O que é whaling phishing?

Whaling, ou whale phishing, se refere a ataques de phishing direcionados especificamente a alvos de alto perfil. Os ataques de whaling envolvem uma grande quantidade de personalização.

Objetivos de aprendizado

Após ler este artigo, você será capaz de:

  • Definir whaling
  • Entender como os golpistas personalizam e otimizam suas mensagens de whale phishing
  • Explicar como evitar ataques de whaling

Copiar o link do artigo

O que é whaling?

Whaling ou whale phishing é um tipo de ataque direcionado a executivos de alto nível, geralmente por canais digitais, como e-mail, mensagem de texto ou mensagem instantânea. Uma forma de spear phishing, o whaling é altamente personalizado e normalmente envolve muita pesquisa por parte do golpista. O objetivo de um ataque de whale phishing é obter dados, acesso ou dinheiro. Como o whaling visa membros de alto escalão ou outros líderes seniores, os golpistas tendem a buscar dados extremamente sensíveis, altos níveis de acesso ou grandes quantias de dinheiro.

Como outros tipos de phishing, o whaling envolve engenharia social para fazer com que o alvo aja rapidamente. Os golpistas usam várias técnicas para ocultar suas verdadeiras identidades, desde falsificação de domínio até personificação.

Os ataques whaling, embora caros e demorados (para o invasor) e, portanto, mais raros, podem ter um enorme impacto negativo em uma empresa. Além de suas defesas típicas de phishing, as organizações precisam se proteger contra o whaling, já que ele usa táticas que podem escapar das medidas de segurança comuns.

Quais táticas de engenharia social são utilizadas em ataques de whaling?

Os golpistas podem se esforçar muito para arquitetar suas campanhas whaling. Do ponto de vista deles, os ataques de whaling valem a pena porque eles visam um grande retorno financeiro. Algumas das principais táticas que utilizam são:

Incluir detalhes pessoais para ganhar legitimidade: a personalização ajuda a fazer com que a mensagem pareça autêntica. Detalhes sobre o trabalho ou a vida pessoal da vítima pretendida podem vir de várias fontes.

Aumentar a pressão: as mensagens de whaling podem incitar o alvo a agir imediatamente, antes que alguma consequência negativa aconteça. Para aumentar a urgência, os ataques whaling geralmente estão relacionados a eventos importantes ou de grande visibilidade, como fusões de empresas, investigações legais, grandes transações financeiras ou violações de dados.

Fingir ser uma pessoa de confiança: os golpistas usam falsificação de domínio, nomes de usuário falsos em mensagens instantâneas ou até mesmo números de telefone com SIM trocado para fingir ser alguém que a vítima conhece. Eles podem imitar o estilo de escrita da pessoa de confiança ou usar deepfakes para imitar sua voz ou aparência. Os invasores de whaling podem até mesmo usar a conta real da pessoa de confiança se a tiverem comprometido em uma campanha anterior de controle de conta. Uma versão comum dessa tática envolve o golpista se passar pelo CEO e entrar em contato com executivos de RH ou membros de alto nível do departamento financeiro.

Múltiplas interações, não apenas um e-mail como em um ataque de phishing comum. O golpista pode tentar obter a confiança da vítima pretendida por um período de semanas ou meses. Por exemplo, um golpista fingindo ser o CEO da Acme Corp. pode enviar e-mails para o diretor de RH da Acme Corp. de um endereço de e-mail que difere ligeiramente do e-mail do CEO real, mas com mensagens legítimas para que o diretor de RH se acostume a responder a esses e-mails. Então, uma vez conquistada a confiança, eles fazem sua solicitação maliciosa.

Inserir mensagens como parte de uma conversa ou transação em andamento: indo um passo além da falsificação, os invasores podem enviar mensagens como parte de conversas preexistentes. É difícil de executar, mas ataques de controle de conta anteriores bem-sucedidos podem tornar isso possível.

Como os invasores de whaling personalizam suas mensagens?

Os golpistas têm vários canais disponíveis para obter as informações de que precisam e personalizar suas mensagens, fazendo com que soem familiares para a vítima pretendida.

  • Informações disponíveis publicamente: os alvos de whaling podem estar em funções altamente visíveis, o que significa que pode haver muitas informações sobre eles disponíveis ao público. Os invasores podem usar essas informações para decidir quem visar, planejar seus ataques e personalizar as mensagens individuais que enviam.
  • Informações em redes sociais: por exemplo, se um CTO acabou de participar de uma conferência em Las Vegas, Nevada, e postou sobre isso, um invasor pode se passar por um contato que encontrou nessa conferência.
  • Pesquisa da hierarquia e das funções na empresa: grande parte da hierarquia de uma empresa pode ser descoberta em seu site ou nas plataformas de mídia social.
  • Dados comprometidos anteriormente: coleções de informações pessoais, incluindo informações de contato, estão disponíveis para compra na dark web, ou o golpista pode ter obtido essas informações em ataques anteriores.
  • Participação interna (intencional ou não): os invasores podem usar a engenharia social para induzir os funcionários da empresa a revelar informações internas sobre a estrutura e o funcionamento de uma empresa, ou os hábitos de seus líderes. Além disso, insiders maliciosos e espiões corporativos podem comunicar deliberadamente essas informações aos whalers.

Como os ataques de whale phishing usam a IA?

  • Para gerar mensagens: grandes modelos de linguagem (LLMs) facilitam muito a criação de mensagens ou e-mails convincentes e sem erros.
  • Para imitar partes confiáveis: A IA pode ajudar os golpistas a imitar o estilo de escrita de alguém ou sua voz ao telefone.
  • Vibe coding para imitação de marca: sites falsos ou design de e-mail com aparência autêntica podem ser criados mais rapidamente do que nunca com vibe coding.
  • Automação: parte do processo de identificação de possíveis alvos, comprometimento de contas downstream ou outros aspectos do ciclo de vida do whaling pode ser automatizado usando IA.

Whaling e comprometimento de e-mail empresarial (BEC)

Ataques de whaling compartilham algumas características com ataques de comprometimento de e-mail empresarial (BEC). Assim como os ataques de BEC, os ataques de whaling dependem fortemente de engenharia social, em vez de malware ou links maliciosos, por isso têm maior probabilidade de passar pelos filtros de segurança de e-mail. Mas os ataques de BEC podem visar membros de nível baixo ou médio de uma organização, enquanto o whaling visa exclusivamente os executivos de alto escalão ou outras figuras proeminentes. Como os invasores esperam uma recompensa maior, os ataques de whaling podem ser construídos de forma ainda mais complexa do que as campanhas de BEC típicas e os invasores podem ser altamente persistentes.

O whaling também pode ocorrer por outros canais que não o e-mail. Na verdade, ataques multicanal se tornaram mais comuns em todos os tipos de phishing.

Como evitar ataques de whaling

Os invasores que investem recursos e tempo suficientes para realizar um ataque de whaling provavelmente garantirão que seus e-mails passem por verificações básicas de segurança, como DMARC, DKIM e SPF. É claro que nem sempre é o caso e vale a pena usar essas verificações de segurança, mas não se deve confiar apenas nelas. Os ataques de phishing whale também podem não conseguir enganar os gateways seguros de e-mail tradicionais porque, geralmente, não incluem links ou anexos maliciosos e os invasores podem ter o cuidado de evitar enviá-los de endereços de IP conhecidos como maliciosos.

Por esses motivos, os filtros de segurança de e-mail que analisam a reputação do remetente, o sentimento da mensagem e o contexto da conversa, além de outros atributos, são essenciais para detectar possíveis ataques de whaling (como ocorre com a prevenção contra BEC). Solicitações ou mensagens incomuns podem ser sinalizadas como suspeitas e investigadas ou bloqueadas.

Por fim, todos os funcionários, prestadores de serviços e líderes dentro de uma organização devem ser treinados regularmente sobre como detectar possíveis campanhas de phishing e verificar com o suposto remetente de um e-mail ou mensagem por outro canal confiável antes de concluir transações importantes.

Saiba como o Cloudflare Email Security interrompe ataques de whaling e BEC antes que eles aconteçam.

 

Perguntas frequentes

O que é whaling e a quem ele normalmente visa?

O whaling, também conhecido como phishing whale, é um ataque digital especializado que se concentra em líderes de alto nível e executivos de alto escalão. Ao contrário das tentativas amplas de phishing, esses ataques são altamente personalizados e envolvem pesquisa extensa para atingir indivíduos com autoridade ou acesso significativos.

Como o ataque de whaling difere do comprometimento de e-mail empresarial padrão?

Embora ambos os métodos usem engenharia social, o whaling visa especificamente figuras proeminentes e de alto escalão dentro de uma organização. Como as possíveis recompensas são maiores, as campanhas de whaling costumam ser mais persistentes e mais complexas do que os ataques de BEC normais, que podem visar funcionários de qualquer nível.

Quais são os principais motivos por trás dos ataques de whaling?

Os golpistas realizam campanhas de whaling para obter grandes somas de dinheiro, entrar em sistemas seguros ou roubar dados corporativos altamente sensíveis.

Quais técnicas de engenharia social os invasores utilizam para criar confiança?

Os invasores podem interagir com um alvo durante semanas ou meses para estabelecer um senso de legitimidade antes de fazer uma solicitação maliciosa. Eles costumam usar detalhes pessoais, imitar o estilo de escrita de uma pessoa específica ou até mesmo usar deepfakes e contas comprometidas para parecerem autênticos.

De que forma os golpistas usam a urgência para manipular seus alvos?

As mensagens de whaling muitas vezes aumentam o risco ao vincular suas solicitações a eventos críticos, como investigações legais, fusões de empresas ou violações de dados. Isso pressiona o executivo a agir imediatamente para evitar uma consequência negativa percebida.