Nodea — logo

Spear phishing

Spear phishing to ukierunkowany atak phishingowy wymierzony w konkretną osobę, dział lub organizację, w którym oszust wykorzystuje wcześniej zebrane informacje o ofierze, aby wiadomość wyglądała maksymalnie wiarygodnie. W odróżnieniu od masowego phishingu, tu liczy się precyzja — atakujący nie zarzuca sieci na przypadkowych odbiorców, lecz starannie przygotowuje przynętę pod jeden cel.

Na czym polega spear phishing

Atak zaczyna się od rozpoznania (rekonesansu): napastnik zbiera dane z mediów społecznościowych, strony firmowej, wycieków baz i publicznych rejestrów, poznając strukturę organizacji, imiona współpracowników i relacje służbowe. Na tej podstawie tworzy spersonalizowaną wiadomość, która:

  • podszywa się pod znaną ofierze osobę lub instytucję (przełożonego, dział IT, bank),
  • zawiera realny kontekst — nazwę projektu, faktury, konkretne nazwiska,
  • wywołuje presję czasu lub emocje, by skłonić do szybkiego działania,
  • kieruje na fałszywą stronę logowania lub nakłania do otwarcia zainfekowanego załącznika.

Szczególną odmianą jest whaling — atak na osoby wysokiego szczebla (zarząd, dyrektorów finansowych), gdzie stawką bywają przelewy na duże kwoty lub dostęp do krytycznych systemów.

Zastosowanie w praktyce

Spear phishing jest jedną z najskuteczniejszych metod włamań do firm i częstym wstępem do infekcji ransomware lub kradzieży danych. Obrona opiera się na kilku warstwach: wdrożeniu uwierzytelniania dwuskładnikowego, weryfikacji nietypowych próśb dodatkowym kanałem, filtrowaniu poczty oraz konfiguracji mechanizmów SPF, DKIM i DMARC utrudniających podszywanie się pod domenę. Najważniejszym elementem pozostaje jednak świadomość pracowników — regularne szkolenia i symulowane ataki znacząco obniżają ryzyko, bo to człowiek jest tu głównym celem.

Powiązane pojęcia

Najczęstsze pytania

Czym różni się spear phishing od zwykłego phishingu?

Klasyczny phishing to masowa wysyłka tej samej wiadomości do tysięcy odbiorców. Spear phishing jest precyzyjnie ukierunkowany: atakujący personalizuje treść pod konkretną osobę, używając jej imienia, stanowiska i realnego kontekstu, co znacząco zwiększa skuteczność oszustwa.

Jak bronić się przed spear phishingiem?

Kluczowe jest uwierzytelnianie dwuskładnikowe, weryfikacja nietypowych próśb innym kanałem (np. telefonicznie), ostrożność wobec pilnych i emocjonalnych komunikatów oraz regularne szkolenia zespołu. Pomagają też filtry pocztowe i mechanizmy SPF, DKIM oraz DMARC ograniczające podszywanie się pod domenę.