網路捕鯨攻擊是什麼?

網路捕鯨攻擊是指專門針對知名高階目標的網路釣魚攻擊。這類攻擊涉及大量的個人化資訊。

學習目標

閱讀本文後,您將能夠:

  • 定義網路捕鯨攻擊
  • 瞭解詐騙者如何個人化與最佳化他們的網路捕鯨攻擊訊息
  • 說明如何預防網路捕鯨攻擊

複製文章連結

什麼是網路捕鯨?

「網路捕鯨攻擊」是一種針對高階主管的攻擊手法,通常透過電子郵件、簡訊或即時通訊等數位通路進行。作為「魚叉式網路釣魚」的一種形式,網路捕鯨具有高度個人化的特點,詐騙者通常會進行大量的研究與準備。這類攻擊的目標是竊取資料、取得系統存取權限,或騙取金錢。由於網路捕鯨鎖定的是企業高層或其他高階主管,詐騙者往往意在取得極具機密性的資料、高權限的系統存取權,或大筆金錢。

與其他類型的網路釣魚相似,網路捕鯨也運用了社交工程手法,誘使目標在倉促之間做出決定。詐騙者會使用多種技巧來隱藏真實身分,包括網域詐騙和身分冒充等。

雖然網路捕鯨對攻擊者而言成本高昂且耗時,因此發生頻率相對較低,但一旦成功,對企業的負面影響將非常巨大。企業除了要防範一般的網路釣魚攻擊之外,也必須針對網路捕鯨攻擊加強防護,因為此類攻擊常使用可繞過傳統安全防護的手段。

網路捕鯨攻擊中使用了哪些社交工程手法?

為了讓攻擊成功,詐騙者往往會精心設計整場網路捕鯨行動。由於潛在報酬龐大,這些努力對他們來說是值得的。以下是幾種常見手法:

加入個人詳細資料以增加可信度:個人化的內容能使訊息顯得更真實。這些關於受害者工作或私人生活的細節,可能來自各種來源。

提高緊迫性:網路捕鯨訊息常會威脅目標若不立即採取行動,將會發生某些負面後果。為了增加急迫感,這類攻擊經常與重大或高關注度的事件掛鉤,例如企業併購、法律調查、重大金融交易或資料外洩事件

冒充受信任的人:詐騙者會利用網域詐騙、假的即時通訊帳號,甚至使用 SIM 卡劫持取得的電話號碼,來假扮成目標認識的人。他們不僅模仿受信任者的書寫風格,甚至可能使用深度偽造技術來模仿其聲音或外貌。在某些情況下,如果攻擊者先前已透過帳戶盜用入侵了受信任者的真實帳號,他們便會直接利用該帳號進行詐騙。這手法的一個常見版本是,詐騙者冒充 CEO,向人力資源部門的高階主管或財務部門的重要成員發出訊息。

進行多次互動,而非普通網路釣魚攻擊中的僅寄送單封電子郵件。詐騙者可能會花費數週甚至數月的時間來博取受害者的信任。例如,冒充 Acme 公司執行長的詐騙者可能會使用一個與真正執行長電子郵件地址略有不同的郵箱地址,向 Acme 公司的人力資源總監傳送看似合法的郵件,讓人力資源總監逐漸習慣回覆此類郵件。一旦獲得信任,他們就會提出惡意請求。

將訊息插入既有的對話或交易脈絡中:這比單純的冒充更進一步。攻擊者可以將惡意訊息偽裝成正在進行的對話或交易流程的一部分。雖然這手法執行難度較高,但如果攻擊者先前曾成功進行帳戶盜用攻擊,就可能做到這一點。

網路捕鯨攻擊者如何讓訊息變得個人化?

詐騙分子有多種途徑可取得所需資訊,以便量身打造訊息,讓自己看起來像是目標熟悉的人。

  • 公開可用的資訊:網路捕鯨攻擊的目標人物可能身居要職,這意味著公眾可以獲得大量關於他們的資訊。攻擊者可利用這些資訊來選擇攻擊對象、規劃攻擊策略,並針對個別對象撰寫高度個人化的訊息。
  • 社交媒體資訊:舉例來說,如果某位技術長剛參加了在拉斯維加斯舉辦的一場會議,並在社群媒體上發文分享,攻擊者就可以假冒成他們在會議上認識的聯絡人來進行接觸。
  • 研究公司組織架構與職能:公司的許多組織架構資訊,都可以從其官方網站或社群媒體平台上找到。
  • 先前外洩的資料:包含聯絡資訊在內的各種個人資料庫,可在暗網上購買取得;或者,詐騙者也可能從之前的攻擊中獲得了此類資訊。
  • 內部人員參與(有意或無意):攻擊者可能運用社交工程技巧,操縱公司員工洩露有關公司結構、運作方式或領導者習慣的內部資訊。另一方面,惡意的內部人員或商業間諜,也可能故意將這些資訊傳遞給網路捕鯨攻擊者。

網路捕鯨攻擊如何運用 AI?

  • 產生訊息內容:大型語言模型 (LLM) 讓攻擊者能更輕易地創作出具說服力且無文法錯誤的釣魚郵件或訊息。
  • 模仿受信任的對象:AI 可以協助詐騙者模仿特定人物的書寫風格,甚至是他們在電話中的語音。
  • 使用 Vibe 編碼模仿品牌:透過 Vibe 編碼方式,可以比以往更快地建立出假的網站或看似真實的電子郵件設計。
  • 自動化:在識別潛在目標、入侵下游帳戶,或其他網路捕鯨攻擊生命週期的環節中,部分過程可以藉助 AI 來自動化。

網路捕鯨與商業電子郵件入侵 (BEC) 的對比

網路捕鯨攻擊與商業電子郵件入侵 (BEC) 有一些共同特徵。和 BEC 攻擊一樣,網路捕鯨攻擊高度依賴社交工程手法,而非惡意程式碼或惡意連結,因此它們更容易繞過電子郵件安全篩選器。不過,BEC 攻擊可能針對組織中的基層或中層員工,而網路捕鯨攻擊則專門鎖定最高管理層或其他位高權重的知名人物。由於攻擊者預期能獲得更大的回報,網路捕鯨攻擊的設計可能比典型的 BEC 攻擊更為精密,且攻擊者可能具有高度的持續性。

此外,網路捕鯨攻擊也可能發生在電子郵件以外的通路。事實上,多通路攻擊在各種網路釣魚中已變得越來越常見。

如何防範網路捕鯨攻擊

投入大量資源和時間執行網路捕鯨攻擊的攻擊者,很可能會確保他們的郵件能通過 DMARC、DKIM 和 SPF 等基本安全檢查。當然,情況並非總是如此,採用這些安全檢查機制仍然值得,但不應完全依賴它們。網路捕鯨攻擊也可能無法觸發傳統安全電子郵件閘道的警報,因為它們通常不包含惡意連結或附件,而且攻擊者會小心地避免從已知的惡意 IP 位址傳送郵件。

基於這些原因,能夠分析寄件者信譽、郵件情緒、對話脈絡及其他屬性的電子郵件安全篩選器,對於偵測潛在的網路捕鯨攻擊(如同防範 BEC 攻擊一樣)至關重要。不尋常的請求或訊息可以被標記為可疑,進而進行調查或封鎖。

最後,組織內的所有員工、約聘人員和領導者都應定期接受培訓,學習如何識別潛在的網路釣魚攻擊,並在完成重大交易前,透過另一個可信賴的通路與郵件或訊息的聲稱寄件者進行確認。

瞭解 Cloudflare Email Security 如何防範網路捕鯨攻擊和 BEC 攻擊於未然。

 

常見問題集

網路捕鯨攻擊是什麼?它的主要目標是誰?

網路捕鯨攻擊是一種專門針對企業高階主管及 C 級決策者的精密數位攻擊手法。與大範圍撒網的網路釣魚不同,這類攻擊具有高度個人化的特點,攻擊者會經過深入研究,鎖定那些擁有重大權力或系統存取權限的特定個體。

網路捕鯨攻擊與標準商業電子郵件入侵有何不同?

雖然兩者都運用社交工程手法,但網路捕鯨攻擊專門針對組織內位高權重的知名人物。由於預期的回報更高,網路捕鯨行動通常比典型的 BEC 攻擊更具持續性,設計也更為精密。相比之下,BEC 攻擊的目標可能涵蓋組織內任何層級的員工。

網路捕鯨攻擊背後的主要動機是什麼?

詐騙者發動網路捕鯨攻擊的目的,是為了騙取大筆金錢、取得進入安全系統的權限,或是竊取極其敏感的企業資料。

攻擊者使用哪些社交工程技巧來建立信任?

攻擊者可能會在數週甚至數月的時間內與目標互動,在提出惡意請求之前先建立一種合理的信任感。他們經常使用個人化的細節資料、模仿特定對象的書寫風格,甚至運用深度偽造技術或被入侵的真實帳戶來讓自己顯得更真實可信。

詐騙者如何利用急迫感來操縱他們的目標?

網路捕鯨訊息通常會將他們的請求與重大事件(如法律調查、公司併購或資料外洩)掛鉤,以此提高急迫感。這會迫使高階主管為了避免想像中的負面後果,而立即採取行動。