קנה רחב מפזר קפסולות ריקות זהות על פני שטח פתוח, ולצידו קנה צר ומכוון לשקע יחיד, והנשא שבו מחזיק לוחית שנלקחה מהמדף של היעד.

Spear Phishing

spear phishing הוא פישינג שמכוון לאדם, לחברה או לענף ספציפיים, ולא נשלח באקראי. ב-MITRE ATT&CK אין טכניקה בשם הזה: יש טכניקת אב בשם Phishing, שכל תת-הטכניקות שלה הן וריאנטים של spearphishing, ועוד אחת נפרדת שמסווגת תחת תנועה רוחבית.

כל הסבר בתוצאות שנתפסו עובד באותו אופן. הוא מספר מהו פישינג רגיל, אחר כך אומר שזה ממוקד, ועוצר. ההגדרה היא ניגוד, והניגוד אף פעם לא מגיע עם קו גבול.

וזה משאיר את השאלה שהגדרה עובדת חייבת לענות עליה: עד כמה ממוקדת צריכה להיות הודעה? מאתיים נמענים? עשרים? שם אחד בברכה? שום דבר בעמוד הראשון של אף אחד ממנועי החיפוש הגדולים לא אומר.

יש דבר שני שכדאי לשים לב אליו לפני שמתחילים. התשובה של Google עצמה למונח הזה תגדיר אותו, תציע לכתוב לכם הודעת דוגמה, ותעביר אתכם על הדגלים האדומים, והכול בלי שתעזבו את עמוד התוצאות. הקרקע ההגדרתית נעלמה, וכך גם קרקע הדוגמאות. לכן העמוד הזה עושה את מה שהתשובה ההיא לא יכולה: מצטט את ההגדרה האמיתית של המסגרת, מציין שני אובייקטים שאף עמוד שנתפס לא מזכיר, וקורא את מחקר ה-AI שאותן תוצאות מצטטות מתוך המאמר עצמו ולא מתוך הסיכום.

רשת רחבה פרושה מעל לוחיות ריקות זהות רבות, ולצידה חץ יחיד שבחרטומו לוחית התואמת לוחית במדף שליד היעד.

תסבירו לי כאילו אני בן 10

פישינג רגיל הוא רשת. אותה הודעה יוצאת למיליון אנשים, ולא משנה שרובם יתעלמו ממנה, כי כמה מהם לא יתעלמו.

spear phishing הוא הודעה אחת שנכתבה לאדם אחד. לפני השליחה, התוקף מברר משהו אמיתי עליו: עם מי הוא עובד, באיזה פרויקט הוא נמצא, באיזה ספק הוא משתמש. אחר כך ההודעה מתייחסת לאותו דבר אמיתי, וכל השאר נובע מזה.

הסיבה שזה עובד היא לא שהיעד היה רשלן. הסיבה היא שההודעה הייתה סבירה, וסביר זה בדיוק מה שהודעה אמורה להיות.

חידון Spear Phishing

בדקו את הידע שלכם על Spear Phishing - אולי אתם כבר יודעים עליו הכל.

קלשאלה 1 מתוך 3

למי מכוון spear phishing, במקום להישלח באקראי?

מארז אב עם כניסה כללית רחבה מעל ארבעה שקעים מחורצים, ובמקום שבו היה אמור להיות שקע חלק חמישי יש מתכת אטומה.

אין טכניקה בשם spear phishing

פתחו את MITRE ATT&CK וחפשו spear phishing. לא תמצאו טכניקה בשם הזה.

מה שתמצאו הוא T1566, Phishing: טקטיקה Initial Access, גרסה 2.7, עודכנה לאחרונה ב-12 במאי 2026, עם פלטפורמות Identity Provider, Linux, Office Suite, SaaS, Windows ו-macOS. מתחתיה יושבות בדיוק ארבע תת-טכניקות.

ID

שם

מה מגיע

טקטיקה

T1566.001

Spearphishing Attachment

מייל עם קובץ זדוני

Initial Access

T1566.002

Spearphishing Link

מייל עם קישור זדוני

Initial Access

T1566.003

Spearphishing via Service

הודעה בשירות צד שלישי

Initial Access

T1566.004

Spearphishing Voice

שיחת טלפון

Initial Access

קראו שוב את העמודה השנייה. כל ארבעת הילדים הם וריאנטים של spearphishing. אין בכלל תת-טכניקה למקרה הלא-ממוקד.

צריך לנסח את זה בזהירות, כי קל להפריז. ATT&CK בהחלט יכולה לתאר פישינג המוני: זו טכניקת האב, והתיאור שלה אומר את זה. מה שאין למסגרת הוא ילד בשבילו. המקרה הכללי חי בראש העץ, וכל ענף מתחתיו הוא המקרה הממוקד.

וזה הופך על פיה את הדרך שבה בדרך כלל מלמדים את הנושא. בגרסת מודול ההדרכה, פישינג הוא האירוע המרכזי ו-spear phishing הוא המקרה המיוחד בסוף. במסגרת, המקרה הממוקד הוא המקרה היחיד שיש לו אוצר מילים משלו.

סף הגבול, והמילה שהעמודים שנתפסו מדלגים עליה

הנה ההגדרה עצמה, מתוך התיאור של טכניקת האב: "Phishing can be targeted, known as spearphishing. In spearphishing, a specific individual, company, or industry will be targeted by the adversary. More generally, adversaries can conduct non-targeted phishing, such as in mass malware spam campaigns."

ענף. כל עמוד בתוצאות שנתפסו מלמד את המונח הזה כאדם אחד או קבוצה קטנה. סף הגבול של המסגרת עצמה כולל מגזר שלם. קמפיין שמכוון לכל בית חולים במדינה, או לכל איגוד אשראי אזורי, הוא spearphishing לפי ההגדרה הזו, ובשימוש יומיומי רגיל היו מתארים אותו כפישינג המוני.

ואז הפער, שהוא השאלה האמיתית של הקורא ואין לה תשובה: המסגרת מספקת הגדרה בלי סף. בלי מספר נמענים, בלי מבחן התאמה אישית, בלי שום דבר מדיד. הקו הוא שיקול דעת, ואף מקור שאותר למאמר הזה לא מפרסם כלל לקביעתו.

התיאור של האב גם מציין שלושה דברים שהתחום בדרך כלל מתייחס אליהם כנושאים נפרדים. Thread hijacking הוא אחד מהם: יריבים עשויים לכלול "את היעד המיועד כצד בשרשור מייל קיים שכולל קבצים או קישורים זדוניים". Email spoofing הוא עוד אחד, והמסגרת מציינת שהוא "יכול לשמש כדי לרמות גם את הנמען האנושי וגם כלי אבטחה אוטומטיים". השלישי הוא שימוש בכללי הסתרת מייל בתיבה שנפרצה, כך שבעל החשבון האמיתי לעולם לא רואה את התשובות.

דבר קטן כל עוד אנחנו כאן. ATT&CK כותבת את זה כמילה אחת, spearphishing, בכל שם טכניקה שיש לה. כמעט אף אחד אחר לא עושה את זה.

הפיתיון לפעמים מכיל הוראות עקיפה משלו

פרט אחד מתוך T1566.001, Spearphishing Attachment, גרסה 2.2, שווה לדעת והוא לא מופיע באף עמוד שנתפס. המסגרת מתעדת שהמייל "בדרך כלל מנסה לתת סיבה סבירה למה צריך לפתוח את הקובץ, ועשוי להסביר איך לעקוף הגנות מערכת כדי לעשות את זה", ושהוא "עשוי גם להכיל הוראות איך לפענח קובץ מצורף, כמו סיסמה לקובץ zip, כדי לעקוף הגנות גבול של המייל."

השני מבין השניים הוא אות זיהוי לא פחות מאשר טכניקת תוקף. הודעה שמגיעה עם סיסמה לקובץ המצורף שלה עצמה, מעצם התכנון (by design), הפכה את הקובץ לבלתי קריא לסורק שהיה אמור לבדוק אותו, ואמרה לנמען איך לסיים את העבודה.

יש משפחה שנייה, למטרה אחרת

לצד משפחת הפישינג יושבת T1598, Phishing for Information, טקטיקה Reconnaissance, עם ארבע תת-טכניקות משלה ואותו משפט סף בתיאור. היא קיימת כי חלק מהפישינג לא מנסה להריץ קוד על שום דבר. הוא אוסף מידע להמשך.

חוסר עקביות קטן בין שתי המשפחות נראה אם קוראים את הרשימות זו לצד זו: הילד השלישי של T1566 נקרא Spearphishing via Service, והראשון של T1598 נקרא Spearphishing Service. אותו רעיון, שני שמות, במסגרת אחת.

שער בדיקה מאובזר עומד ללא שימוש, בעוד צינור מאשנב במבנה חיצוני לא שמור עובר מתחת לחומה אל אותו שולחן פנימי ונושא חותם תקין.

הוריאנט שמגיע לגמרי ממקום אחר

ההוראה הכי חוזרת בכל התוצאות שנתפסו היא לבדוק את כתובת המייל של השולח. תחזיקו את המחשבה הזו מול T1566.003, Spearphishing via Service, גרסה 2.0, עודכנה לאחרונה ב-24 באוקטובר 2025.

היא מוגדרת לפי מה שהיא נמנעת ממנו: היא "משתמשת בשירותי צד שלישי במקום ישירות דרך ערוצי המייל הארגוניים", כי לשירותים האלה "יש סיכוי גבוה יותר למדיניות אבטחה פחות מחמירה מאשר לארגון."

דוגמאות הנוהל הן המקום שבו זה נהיה קונקרטי. יש שש עשרה מהן, ושני דפוסים רצים לאורך הרשימה.

הפיתיון הדומיננטי הוא הצעת עבודה. Contagious Interview, FIN6, Lazarus Group, Moonstone Sleet והקמפיין ש-MITRE עוקבת אחריו כ-Operation Dream Job, כולם השתמשו במודעות דרושים מזויפות או בהודעות גיוס, בעיקר ב-LinkedIn. הערוצים הדומיננטיים הם LinkedIn, WhatsApp, Facebook, Telegram ו-Microsoft Teams, כש-Dark Caracal מתועד כמי ש"ביצע spearphishing לקורבנות דרך Facebook ו-Whatsapp" ו-Storm-1811 השתמש ב-Teams.

ושניים מהם מגיעים דרך שירות שהוא לגמרי אמיתי. APT29 "השתמשה בשירות הדיוור הלגיטימי Constant Contact כדי לשלוח מיילי פישינג". EXOTIC LILY "השתמשה בתכונות ההתראה במייל של שירותי שיתוף קבצים לגיטימיים". בשני המקרים דומיין השליחה אמיתי, השירות אמיתי, וההודעה עוברת כל בדיקת אותנטיות כי היא אותנטית. רק התוכן לא.

המשפט שמשנה את יחידת הניתוח

התיאור מכיל קטע אחד שאף עמוד ספק בתוצאות שנתפסו לא נושא, והוא הדבר הכי שימושי במאמר הזה:

"A common example is to build rapport with a target via social media, then send content to a personal webmail service that the target uses on their work computer. This allows an adversary to bypass some email restrictions on the work account, and the target is more likely to open the file since it's something they were expecting. If the payload doesn't work as expected, the adversary can continue normal communications and troubleshoot with the target on how to get it working."

קראו שוב את הסעיף האחרון. התוקף נשאר בשיחה ועוזר לקורבן להריץ את הנוזקה.

זו לא הודעה. זו מערכת יחסים. לעצה שנבנית סביב בדיקת מייל אין אחיזה בחילופי דברים שרצים כבר שבועיים, באפליקציה שצוות האבטחה לא מנהל, על משרה שהיעד באמת רוצה. שני צעדי המיטיגציה ש-MITRE מציינת כאן הם אנטי-וירוס וביקורת על "אינטראקציות עם שירותי הודעות צד שלישי או פלטפורמות שיתוף פעולה", ושניהם מניחים נראות לתוך שירות שהארגון לא מחזיק.

שקע פנימי אחד שולח נשא לשקע פנימי אחר על אותו שולחן, שלושה מדים מראים תקין, ומתחת רשם סרט עם ארבעה סימנים לפי הסדר.

ה-spear phishing שאינו גישה ראשונית

הנה האובייקט שהתחום מדלג עליו לגמרי. T1534, Internal Spearphishing, אין לה תת-טכניקות, גרסה 1.4, נוצרה ב-4 בספטמבר 2019, עודכנה לאחרונה ב-12 במאי 2026, עם מרכז מודיעין האיומים של Microsoft בין התורמים שלה.

הטקטיקה שלה היא תנועה רוחבית (Lateral Movement).

התיאור מסביר למה. "אחרי שכבר יש להם גישה לחשבונות או למערכות בתוך הסביבה, יריבים עשויים להשתמש ב-internal spearphishing כדי להשיג גישה למידע נוסף או לחדור למשתמשים אחרים באותו ארגון." קודם נפרץ חשבון לגיטימי. אחר כך התוקף משתמש בו, "כדי לנצל את החשבון הפנימי המהימן ולהגדיל את הסיכוי לרמות עוד קורבנות", כולל דרך "אפליקציות צ'אט פנימיות, כמו Microsoft Teams".

החילו את העצה הסטנדרטית על זה. בדקו את כתובת השולח: זו כתובת של הקולגה שלכם. בדקו את הדומיין: זה הדומיין שלכם. בדקו אם שם התצוגה תואם לכתובת האמיתית: הוא תואם. כל בדיקה שהתחום מלמד מחזירה תוצאה נקייה, כי שום דבר בשולח לא מזויף. החשבון אמיתי והאדם שמפעיל אותו לא.

שמונה רשומות, ושתיים מהן כוונו לפונקציית האבטחה

שמונה רשומות מתועדות תחת הטכניקה הזו: שש קבוצות מזוהות, קמפיין אחד ונוזקה אחת. שתיים בולטות בגלל למי הן כוונו: HEXANE "ביצעה מתקפות internal spearphishing נגד מנהלים בכירים, משאבי אנוש ואנשי IT", וAPT-C-36 "השתמשה בחשבון שנפרץ כדי לשלוח מייל פישינג לכתובת שסביר שהייתה בשימוש ובניטור של צוות ה-IT באותו ארגון מותקף". הפונקציה שחוקרת את דיווח הפישינג היא עצמה יעד. Gamaredon Group מתועדת כמי שהשתמשה במודול Outlook על מערכות נגועות כדי לשלוח את ההודעות, ונוזקה בשם SameCoin פשוט שולחת את עצמה הלאה לכתובות אחרות בתוך אותו ארגון.

מה שהמסגרת מציעה נגדה

סעיף המיטיגציה לטכניקה הזו הוא באורך משפט אחד, והנה הוא במלואו:

"This type of attack technique cannot be easily mitigated with preventive controls since it is based on the abuse of system features."

זו כל התשובה המניעתית. כל השאר עובר לזיהוי, ושם המסגרת ספציפית יותר מהרגיל. אסטרטגיית הזיהוי DET0054 נושאת חמישה analytics, והראשון מתאר את הצורה של הדבר: "רצף של מייל פנימי שנשלח מחשבון משתמש שנפרץ לאחרונה (שקדמה לו פעילות לוגין או מכשיר חריגה), עם קבצים מצורפים או קישורים שמובילים להרצה או לאיסוף פרטי הזדהות", שנצפה כ"משלוח מייל פנימי לעמיתים עם קבצים מצורפים באנטרופיה גבוהה, ואחריו אירועי לחיצה, הפעלת תהליך או בקשות פרטי הזדהות".

יחידת הזיהוי היא הרצף, לא ההודעה. לוגין חריג, אחר כך מייל פנימי, אחר כך לחיצה ובקשת פרטי הזדהות. analytic נוסף מכסה את אותה תבנית ביישומי SaaS ומציין Slack, Teams ו-Gmail; אחרים מכסים Outlook, Apple Mail, Thunderbird ו-Evolution. אף אחד מהם לא מבקש מאף אחד להסתכל על מייל ולהרגיש חשד.

מכבש ידני ומזין אוטומטי מפיקים לוחיות שהמד המשותף קורא כזהות, ובמזין חוגת העלות נמצאת בקצה הנמוך.

מה שמחקר ה-AI באמת מצא

הטענה שמסתובבת קלה לניסוח. ה-AI Overview של Google על AI spear phishing מדווח על תוקפים ש"משיגים שיעורי הקלקה מעל 50%", מצוטט לספק אבטחה ולפוסט סיכום, ומציג את זה כמה שהבינה המלאכותית עשתה למתקפה הזו.

העבודה שעומדת מאחורי זה היא מאמר ב-arXiv של פרד היידינג (Fred Heiding), סיימון לרמן (Simon Lermen), אנדרו קאו (Andrew Kao), ברוס שנייר (Bruce Schneier) וארון וישוואנאת (Arun Vishwanath), שהוגש ב-30 בנובמבר 2024, בכותרת Evaluating Large Language Models' Capability to Launch Fully Automated Spear Phishing Campaigns: Validated on Human Subjects. זה preprint, ושווה לומר את זה במפורש.

העיצוב שלו חשוב יותר מהכותרת. המחקר הריץ ארבע קבוצות עם 101 משתתפים בסך הכול, שזה בערך עשרים וחמישה אנשים לכל זרוע. מול המדגם הזה: קבוצת ביקורת של מיילי פישינג שרירותיים הגיעה ל12% הקלקות; מיילים שנכתבו על ידי מומחים אנושיים הגיעו ל54%; מיילים אוטומטיים לחלוטין ב-AI הגיעו ל54%; ומיילי AI עם אדם בלופ הגיעו ל56%.

ה-AI לא ניצח את המומחים. הוא סיים בתיקו מולם.

זה הממצא, וזה לא הסיפור שמספרים. הסיכום של המחברים עצמם הוא ש"מתקפות ה-AI האוטומטיות הציגו ביצועים שווים לאלה של מומחים אנושיים ו-350% טוב יותר מקבוצת הביקורת."

אז ההשוואה שחשובה היא לא AI מול פישינג רגיל. היא AI מול מפעיל אנושי מיומן, ושם התוצאה היא תיקו. מה שהשתנה הוא המשתנה האחר שהמחברים מדדו: הקמפיינים "מגדילים את הרווחיות בעד פי 50 לקהלים גדולים יותר."

איכות ההודעה לא זזה. מחיר הייצור שלה כן. זה מודל איום אחר, ושימושי יותר. מיקוד ברמת מומחה היה פעם מוגבל לפי כמה שעות היו למפעיל מיומן. אם עכשיו זה עולה מה שעולה קמפיין המוני, השינוי הוא במי יכול להרשות לעצמו לכוון אליכם, לא במה שמגיע כשהם עושים את זה. ארגון שהניח שהוא קטן מדי בשביל אחר הצהריים של אדם הוא זה שההנחות שלו השתנו.

שני נתוני AI נוספים מופיעים באותה קבוצת תוצאות חיפוש והמאמר הזה מסרב לחזור על אף אחד מהם: טענה שזמן ההכנה ירד משש עשרה שעות לפחות מחמש דקות, וטענה שהונאות AI צמחו ב-1,210% בשנה. לאף אחת אין מתודולוגיה, מערך נתונים או קו בסיס שפורסמו. הן מצוינות כאן כפער, לא כראיה.

ארבע שכבות: מסיט, זכוכית מגדלת קטנה, מגש קליטה רחב שמקבל את מה שעובר, ועריסת תגובה עם פעמון, ולצד העדשה חוגת זמן שרצה רחוק.

מה שמרכז סייבר לאומי אומר על העצות

כל עמוד שנתפס מסתיים ברשימת דברים לחפש. ה-National Cyber Security Centre של בריטניה מפרסם הנחיות על אותו נושא שמאורגנות לגמרי אחרת, והן לא מופיעות באף אחת מתוצאות האורגניות של שני המנועים.

ההנחיות שלו, שפורסמו ב-5 בפברואר 2018 ונבדקו ב-13 בפברואר 2024, מציגות ארבע שכבות הגנה:

  1. הקשו על תוקפים להגיע למשתמשים שלכם
  2. עזרו למשתמשים לזהות ולדווח על מיילי פישינג חשודים
  3. הגנו על הארגון שלכם מההשפעות של מיילי פישינג שלא זוהו
  4. הגיבו במהירות לאירועים

שימו לב איפה יושבת רשימת הדגלים האדומים. זיהוי על ידי משתמשים הוא שכבה שתיים מתוך ארבע, ושכבה שלוש קיימת כי מצפים ששכבות אחת ושתיים ייכשלו. כל המבנה בנוי סביב הודעות שעוברות.

ההנחיות ישירות בצורה חריגה לגבי הסיבה. "אף חבילת הדרכה, כולל סימולציות פישינג, לא יכולה ללמד משתמשים לזהות כל ניסיון פישינג." ובנושא של המאמר הזה ספציפית: "לזהות את כל מיילי הפישינג זה קשה, ומתקפות spear phishing עוד יותר קשות לזיהוי." והתנגדות מעשית שאף עמוד אחר שנתפס לא מעלה: "לבקש ממשתמשים לבחון לעומק כל מייל שהם מקבלים לא ישאיר מספיק שעות ביום למשימות העבודה."

האחרונה מתמחרת את העצה. לבחון כל הודעה זה לא בחינם, והמחיר משולם ביום העבודה.

אם אתם קוראים את זה כי לחצתם על משהו

אז עוד משפט אחד מאותן הנחיות שייך לכאן, והוא שלהם ולא שלנו: "להאשים משתמשים על לחיצה על קישורים לא עובד." ההנחיות מוסיפות ש"לאיים על מישהו בעונש לא משנה את הגורמים האלה."

זה מרכז סייבר לאומי, בהנחיות מפורסמות, וזו לא הרגעה שהעמוד הזה המציא לרגע.

כדי להיות מדויקים לגבי מה שה-NCSC אומר ומה שהוא לא אומר: הוא לא אומר שהדרכה חסרת תועלת. שכבה שתיים קיימת, ודיווח הוא חצי ממה שהיא נועדה לו. הוא אומר שהדרכה לא יכולה להיות הגבול, וזו טענה אחרת ומבוססת הרבה יותר.

שלושה צינורות מגיעים לאותו שולחן: אחד דרך שער מאובזר, ושניים עוקפים את הגבול דרך מרחב ריק ללא מכשירים.

איפה הגבול באמת נמצא

שימו את שני אובייקטי המסגרת יחד, ולהוראה הסטנדרטית יש שלוש צורות מתועדות שהיא לא יכולה לטפל בהן.

  • הודעה בפלטפורמה בלי כתובת ארגונית לבדוק, שזו T1566.003.
  • הודעה משירות אמיתי, חתומה נכון ונשלחת נכון, כמו במקרי Constant Contact ושיתוף הקבצים.
  • הודעה מחשבון אמיתי של קולגה אמיתי, שזו T1534, ושהמסגרת אומרת שבקרות מניעתיות לא יכולות לעצור בקלות.

וזה הופך לשאלת כיסוי, וזו השאלה שכדאי לצאת איתה, אז הנה היא: האם בקרות הפישינג של הארגון שלכם משתרעות מעבר ל-gateway של המייל הארגוני? עד פלטפורמת שיתוף הפעולה. עד מייל פנימי שנע בין קולגות. עד זיהוי הרצף ש-internal spearphishing באמת דורש, שבו האות הוא לוגין חריג ואחריו מייל פנימי ואחריו לחיצה. MITRE מציינת את הפלטפורמות ב-analytics שלה עצמה. השאלה היא אם מישהו בכלל צופה בהן.

שני גבולות בשורה אחת כל אחד, כי הם שייכים לעמודים שלהם ולא לזה: whaling ו-business email compromise הם וריאנטים ממוקדים שנבדלים לפי מי שמתחזים אליו ומה מתבקש, וערוצי הקול, הטקסט וקוד ה-QR מקבלים כל אחד ערך משלו במילון המונחים הזה.

מסילת מדידה ללא חלוקות ומחוון שאין מולו מה לקרוא, לצידה מגש דגימות כמעט ריק ותוף ספירה ללא ציר מלא.

מה שהעמוד הזה לא יכול לספר לכם

אף מערך נתונים שאותר לא מודד spear phishing בנפרד מפישינג. מערכי הנתונים הגדולים של תגובה לאירועים שהאתר הזה קרא מדווחים על וקטור פישינג או email-phishing יחיד. הקטגוריה נלמדת כדבר נפרד, וככל שהמחקר הזה הצליח לקבוע, אף פעם לא נספרת בנפרד.

אין סף. ATT&CK נותנת הגדרה בלי מבחן. אם אתם צריכים לסווג אירוע כממוקד או לא, אתם מפעילים שיקול דעת, ושום דבר שאותר לא יקבל אותו בשבילכם.

מחקר ה-AI הוא preprint עם 101 משתתפים בארבע זרועות. זו הראיה הטובה ביותר שזמינה על השאלה, וזה מחקר אחד של בערך עשרים וחמישה אנשים לקבוצה. אסור להכליל אותו לטענה על העולם.

ושני נתוני AI שמסתובבים נדחו, כי לא פורסמו מתודולוגיה, מערך נתונים או קו בסיס לאף אחד מהם.

מודול סיכום עם שלוש נקודות קריאה: קנה מחורץ המכוון לשקע אחד, לוח בדיקה שמראה תקין, וחוגת עלות בקצה הנמוך.

הגרסה הקצרה

spear phishing הוא פישינג שמכוון לאדם, לחברה או לענף ספציפיים, וזה הניסוח של המסגרת עצמה והוא רחב יותר מההגדרה שבשימוש הכללי. ל-ATT&CK אין טכניקה בשם הזה: יש לה טכניקת אב בשם Phishing, ארבע תת-טכניקות שכולן וריאנטים של spearphishing, ואף ילד בכלל למקרה הלא-ממוקד.

שתיים מהצורות האלה מנצחות את העצה שכולם נותנים. T1566.003 מגיעה בשירות שבו אין כתובת ארגונית לבדוק, לפעמים דרך ספק אמיתי. T1534 מגיעה מחשבון אמיתי של קולגה אמיתי, ו-MITRE אומרת שבקרות מניעתיות לא יכולות לעצור אותה בקלות.

מחקר ה-AI שכולם מצטטים מצא תיקו מול מומחים אנושיים, לא ניצחון, על 101 משתתפים. מה שהשתנה הוא העלות, וזה משנה מי יכול להרשות לעצמו לכוון אליכם.

הדבר האחד לעשות אחרי שקראתם את זה: בדקו אם בקרות הפישינג שלכם נעצרות ב-gateway של המייל. אם כן, שתיים משלוש הצורות המתועדות למעלה מגיעות למקום שאף אחד לא מסתכל עליו.