التصيد الاحتيالي هو ممارسة خادعة ينتحل فيها المهاجمون صفة كيانات موثوقة لخداع الأفراد وحملهم على تقديم معلومات شخصية حساسة طواعية. يستهدف هذا النوع من سرقة البيانات غالباً بيانات الاعتماد مثل كلمات المرور، أو أرقام الضمان الاجتماعي، أو تفاصيل بطاقات الائتمان، والتي تُستخدم بعد ذلك للوصول غير المصرح به إلى الحسابات المالية أو الشبكات الخاصة.
عادةً ما يستخدم المحتالون الهندسة الاجتماعية لخلق شعور زائف بالأمان أو الاستعجال. فقد يقومون بنسخ شعارات وعلامات تجارية لشركات موثوقة أو انتحال شخصية أصدقاء وأفراد عائلة للتلاعب بالضحايا. يتم تنفيذ هذه الهجمات عبر قنوات متنوعة، بما في ذلك رسائل البريد الإلكتروني، والرسائل النصية، والمكالمات الهاتفية، أو المواقع الإلكترونية الضارة التي تبدو مطابقة للبوابات الرسمية. قد تحتوي بعض هذه المراسلات أيضاً على روابط تقوم بتثبيت برمجيات ضارة مثل برامج الفدية على جهاز المستخدم.
على سبيل المثال، قد يتلقى الضحية بريداً إلكترونياً عاجلاً يبدو أنه من مصرفه، يزعم أن حسابه سيتم تجميده ما لم يقم بالتحقق من هويته. يوجه البريد الإلكتروني المستخدم إلى موقع إلكتروني مزيف يبدو تماماً كصفحة تسجيل الدخول الخاصة بالمصرف. وبمجرد إدخال المستخدم لبيانات اعتماده، يستولي المحتال على هذه البيانات للوصول إلى الحساب المصرفي الحقيقي. تتضمن الحماية من هذه التهديدات غالباً استخدام المصادقة متعددة العوامل، وتوخي الحذر تجاه الطلبات العاجلة، واستخدام أدوات المتصفح التي تنبه المستخدمين إلى المواقع الاحتيالية المعروفة.