Spear phishing: atacul țintit care păcălește și experții
Spre deosebire de phishingul în masă, spear phishingul e croit pe tine — cu detalii reale care îl fac greu de detectat.

Spear phishingul este un atac de phishing țintit pe o persoană sau o firmă anume, personalizat cu detalii reale despre victimă — numele, funcția, colegii, un proiect în curs. Tocmai pentru că pare autentic, păcălește inclusiv oameni atenți.
E varianta „de precizie" a phishingului clasic: în loc de mii de mesaje trimise orbește, atacatorul studiază ținta și trimite un singur mesaj credibil.
Cum funcționează
- Documentare: atacatorul strânge informații publice — LinkedIn, site-ul firmei, rețele sociale, comunicate.
- Personalizare: construiește un mesaj care folosește acele detalii („legat de proiectul X, îmi trimiți...").
- Autoritate: se dă drept șef, client sau furnizor cunoscut, ca să pară firesc să te conformezi.
- Cererea: un transfer, o factură „actualizată", un fișier de deschis sau o parolă.
Whaling și frauda pe facturi
Când ținta e un director sau un om cu acces la bani, se numește whaling. O formă frecventă în firme este frauda pe facturi (BEC): atacatorul se dă drept furnizor și cere schimbarea contului bancar pentru o plată reală.
De ce e greu de detectat
Nu are semnele clasice: fără greșeli de limbă, fără linkuri evident false, cu context real. De aceea regula „fără greșeli = sigur" nu se aplică. Ce rămâne valabil: orice cerere neobișnuită de bani, date sau acces, mai ales una urgentă și „confidențială", se verifică pe alt canal.
Cum te aperi
- Confirmă pe alt canal: un telefon la un număr cunoscut demontează majoritatea atacurilor țintite.
- Reguli scrise pentru bani: orice schimbare de cont sau plată urgentă trece printr-o a doua aprobare.
- Autentificare în doi pași peste tot — limitează dauna dacă o parolă e furată.
- Redu expunerea publică: cu cât mai puține detalii operaționale publici, cu atât e mai greu de personalizat un atac.
- Instruire pe scenarii reale pentru echipă.
Pentru firme, apărarea împotriva spear phishingului face parte dintr-o strategie pe straturi: vezi phishing pentru firme și serviciile de audit și monitorizare 24/7.
Întrebări frecvente
Care e diferența dintre phishing și spear phishing?
Phishingul clasic trimite același mesaj în masă. Spear phishingul e țintit pe o persoană anume și personalizat cu detalii reale, ceea ce îl face mult mai credibil și greu de detectat.
De ce păcălește spear phishingul și experții?
Pentru că nu are semnele clasice (greșeli, linkuri evident false) și folosește context real. Singura apărare sigură este verificarea oricărei cereri neobișnuite pe alt canal.
Ce este whaling?
Whalingul este spear phishing îndreptat spre „pești mari" — directori sau persoane cu acces la bani și decizii — de la care se cer transferuri sau date sensibile.



