Phishing er forsøg på at narre en person til at udlevere noget værdifuldt — typisk et brugernavn og en adgangskode, en godkendelse eller en betaling — ved at udgive sig for at være en afsender, modtageren har tillid til. Ordet er et ordspil på engelsk “fishing”: man kaster mange kroge ud og venter på, at nogen bider.
Fordi det ikke angriber teknologien, men mennesket. En phishingmail behøver ikke omgå en firewall — den bliver lukket ind af modtageren selv.
Og fordi det er blevet markant bedre. De tydelige kendetegn, folk har lært at kigge efter — dårligt dansk, mærkelig grafik, tilfældige afsenderadresser — er stort set væk. Moderne phishingmails er velskrevne, korrekt brandede og ofte sendt fra en reelt kompromitteret konto hos en samarbejdspartner. Rådet om at “se efter stavefejl” er forældet.
01
Store mængder mails til mange modtagere. Falske pakkebeskeder, falske MitID-advarsler, falske Microsoft 365-loginsider.
02
Målrettet mod en bestemt person, ofte med research fra LinkedIn og virksomhedens hjemmeside. Væsentligt mere overbevisende.
03
En mail der ser ud som om den kommer fra direktøren, med en hastende anmodning om en betaling eller udlevering af oplysninger. Rammer typisk bogholderi og HR.
04
Kontooplysninger på en reel faktura ændres. Ofte fra en kompromitteret leverandørkonto, hvilket gør den svær at afvise.
05
Samme princip via sms eller telefonopkald.
06
//azend.dk/it-ordbog/mfa/”>MFA-fatigue: Angriberen har adgangskoden og udløser gentagne godkendelsesanmodninger, indtil brugeren trykker godkend for at få ro.
Rækkefølgen her er bevidst — de tekniske foranstaltninger virker uden at afhænge af, at nogen er opmærksom en travl torsdag.
Det vil ske. Målet er at det opdages og håndteres hurtigt, ikke at det aldrig sker.
En medarbejder, der frygter en reprimande for at have klikket, venter med at sige det. Den forsinkelse er dyrere end klikket. Den mest effektive kulturændring er at gøre det tydeligt og troværdigt, at hurtig indberetning altid er det rigtige — også når man selv har begået fejlen.
Vi hjælper med både de tekniske foranstaltninger og den løbende træning, der gør medarbejderne til et forsvar i stedet for et hul. Læs mere om security awareness-træning hos Azend, eller tag en uforpligtende snak med en af vores rådgivere.
Phishing betyder forsøg på at narre en person til at udlevere fortrolige oplysninger eller foretage en handling, ved at afsenderen udgiver sig for at være en, modtageren har tillid til. Ordet er et ordspil på det engelske ord for at fiske.
De klassiske tegn som stavefejl og mærkelig grafik er stort set forsvundet. Kig i stedet efter uventet hastværk, anmodninger om at ændre betalingsoplysninger, links der fører til en loginside du ikke selv har opsøgt, og afsendere der beder dig om noget de normalt ikke ville.
Det hjælper markant, men ikke alle former er lige stærke. Simpel push-godkendelse kan omgås ved at spamme brugeren med anmodninger. Nummermatchning eller passkeys er phishing-resistente og bør foretrækkes.
Sig det til it med det samme — også hvis du kun er i tvivl. Skift adgangskode, og få tilbagekaldt aktive sessioner samt kontrolleret om der er oprettet videresendelsesregler i din postkasse. Hurtighed betyder mere end noget andet.
Mere end en adgangskode — og hvorfor ikke alle former er lige stærke.
Paraplyen over virus, orm, trojansk hest, ransomware og spyware.
De vigtigste angrebstyper — og hvordan et forløb typisk ser ud.