L'attaquant adapte le message, l'identité de l'expéditeur, le timing ou l'action demandée à l'aide d'informations sur la cible pour accroître la crédibilité. Le ciblage distingue le spear phishing des campagnes larges ; il n'exige ni e-mail, ni pièce jointe malveillante, ni malware, ni un niveau particulier de sophistication technique.
La livraison peut se faire par e-mail, services de collaboration, plateformes sociales ou autres canaux numériques. La demande peut viser des identifiants, un paiement, des informations confidentielles, l'exécution d'un contenu ou un changement d'un processus établi, et elle peut se poursuivre sur plusieurs canaux.
Points clés
Indices de ciblageDes références à un projet en cours, à un collègue, à un fournisseur, à un rôle, à un déplacement ou à une terminologie interne peuvent indiquer une recherche, mais des détails exacts ne prouvent pas que l'expéditeur est authentique.
Contrôles protecteursUtiliser une authentification multifacteur résistante au phishing, des domaines de communication protégés, le filtrage, le moindre privilège et une approbation indépendante pour les instructions sensibles ou modifiées.
Priorités d'investigationPréserver le message et les en-têtes, inspecter les destinations et pièces jointes en sécurité, vérifier les connexions ou règles de boîte aux lettres associées, et identifier les autres destinataires de la même campagne.
Limite importanteLa personnalisation seule ne fait pas d'un message du spear phishing, et un message d'apparence non ciblée peut néanmoins être ciblé ; la classification dépend du contexte de la campagne autant que du libellé visible.