Ciljani fišingSpear Phishing
Ciljani fišing je fišing skrojen za jednu osobu ili manju grupu korisnika. Umesto da šalje istu poruku na hiljade adresa, napadač prvo prikuplja informacije o žrtvi — gde radi, sa kim sarađuje, na čemu trenutno radi, kako se firma obraća klijentima — pa onda piše poruku koja deluje kao da dolazi iz tog sveta.
Pojam
opis · primeri · napomeneCiljani fišing je fišing skrojen za jednu osobu ili manju grupu korisnika. Umesto da šalje istu poruku na hiljade adresa, napadač prvo prikuplja informacije o žrtvi — gde radi, sa kim sarađuje, na čemu trenutno radi, kako se firma obraća klijentima — pa onda piše poruku koja deluje kao da dolazi iz tog sveta.
Opis
Upravo zbog te personalizacije, ciljani fišing je daleko uspešniji od masovnog. Poruka ne miriše na prevaru: poziva se na pravi projekat, pravo ime, pravi rok. Napadač zna da ne mora da pogodi mnogo ljudi — dovoljna je jedna prava osoba sa pravim pristupom. Zato mu se isplati da uloži i nedelje u pripremu jedne jedine poruke.
Odbrana je teža nego kod masovnog fišinga jer tehnički filteri imaju manje toga da uhvate — poruka je čista, ciljana, bez tipičnih obrazaca spama. Zato glavna težina pada na čoveka i na proces: provera neuobičajenih zahteva drugim kanalom (poziv, lično), dvostruka autentifikacija, i pravilo da se hitnost i autoritet u poruci tretiraju kao znak za proveru, a ne za poslušnost.
Primeri
- Mejl koji se poziva na stvaran, nedavni interni sastanak, sa zapisnikom u prilogu koji u stvari nosi malver.
- Poruka naizgled od direktora, sa zahtevom za hitan transfer sredstava dok je on na putu i nedostupan.
- Personalizovani mejl sa linkom ka dokumentu vezanom baš za projekat na kojem žrtva radi.
Napomene
- Grupe iza naprednih i upornih pretnji (APT) gotovo po pravilu počinju ciljanim fišingom — to im je najjeftiniji ulaz u dobro branjenu mrežu.
- Što je osoba vidljivija javno (sajt firme, LinkedIn, konferencije), to je lakša meta; smanjenje suvišnih javnih podataka je deo odbrane.
Spomenuto u vestima
- 1. MAJ 2026. NASA zaposleni prevareni u kineskoj phishing kampanji za defense softver →
- 30. APR 2026. Nemačka sumnja na rusku Signal phishing kampanju protiv zvaničnika →
- 4. APR 2026. Kineska grupa TA416 gađa evropske vlade PlugX malwareom i OAuth phishingom →
- 29. MAR 2026. Silver Fox koristi poresku sezonu u Japanu za ciljani phishing prema firmama →
- 16. JUN 2026. Severna Koreja cilja programere kroz alate od poverenja →
Tehnike
izvodi se sa 6Odbrane
suzbija se sa 8Kako se brani. Klik vodi na stranicu pojma.
- Evidencija i praćenje (Logging & Monitoring)→
- EDR→
- Višefaktorska autentifikacija (Multi-Factor Authentication)→
- Bezbednosna svest (Security Awareness)→
- Zaštita elektronske pošte (Email Security)→
- Provera autentičnosti pošte (SPF/DKIM/DMARC)→
- Simulacija fišinga (Phishing Simulations)→
- Obaveštajni podaci o pretnjama (Threat Intelligence)→