Am häufigsten zielt es auf Führungskräfte, Vorstands- oder Aufsichtsratsmitglieder sowie hohe Amtsträger. Die Rolle des Ziels definiert Whaling; es ist kein eigener technischer Zustellungskanal und erfordert keine Geldforderung.
Angreifer können eine Nachricht anhand öffentlicher Unterlagen, Organisationsnachrichten, Reiseplänen, Lieferanten oder beruflicher Beziehungen zuschneiden. Verwandte Kampagnen können sich an Assistenzen, Finanzpersonal, Rechtsabteilungen oder Kontoadministratoren richten, die für ein hochrangiges Ziel handeln oder es erreichen können — doch diese Ansätze sind nicht automatisch Whaling.
Wichtigste Punkte
Typische ZieleErlangung sensibler Dokumente, Credentials, Zahlungen, Steuer- oder Personaldaten, Kontozugang, strategischer Informationen oder einer Freigabe für eine Prozessänderung.
SchutzdesignStarke Authentifizierung, Least Privilege, Prüfung delegierter Zugriffe, geschützte E-Mail-Domains und unabhängige Freigabe auf wirkungsvolle Aktionen anwenden — ohne informelle Ausnahmen für Führungskräfte zu schaffen.
UntersuchungAbsenderidentität, Ziele, Anhänge, Anmeldeaktivität, Postfachregeln und verwandte Annäherungen an Assistenzen oder Kollegen prüfen; Beweise sichern und potenzielle Exposition umgehend eskalieren.
Wichtige EinschränkungPhishing, das bei einem hochrangigen Konto eingeht, ist nicht automatisch Whaling; das Ziel muss um die Rolle herum ausgewählt worden sein. Ein Fokus nur auf Führungskräfte überseht außerdem die Menschen und Systeme in ihrem Umfeld.