A "caça às baleias" é uma forma específica de phishing direcionada a executivos de negócios, gerentes e afins. É diferente do phishing comum em que, com a caça às baleias, os e-mails ou as páginas da Web que atendem ao golpe assumem uma aparência mais oficial ou séria e geralmente estão segmentando alguém em particular.
Para fins de perspectiva, o phishing normal sem fins lucrativos é geralmente uma tentativa de obter as informações de login de alguém para um site ou banco de mídia social. Nesses casos, o e-mail / site de phishing parece bastante normal, enquanto que, na whaling, a página é projetada especificamente para o gerente / executivo em quem o ataque é feito.
Nota: "Spear phishing" é um ataque de phishing contra alguém específico, como um indivíduo ou uma empresa. Portanto, a caça às baleias também pode ser considerada spear phishing.
Qual é o objetivo da caça às baleias?
O objetivo é enganar alguém do alto escalão para divulgar informações confidenciais da empresa. Isso geralmente vem na forma de uma senha para uma conta confidencial, que o atacante pode acessar para obter mais informações.
O fim do jogo em todos os ataques de phishing, como a caça às baleias, é assustar o destinatário; convencê-los de que precisam tomar medidas para prosseguir, como evitar taxas legais, impedir a demissão, impedir a falência da empresa, etc.
O que faz um esquema fraudulento de caça às baleias?
A caça à baleia, como qualquer jogo de phishing, envolve uma página da web ou e-mail que se disfarça como algo legítimo e urgente. Eles são projetados para parecer um e-mail comercial crítico ou algo de alguém com autoridade legítima, seja externamente ou mesmo internamente da própria empresa.
A tentativa de caça às baleias pode parecer um link para um site normal com o qual você está familiarizado. Provavelmente pede suas informações de login exatamente como você esperaria. No entanto, se você não tiver cuidado, o que acontece a seguir é o problema.
Quando você tenta enviar suas informações para os campos de login, provavelmente é informado de que as informações estão incorretas e que você deve tentar novamente. Nenhum dano foi feito, certo? Você acabou de digitar sua senha incorretamente - essa é a farsa!
O que acontece nos bastidores é que, quando você insere suas informações no site falso (que não pode realmente fazer o seu login porque não é real), as informações inseridas são enviadas para o invasor e, em seguida, você é redirecionado para o site real. Você tenta sua senha novamente e funciona muito bem.
Neste ponto, você não tem idéia de que a página era falsa e que alguém roubou sua senha. No entanto, o invasor agora tem seu nome de usuário e senha no site em que você pensou que estava logado.
Em vez de um link, o esquema de phishing pode fazer com que você baixe um programa para visualizar um documento ou uma imagem. O programa, real ou não, também tem um tom malicioso que é usado para rastrear tudo o que você digita ou exclui coisas do seu computador.
Como 'Whaling' é diferente de outros golpes de phishing
Em um golpe de phishing comum, a página da web / e-mail pode ser um aviso falso do seu banco ou do PayPal. A página falsificada pode amedrontar o alvo com reclamações de que sua conta foi cobrada ou atacada e deve digitar sua ID e senha para confirmar a cobrança ou confirmar sua identidade.
No caso da caça à baleia, a página / email da máscara mascarada terá um formato de nível executivo mais sério. O conteúdo será elaborado para segmentar um gerente superior, como o CEO, ou até mesmo apenas um supervisor que possa ter muita influência na empresa ou que possa ter credenciais para contas valiosas.
O e-mail ou site da caça às baleias pode vir na forma de uma falsa intimação, uma mensagem falsa do FBI ou algum tipo de queixa legal crítica.
Como me protejo dos ataques de caça às baleias?
A maneira mais fácil de se proteger de cair em um golpe de baleeiro é estar ciente do que você clica. É tão simples assim. Como a caça às baleias ocorre através de e-mails e sites, você pode evitar todos os links falsos, entendendo o que é real e o que não é.
Agora, nem sempre é possível saber o que é falso. Às vezes, você recebe um novo e-mail de alguém que nunca enviou antes, e eles podem enviar algo que parece totalmente legítimo.
No entanto, se você olhar para o URL em seu navegador da Web e verificar ao redor do site, mesmo que por breves instantes, para coisas que parecem um pouco fora, você pode diminuir muito suas chances de ser atacado dessa maneira.
Os executivos e gerentes realmente se apaixonam por esses e-mails sobre caça às baleias?
Sim, infelizmente, os gerentes costumam cair em esquemas fraudulentos de e-mail. Tome como exemplo o esquema de caça às baleias do FBI de 2008.
Cerca de 20.000 CEOs corporativos foram atacados e cerca de 2.000 deles caíram no golpe baleeiro clicando no link no email. Eles acreditavam que iria baixar um complemento especial do navegador para ver toda a intimação.
Na verdade, o software vinculado era um keylogger que registrava secretamente as senhas dos CEOs e as encaminhava para os vigaristas. Como resultado, cada uma das 2000 empresas comprometidas foi invadida ainda mais, agora que os invasores tinham as informações de que precisavam.




