Der Angreifer passt Nachricht, Absenderidentität, Zeitpunkt oder angeforderte Aktion anhand von Informationen über das Ziel an, um die Glaubwürdigkeit zu erhöhen. Die Zielausrichtung unterscheidet Spear Phishing von breiten Kampagnen; sie erfordert weder E-Mail noch einen bösartigen Anhang, Malware oder ein bestimmtes Maß technischer Raffinesse.
Die Zustellung kann über E-Mail, Kollaborationsdienste, soziale Plattformen oder andere digitale Kanäle erfolgen. Die Anfrage kann Credentials, Zahlungen, vertrauliche Informationen, die Ausführung von Inhalten oder eine Änderung eines etablierten Prozesses anstreben und sich über mehrere Kanäle fortsetzen.
Wichtigste Punkte
Targeting-HinweiseVerweise auf ein aktuelles Projekt, eine Kollegin, einen Lieferanten, eine Rolle, einen Reiseplan oder interne Terminologie können auf Recherche hindeuten, doch korrekte Details beweisen nicht, dass der Absender echt ist.
SchutzmaßnahmenPhishing-resistente Multi-Faktor-Authentifizierung, geschützte Kommunikationsdomains, Filterung, Least Privilege und unabhängige Freigabe für sensible oder geänderte Anweisungen einsetzen.
UntersuchungsprioritätenNachricht und Header sichern, Ziele und Anhänge gefahrlos prüfen, zugehörige Anmeldungen oder Postfachregeln kontrollieren sowie weitere Empfänger derselben Kampagne identifizieren.
Wichtige EinschränkungPersonalisierung allein macht eine Nachricht nicht zu Spear Phishing, und eine unauffällig generisch wirkende Nachricht kann dennoch gezielt sein; die Einordnung hängt vom Kampagnenkontext ebenso ab wie vom sichtbaren Wortlaut.