Il phishing è un attacco informatico che utilizza e-mail, messaggi o siti web fraudolenti per indurre le persone a condividere dati sensibili o a scaricare malware. Il phishing è una forma di ingegneria sociale, al posto di concentrarsi nell’attaccare reti e risorse, utilizza l’errore umano, false storie o pressione per manipolare le vittime a proprio vantaggio.
Bulk phishing

Il bulk phishing consiste nell’inviare e-mail in massa a quante più persone possibili, sperando che una parte delle persone cada vittima della truffa. I truffatori creano e-mail che sembrano provenire da brand noti, spesso inviate durante periodi festivi così da colpire le vittime quando sono più distratte, anche grazie a e-mail promozionali che già vengono mandate dai veri brand.
Spesso le mail inviate dai truffatori contengono istruzioni urgenti, come il dover aggiornare il profilo, cambiare la password, o riscattare dei codici prima della loro scadenza. La vittima verrà invitata ad aprire un link che porterà a un sito web fasullo dove i truffatori ruberanno i dati sensibili inseriti dalla vittima.
Spear phishing
Lo spear phishing è un attacco di phishing mirato a una singola persona che ha accesso privilegiato a dati sensibili, come un responsabile finanziario che può trasferire fondi dai conti aziendali.
Il truffatore studia la vittima per raccogliere quante più informazioni su essa, per poi potersi spacciare come qualcuno di fidato, per esempio un amico, un collega, un superiore o un istituto finanziario. I truffatori raccolgono informazioni sulla vittima tramite social network e siti di networking professionale, dove spesso le persone condividono molte informazioni private. Una volta raccolte le informazioni il truffatore crea un messaggio che spesso contiene informazioni e dettagli personali specifici, che rendono il messaggio molto più credibile alle vittie.
Un attacco di spear phishing mirato a un dirigente di livello C, a una persona benestante o a un altro obiettivo di alto valore è noto come whale phishing.
Business Email Compromise (BEC)

BEC è una classe di spear phishing che tenta di rubare denaro o informazioni preziose tramite la compromissione di indirizzi email aziendali. Gli attacchi BEC possono assumere più forme, ma i più comuni sono i seguenti:
- Truffa del CEO: il truffatore si spaccia per il dirigente, compromettendo la sua mail, per contattare dipendenti di livello inferiore, istruendoli di inviare fondi a conti fraudolenti o acquistare prodotti da fornitori fasulli.
- Compromissione dell’account e-mail (EAC): il truffatore compromette l’account di posta elettronica di un dipendente di livello inferiore, ad esempio l’account di un manager del reparto finanza o vendite, e lo utilizza per inviare fatture fraudolente ai fornitori o per istruire altri dipendenti a effettuare pagamenti fraudolenti.