Whaling
Serangan phishing yang sangat tertarget terhadap eksekutif senior dan individu bernilai tinggi untuk mencuri uang, kredensial, atau data sensitif.
Definisi
Whaling adalah bentuk spear-phishing yang secara khusus menargetkan eksekutif senior, anggota dewan, dan individu bernilai tinggi lainnya dalam suatu organisasi, yang sering disebut "ikan besar". Penyerang meneliti targetnya dengan cermat dan menyusun pesan yang meyakinkan, kerap menyamar sebagai pihak berwenang yang tepercaya, mitra, atau sesama eksekutif, untuk memicu tindakan berdampak besar seperti menyetujui transfer dana, membocorkan data sensitif, atau menyetujui permintaan palsu. Karena target ini memegang otoritas serta akses terhadap uang dan informasi rahasia, satu serangan whaling yang berhasil dapat menimbulkan kerugian finansial dan reputasi yang tidak sebanding.
Serangan whaling dimulai dengan pengintaian. Penyerang mempelajari peran target, gaya komunikasinya, relasi bisnis, dan proyek yang sedang berjalan melalui sumber publik seperti LinkedIn, siaran pers, laporan perusahaan, dan media sosial. Mereka lalu mengirim pesan yang dirancang agar tampak sah, misalnya email yang seolah berasal dari CEO, regulator, kantor hukum, atau pemasok lama. Pesan tersebut biasanya menonjolkan kesan otoritas, urgensi, dan kerahasiaan, sehingga penerima enggan memverifikasinya melalui jalur normal.
Contoh yang umum adalah seorang direktur keuangan menerima email yang seolah dari CEO, yang memerintahkan transfer rahasia secara segera untuk menutup akuisisi sensitif. Contoh lain termasuk panggilan pengadilan palsu, tagihan mendesak dari vendor yang dikenal namun dengan nomor rekening yang diubah, atau permintaan untuk membagikan data penggajian. Whaling banyak beririsan dengan business email compromise, di mana penyerang memalsukan atau mengambil alih akun eksekutif yang asli. Berbeda dengan phishing massal, pesan whaling berjumlah sedikit, bebas dari kesalahan yang mencolok, dan dipersonalisasi dengan cermat, sehingga jauh lebih sulit dideteksi.
Whaling penting diperhatikan karena ia melewati banyak kontrol teknis dengan mengeksploitasi kepercayaan dan hierarki manusia. Karyawan cenderung enggan mempertanyakan atau memperlambat permintaan yang tampak datang dari pucuk pimpinan, sementara para eksekutif sendiri kerap terdesak waktu dan dikecualikan dari kontrol yang berlaku bagi staf lain. Pertahanan yang efektif memadukan langkah teknis, seperti autentikasi email, autentikasi multifaktor yang kuat, dan penandaan pengirim eksternal, dengan kontrol proses seperti verifikasi wajib melalui saluran terpisah untuk permintaan pembayaran dan data, ditambah pelatihan kesadaran keamanan yang tertarget bagi pimpinan beserta tim pendukungnya.
Sekilas info
- Tingkat keparahan
- Kritis
- Tingkat kejadian
- Tertarget / jarang namun berdampak besar
- Target utama
- Eksekutif C-suite, anggota dewan, dan staf pendukung mereka
- Juga dikenal sebagai
- Penipuan CEO
Cara kerjanya
- 1
Pengintaian: penyerang mempelajari peran eksekutif, gaya komunikasi, relasi bisnis, dan proyek yang sedang berjalan dari sumber publik.
- 2
Penyamaran: mereka menyusun pesan yang tampak berasal dari pihak berwenang tepercaya, seperti CEO, regulator, kantor hukum, atau pemasok lama.
- 3
Otoritas dan urgensi: pesan membawa kesan kerahasiaan dan urgensi yang membuat penerima enggan memverifikasinya lewat jalur normal.
- 4
Permintaan berdampak besar: pesan meminta tindakan bernilai tinggi, seperti menyetujui transfer dana, membocorkan data sensitif, atau menyetujui permintaan rahasia.
- 5
Eskalasi: karena whaling banyak beririsan dengan business email compromise, sebagian serangan memalsukan atau mengambil alih akun eksekutif asli agar tampak lebih meyakinkan.
Tanda peringatan
- Permintaan rahasia atau mendesak yang melewati jalur persetujuan normal
- Pesan yang menghalangi Anda untuk memverifikasi lewat telepon atau langsung
- Permintaan tidak biasa dari pimpinan senior yang menyangkut uang, data, atau kerahasiaan
- Alamat pengirim atau reply-to yang sedikit diubah dan tidak cocok dengan eksekutif asli
- Pesan yang tiba pada waktu tidak biasa atau di luar pola kerja normal
Cara bertahan
- Wajibkan verifikasi lewat saluran terpisah untuk permintaan pembayaran atau data, tanpa memandang jabatan
- Terapkan persetujuan ganda wajib untuk transfer dana dan pengungkapan sensitif
- Tandai dan beri label pengirim eksternal, termasuk yang menyamar sebagai pimpinan internal
- Gunakan standar autentikasi email untuk mengurangi pemalsuan
- Berikan pelatihan kesadaran yang tertarget bagi eksekutif dan tim pendukung mereka
Contoh nyata
Seorang direktur keuangan di sebuah konglomerat Indonesia menerima email yang seolah langsung dari CEO, ditandai rahasia, meminta transfer segera untuk menutup akuisisi sensitif sebelum pasar tutup. Urgensi dan kerahasiaannya menghalangi proses persetujuan biasa, dan hanya panggilan balik ke nomor CEO yang dikenal yang mengungkap bahwa email tersebut palsu.
Bagaimana Claro membantu
Claro membantu organisasi mengukur dan menekan paparan terhadap whaling dengan menjalankan simulasi phishing tingkat eksekutif yang realistis, yang meniru umpan khusus yang biasa digunakan terhadap pimpinan dan tim keuangan. Hasilnya masuk ke penilaian risiko per pengguna dan per departemen, sehingga tim keamanan dapat melihat dengan tepat peran bernilai tinggi mana yang paling rentan dan menetapkan micro-training tepat waktu di titik yang paling penting. Bagi industri teregulasi di Indonesia, hal ini mendukung kewajiban manajemen risiko manusia dan menyediakan bukti program kesadaran yang dapat dipertanggungjawabkan untuk pelaporan OJK, BSSN, dan ISO 27001.
Pertanyaan yang sering diajukan
Apa perbedaan whaling dengan business email compromise?
Whaling didefinisikan oleh siapa yang ditargetkan: eksekutif senior dan individu bernilai tinggi lainnya. Business email compromise didefinisikan oleh tujuannya: pembayaran penipuan atau pengungkapan data. Keduanya banyak beririsan karena penyerang sering menyamar sebagai eksekutif untuk melakukan penipuan BEC, tetapi BEC juga bisa menyasar staf non-eksekutif seperti staf utang dagang.
Mengapa eksekutif sangat rentan terhadap whaling?
Eksekutif sering bergerak cepat, dikecualikan dari kontrol yang berlaku bagi staf lain, dan enggan otoritasnya dipertanyakan. Penyerang memanfaatkan ini dengan menyusun permintaan mendesak dan rahasia yang menghalangi verifikasi normal yang biasanya diterapkan pada permintaan tingkat lebih rendah.
Bagaimana organisasi bisa melindungi pimpinan dari whaling?
Verifikasi wajib lewat saluran terpisah untuk permintaan pembayaran dan data, persetujuan ganda untuk transfer, standar autentikasi email, dan pelatihan kesadaran keamanan yang tertarget bagi eksekutif serta asisten mereka semuanya menurunkan risiko tanpa memperlambat bisnis yang sah.
Istilah terkait
Spear Phishing
Serangan phishing yang menyasar individu atau organisasi tertentu dengan memanfaatkan detail pribadi yang dipersonalisasi agar pesan penipuan terlihat jauh lebih meyakinkan.
Business Email Compromise
Penipuan keuangan bertarget di mana penyerang menyamar sebagai eksekutif, pemasok, atau rekan kerja tepercaya melalui email untuk memperdaya karyawan agar mentransfer uang atau data sensitif.
Phishing
Phishing adalah serangan rekayasa sosial ketika pelaku menyamar sebagai pengirim tepercaya untuk menipu korban agar membocorkan kredensial, mengirim uang, atau memasang malware.
Rekayasa Sosial
Manipulasi terhadap manusia agar membocorkan informasi sensitif atau melakukan tindakan berisiko dengan memanfaatkan kepercayaan, emosi, dan psikologi, bukan kelemahan teknis.
Kurangi risiko manusia Anda
Claro mengukur dan menurunkan risiko yang dijelaskan istilah-istilah ini, dalam bahasa Inggris dan Bahasa Indonesia.
Minta demo