phishing. Para assegurar que o pessoal está equipado para lidar com estas ameaças em evolução, deve receber formação regular sobre como identificar um ataque e familiarizar-se com os diferentes métodos que podem ser utilizados para os manipular na divulgação de informação sensível.
Actualizar software regularmente
Os investigadores de segurança estão continuamente a actualizar o seu antivírus e software de segurança para corresponder aos ataques mais recentes e corrigir quaisquer vulnerabilidades que tenham sido detectadas. Estas vulnerabilidades são frequentemente exploradas por hackers como forma de roubar dados sensíveis, bloquear os utilizadores ou exigir um resgate. As actualizações regulares do software assegurarão que o fabricante tenha as versões mais actualizadas lançadas, reduzindo assim as suas hipóteses de ataque.
Utilizar Autenticação Multifactor
A adição de uma camada extra de autenticação tornará muito mais difícil para um atacante o acesso a dados sensíveis da empresa. A autenticação multi-factor é utilizada para verificar a identidade de um utilizador quando este acede a uma aplicação. Para além de uma senha, a autenticação multi-factor requer um segundo ou terceiro elemento de informação para confirmar a identidade do utilizador. Isto torna muito mais difícil para um phisher de lança comprometer uma conta e obter acesso a informação sensível.
Para mais informações sobre Phishing e as diferentes formas que assume, consulte o nosso Ultimate Guide to Phishing. Apesar da crescente sofisticação dos ataques de phishing, existem várias formas de se proteger online. MetaPhish foi especificamente concebido para proteger as empresas contra ataques de phishing e de resgate e fornece a primeira linha de defesa no combate ao ciber-crime. Entre em contacto para mais informações sobre como podemos ajudar o seu negócio.