Lừa đảo là tội phạm mạng phổ biến nhất được báo cáo cho Trung tâm Khiếu nại Tội phạm Internet(cửa sổ mới) vào năm 2024. Đã có các bài viết về lừa đảo là gì và đưa ra một số ví dụ về các email lừa đảo thuyết phục trên blog, nhưng tội phạm mạng luôn điều chỉnh các cuộc tấn công để phóng to lợi nhuận thu về.

Một phiên bản lừa đảo hiệu quả hơn là khi những kẻ tấn công nhắm mục tiêu vào những người cụ thể, được gọi là whaling hoặc spear phishing. Trong khi lừa đảo có thể nhắm mục tiêu vào các cá nhân hoặc doanh nghiệp, whaling và spear phishing đặc biệt nhắm mục tiêu vào những người trong một doanh nghiệp. Việc hiểu rõ sự khác biệt giữa các thuật ngữ này, cũng như cách phát hiện và cách tự bảo vệ chống lại chúng là rất quan trọng.

Sự khác biệt giữa whaling, lừa đảo và spear phishing là gì?

Lừa đảo là một phương thức mà tin tặc sử dụng để lừa chia sẻ thông tin nhạy cảm. Nếu từng nhận được một email có vẻ nghi ngờ từ một dịch vụ như Amazon, Google hoặc PayPal thông báo rằng tài khoản đã bị đóng băng, điều đó có nghĩa là đã bị nhắm mục tiêu bởi một nỗ lực lừa đảo. Những cuộc tấn công này diễn ra trên diện rộng và nhằm mục đích nhận được càng nhiều phản hồi càng tốt. Người dùng sẽ nhận được chúng gửi tới địa chỉ email cá nhân cũng như địa chỉ email công việc.

Các cuộc tấn công spear phishing và whaling sử dụng cùng một chiến thuật như lừa đảo, nhưng triển khai chúng trên một nhóm mục tiêu nhỏ hơn và cụ thể hơn nhiều trong một doanh nghiệp. Cả hai loại tấn công đều thuộc danh mục lừa đảo nói chung, nhưng cũng cần hiểu cách mục tiêu của tin tặc ảnh hưởng đến chiến thuật chúng sử dụng.

Spear phishing là gì?

Spear phishing áp dụng các kỹ thuật tương tự được sử dụng cho các cuộc tấn công lừa đảo và điều chỉnh chúng cho phù hợp với các cá nhân cụ thể. Những cá nhân bị spear phishing nhắm mục tiêu thường làm việc trong bộ phận pháp lý hoặc tài chính, giúp họ có quyền truy cập vào dữ liệu đặc biệt nhạy cảm và có giá trị.

Theo nghiên cứu được công bố bởi Barracuda Networks(cửa sổ mới), hơn 80% số cuộc tấn công spear phishing liên quan đến việc mạo danh thương hiệu. Sau khi phân tích 360.000 email lừa đảo trong ba tháng, công ty nhận thấy Microsoft và Apple là những thương hiệu bị mạo danh nhiều nhất, các cuộc tấn công có khả năng xảy ra cao nhất từ thứ Ba đến thứ Năm và tăng mạnh vào khoảng các sự kiện như mùa thuế. Mức độ lập kế hoạch này của những kẻ lừa đảo cho thấy chúng nghiên cứu kỹ lưỡng nhân viên và lập kế hoạch tấn công như thế nào.

Báo cáo cho thấy ba dòng chủ đề hàng đầu được sử dụng trong các cuộc tấn công spear phishing là một số biến thể sau:

  1. Yêu cầu
  2. Theo dõi
  3. Khẩn cấp/Quan trọng

Không có gì ngạc nhiên khi các dòng chủ đề tạo ra cảm giác khẩn cấp hoặc tạo ấn tượng rằng người nhận đã liên hệ với người gửi từ trước. Ngoài ra còn có thể có động cơ chính trị đằng sau các cuộc tấn công spear phishing. Vào năm 2024, Microsoft đã công bố thông tin tình báo(cửa sổ mới) liên quan đến sự can thiệp của Iran vào cuộc bầu cử Mỹ. Tài khoản Microsoft Hotmail của một cựu cố vấn cấp cao đã bị xâm phạm nhằm phát động cuộc tấn công nhắm vào một quan chức cấp cao trong chiến dịch tranh cử tổng thống.

Whaling là gì?

Trong khi spear phishing nhắm vào một số cá nhân cấp cao, thì whaling nhắm vào… các mục tiêu lớn (“cá voi”). Whaling thực chất là spear phishing hướng vào một mục tiêu rất có giá trị, chẳng hạn như CEO hoặc CFO. Những cuộc tấn công này mang tính cá nhân hóa cao và được nghiên cứu kỹ lưỡng. Tội phạm mạng có thể kiếm tiền, cũng như có khả năng truy cập vào dữ liệu nhạy cảm như thông tin IP hoặc thông tin nhà đầu tư, tống tiền mục tiêu và gây ra thiệt hại nghiêm trọng về uy tín.

Các cuộc tấn công whaling mất hàng tháng, nếu không muốn nói là hàng năm, để lên kế hoạch hiệu quả, và tội phạm thường nhắm vào các doanh nghiệp đang trải qua các sự kiện bất ổn để khai thác sự hỗn loạn. Vào năm 2015, những kẻ tấn công đã nhắm vào các giám đốc điều hành cấp cao tại Mattel bằng một cuộc tấn công whaling tinh vi(cửa sổ mới) trong khi công ty đang tái cơ cấu và thay đổi chính sách thanh toán. Một giám đốc tài chính đã nhận được thông báo từ CEO mới của doanh nghiệp yêu cầu thanh toán cho nhà cung cấp mới ở Trung Quốc, một quốc gia mà Mattel đang cố gắng mở rộng thị trường. Sau những thay đổi về chính sách thanh toán, các khoản chuyển khoản yêu cầu sự phê duyệt từ hai quản lý cấp cao trong Mattel, vì vậy người nhận đã phê duyệt và giao dịch chuyển khoản đã được thực hiện. Chỉ sau khi tiền biến mất, vị giám đốc này mới đề cập đến khoản thanh toán với CEO mới, người không hề đưa ra yêu cầu đó.

Nhờ ngày 1 tháng Năm là ngày nghỉ lễ của ngân hàng ở Trung Quốc, Mattel đã có thể đóng băng tài khoản giữ số tiền bị đánh cắp và số tiền này đã được khôi phục trong vòng hai ngày. Nhưng cuộc tấn công có mục tiêu cao này có thể đã khiến Mattel mất 3 triệu USD chỉ với một email duy nhất.

Whaling so với spear phishing

Để tóm tắt sự khác biệt giữa ba loại tấn công này:

Lừa đảoNhắm mục tiêu vào tất cả mọi người bằng các cuộc tấn công chung
Lừa đảo có mục tiêuNhắm mục tiêu vào những người cụ thể bằng các cuộc tấn công cụ thể
Tấn công whalingNhắm mục tiêu vào các VIP và nhà lãnh đạo doanh nghiệp bằng các cuộc tấn công cá nhân hóa

Tính cụ thể của mục tiêu quyết định mức độ nghiên cứu và nhắm mục tiêu cho mỗi cuộc tấn công. Nhưng bất kể loại tấn công nào, tin tặc đều tuân theo một quy trình tương tự để lên kế hoạch và thực hiện.

Quy trình của một cuộc tấn công whaling hoặc spear phishing là gì?

  1. Trinh sát: Tin tặc nghiên cứu mục tiêu bằng cách kiểm tra sự hiện diện trực tuyến để tạo hồ sơ về các yếu tố có khả năng kích hoạt phản hồi của mục tiêu. Thông tin này bao gồm hồ sơ mạng xã hội, trang web doanh nghiệp và bất kỳ nơi nào khác mà mục tiêu có thể xuất hiện trực tuyến. Tin tặc cũng sẽ sử dụng các nhà môi giới dữ liệu và có thể là dark web để thu thập thông tin cá nhân.
  2. Chế tạo mồi nhử: Tin tặc sau đó lập kế hoạch tấn công. Chúng sẽ tạo ra một email được thiết kế để thuyết phục mục tiêu rằng chúng là đồng nghiệp, dịch vụ bên thứ ba hoặc cơ quan chính phủ. Chúng sẽ thu thập càng nhiều thông tin càng tốt để đánh lừa mục tiêu, có thể bằng cách lừa đảo rộng rãi hơn trong doanh nghiệp.
  3. Gửi đi: Kẻ tấn công sẽ gửi email tùy chỉnh đến mục tiêu. Email này có thể trông giống như một hóa đơn và chứa liên kết đến trang web độc hại, mời người đọc nhập chi tiết thanh toán hoặc một yêu cầu từ bộ phận CNTT của doanh nghiệp để lấy thông tin đăng nhập và mật khẩu.
  4. Khai thác: Email có thể chứa phần mềm độc hại hoặc ransomware, liên kết đến trang web giả mạo hoặc yêu cầu thông tin đăng nhập, thông tin nhạy cảm hoặc thanh toán. Có nhiều cách để tin tặc khai thác mạng sau khi có quyền truy cập, chẳng hạn như thiết lập quyền truy cập cửa sau và tự cấp cho mình quyền quản trị viên.
  5. Tác động: Nếu cuộc tấn công thành công, tin tặc sẽ tiếp tục lừa đảo để có thêm quyền truy cập hoặc bắt đầu thực hiện các giao dịch, tải xuống dữ liệu hoặc chiếm đoạt tài khoản. Công ty phải đối mặt với tổn thất tài chính, rò rỉ dữ liệu, tổn hại danh tiếng hoặc tất cả những điều trên.

Các cuộc tấn công có nhiều hình thức, khiến việc luôn cảnh giác trở nên khó khăn. Nhìn chung, vai trò càng cao hoặc dữ liệu nhạy cảm có quyền truy cập càng nhiều thì việc xác minh càng trở nên quan trọng.

Làm thế nào để tự bảo vệ trước các cuộc tấn công?

Có hai phần để tự bảo vệ trước các cuộc tấn công mạng: Cơ sở hạ tầng doanh nghiệp và nhận thức cá nhân.

Trước tiên, hãy xem những gì cá nhân có thể làm.

  • Tin tưởng nhưng hãy xác minh. Nếu nhận được yêu cầu liên quan đến thanh toán hoặc cấp quyền truy cập vào dữ liệu nhạy cảm, việc nói chuyện với người được cho là đã gửi yêu cầu là cách tốt nhất. Nếu đã gặp người đó trước đây, hãy gọi điện hoặc nói chuyện trực tiếp và xác nhận yêu cầu là hợp pháp. Nếu chưa gặp, hãy xác minh danh tính qua các kênh tin cậy, chẳng hạn như đồng nghiệp có kết nối hoặc một cá nhân có chức vụ cao hơn tại doanh nghiệp của họ.
  • Đừng để sự khẩn cấp thúc đẩy dẫn đến sai lầm. Những kẻ lừa đảo sử dụng sự khẩn cấp giả tạo để khuyến khích đưa ra quyết định nhanh chóng. Sẽ không ai hối hận vì đã chờ đợi để xác minh một yêu cầu, nhưng có thể sẽ hối hận vì đã không xác minh.
  • Kiểm tra kỹ địa chỉ email của người gửi. Khi tin tặc làm cho email có vẻ như đến từ một người gửi hợp pháp, điều này được gọi là giả mạo email. Hãy đảm bảo tên miền chính xác và không có bất kỳ lỗi chính tả nào trong địa chỉ email. Tìm hiểu thêm về cách tự bảo vệ khỏi giả mạo email.

  • Đào tạo đội ngũ về các rủi ro của tấn công lừa đảo. Một email lừa đảo thành công duy nhất có thể gây ra hậu quả tàn khốc cho doanh nghiệp.

Nhận biết các mối đe dọa tiềm ẩn không có nghĩa là nghi ngờ mọi email nhận được, nhưng điều đó có nghĩa là đảm bảo đang thực hiện các bước để bảo vệ bản thân và nơi làm việc.

Proton giúp giảm thiểu rủi ro như thế nào

Một cách hiệu quả khác để bảo vệ nơi làm việc là áp dụng các công cụ bảo mật, đã mã hóa đầu cuối giúp duy trì quyền kiểm soát dữ liệu:

  • Proton Pass là một trình quản lý mật khẩu bảo mật giúp tạo, lưu trữ và quản lý mật khẩu doanh nghiệp. Cho phép đội ngũ chia sẻ thông tin đăng nhập một cách bảo mật giúp mọi người xác định các yêu cầu đăng nhập hoặc dữ liệu không hợp pháp — nếu ai đó được yêu cầu gửi email chứa mật khẩu thay vì chia sẻ bảo mật trong Proton Pass, họ có thể gắn cờ yêu cầu đó là đáng ngờ. Người dùng cũng có thể đảm bảo rằng nếu dữ liệu xuất hiện trên dark web, người dùng sẽ được cảnh báo ngay lập tức để có thể kịp thời hành động ngăn chặn các nỗ lực lừa đảo.
  • Proton Mail là một email bảo mật và lịch giúp bảo vệ email doanh nghiệp. Tính năng bảo vệ chống lừa đảo nâng cao PhishGuard bảo vệ người dùng khỏi các nỗ lực lừa đảo bằng cách gắn cờ các địa chỉ email có khả năng bị giả mạo. Mọi hoạt động đăng nhập đáng ngờ hoặc thay đổi tài khoản đều được phát hiện và tự động gắn cờ thông báo, và tính năng bảo vệ liên kết giúp hiển thị toàn bộ URL trước khi mở để ngăn chặn việc vô tình mở liên kết lừa đảo.

Nếu đã sẵn sàng bảo vệ bản thân và doanh nghiệp khỏi các cuộc tấn công whaling, spear phishing và lừa đảo, hãy bắt đầu ngay hôm nay bằng cách xem gói Proton nào phù hợp nhất.