標的型攻撃の最大の特徴は、攻撃のステップが長期的かつ段階的(APT: Advanced Persistent Threat)である点です。攻撃者はまず、ソーシャルメディア(LinkedInや企業の公式Webサイトなど)から社員の名前やメールアドレス、部署構成などの組織情報を収集します。その後、ターゲットに合わせて文面を巧妙にカスタマイズした「標的型攻撃メール」を送信します。このメールには、セキュリティソフトをすり抜けるように特別に開発された未知のマルウェアが仕込まれており、感染した端末から社内ネットワークへの侵入(バックドアの構築)が行われます。一度内部に入り込むと、攻撃者は時間をかけてネットワーク内部を探索し、ドメインコントローラーや重要データベースの管理者権限を盗み取ります。最終的に、業務システムから重要な機密データや個人情報を暗号化して隠蔽しつつ、少しずつ外部サーバーへ転送します。標的型攻撃の派生として、ターゲットが頻繁に訪問する特定のWebサイト(業界ニュースサイトなど)に事前に改ざんを施し、訪問しただけで感染させる「水飲み場型攻撃(Watering Hole Attack)」という手法も知られています。