Menggunakan penelitian mereka, phisher tombak membuat pesan phishing bertarget yang tampak sangat kredibel. Kuncinya adalah bahwa pesan-pesan ini berisi detail pribadi dan profesional yang secara keliru diyakini oleh target bahwa hanya sumber tepercaya yang dapat mengetahuinya.
Misalnya, bayangkan Jack adalah seorang accounts payable manager di ABC Industries. Dengan melihat profil publik LinkedIn milik Jack, penyerang dapat menemukan jabatan, tanggung jawab, alamat email perusahaan, nama dan jabatan atasannya, serta nama dan jabatan mitra bisnisnya.
Peretas dapat menggunakan detail ini untuk mengirim email yang dapat dipercaya yang mengklaim berasal dari bos Jack:
Hai Jack,
Saya tahu Anda memproses faktur dari Sistem XYZ. Mereka hanya memberi tahu saya bahwa mereka sedang memperbarui proses pembayaran mereka dan membutuhkan semua pembayaran di masa mendatang untuk masuk ke rekening bank baru. Berikut faktur terbaru mereka dengan detail akun baru. Bisakah Anda mengirim pembayaran hari ini?
Faktur terlampir palsu, dan "rekening bank baru" ternyata milik si penipu. Jack memberikan uang langsung kepada penyerang ketika dia melakukan pembayaran.
Email phishing biasanya menyertakan isyarat visual yang memberikan keaslian lebih lanjut pada penipuan. Misalnya, penyerang mungkin menggunakan alamat email palsu yang menunjukkan nama tampilan bos Jack tetapi menyembunyikan alamat email palsu yang digunakan penyerang.
Penyerang mungkin juga men-CC email rekan kerja palsu dan menyisipkan tanda tangan yang menampilkan logo industri ABC.
Seorang penipu yang terampil bahkan mungkin meretas akun email bos Jack yang sebenarnya dan mengirim pesan dari sana, memberi Jack tidak alasan untuk curiga.
Beberapa penipu melakukan kampanye phishing tombak hybrid yang menggabungkan email dengan pesan teks (disebut "SMS phishing" atau "smishing") atau panggilan telepon (disebut "voice phishing" atau "vishing").
Misalnya, alih-alih melampirkan faktur palsu, email tersebut mungkin menginstruksikan Jack untuk menghubungi departemen utang usaha XYZ Systems di nomor telepon yang diam-diam dikendalikan oleh penipu.
Karena mereka menggunakan beberapa mode komunikasi, serangan phishing tombak hybrid sering kali lebih efektif daripada serangan phishing tombak standar.