På 30 dage blokerede Aarhus Kommune 47.179 phishing-mails. Det var ikke ét stort angreb. Det var ikke en koordineret kampagne. Det var helt almindelig hverdag i indbakken.
Derudover 776 mails med malware.
Hvis du driver en SMV, kan du tænke: Det er en stor kommune. De har flere medarbejdere og et større IT-setup end os.
Men hackerne går ikke målrettet efter Aarhus. De scanner bredt. De banker på alle døre. Og jo flere medarbejdere med en mailadresse, jo flere døre er der at banke på.
Din virksomhed med 15 ansatte får samme type mails. Bare færre af dem.
Angrebet starter i indbakken
Det interessante er, hvor angrebet starter. Ikke i serverrummet. Ikke gennem firewallen. I mailen.
Phishing handler om at få én medarbejder til at gøre noget, der åbner døren. Klikke på et link. Afgive et login. Svare på noget, der ligner en intern besked. Godkende en betaling, fordi mailen ser rigtig ud.
Sammenhængen med de øvrige sager står under hvorfor træning i mails ikke dækker telefonen.
Én mail slap igennem i Guldborgsund
I Guldborgsund Kommune slap én mail igennem. Hackerne fik adgang til en medarbejders mailkonto og sendte otte falske fakturaer over fem uger.
Fakturaerne handlede om EU-projekter, kommunen faktisk deltog i. De kendte konteringspraksis, betalingsrutiner og formuleringsform.
Tabet var på 1.376.425 kroner.
Alle interne procedurer var overholdt. Pengene kom aldrig tilbage.
Det er ikke et spørgsmål om sjusk. Det er et spørgsmål om, hvor godt de kriminelle er blevet til at efterligne hverdagen.
Træning hjælper. Men ikke helt.
Da SDU testede deres ansatte med simuleret phishing, afgav næsten hver femte deres loginoplysninger.
Efter målrettet træning faldt tallet til 5 procent. Bedre. Men stadig nok til at åbne en dør, hvis organisationen har flere hundrede ansatte.
Pointen er ikke, om I har et spamfilter. Det har I nok. Pointen er, hvad der sker, når mailen rammer den rigtige person på det forkerte tidspunkt. En travl morgen. En ny kollega, der ikke kender rutinerne. En leder på vej til møde.
Truslen er på højeste niveau
Ifølge Styrelsen for Samfundssikkerhed starter de fleste cyberangreb med en phishing-mail. Truslen fra cyberkriminalitet mod Danmark er på højeste niveau.
Det rammer ikke kun de store.
Tre ting du kan gøre nu
For det første: Gennemgå jeres betalingsprocedurer. Kontonumre og bankoplysninger må ikke ændres alene på baggrund af en mail. Dobbelttjek altid ved telefon til et kendt nummer, ikke et nummer fra mailen.
For det andet: Træn reaktion, ikke kun genkendelse. Hvem kontaktes, hvis der er klikket? Hvad stoppes først? Hvem tager beslutningen? Det skal være klart, før det sker. Ikke mens panikken breder sig.
For det tredje: Beskyt jeres maildomæne. DMARC, SPF og DKIM forhindrer kriminelle i at sende mails, der ser ud som om de kommer fra jer. Det beskytter både jer og dem, I samarbejder med.
Fem uger før svindlen blev opdaget
I Guldborgsund tog det fem uger, før svindlen blev opdaget. Mailen så rigtig ud. Fakturaerne passede. Procedurerne blev fulgt.
Hvis en medarbejder i morgen modtager en mail, der ligner en intern besked og beder om hurtig handling, hvad stopper så beslutningen, før adgangen eller pengene er væk?
En awareness-træning kan hjælpe medarbejderne med at genkende phishing og reagere rigtigt, når presset er på. Men træning alene er ikke nok. Procedurer, tekniske kontroller og en klar beredskabsplan skal spille sammen.
Hvis I er usikre på, om jeres mailsikkerhed og betalingsprocedurer holder, kan en cybersikkerhedsaudit afdække hullerne. Vi kan også teste jeres medarbejderes reaktion med cybersecurity mystery shopping, hvor vi simulerer angreb for at se, hvad der faktisk sker i praksis.
Vil du vide, hvor sårbare I er over for phishing?
Hos Nielco IT hjælper vi virksomheder med at teste og styrke deres forsvar mod phishing og social engineering. Vi har ingen leverandørpartnerskaber og vurderer udelukkende ud fra jeres behov.
Kontakt os eller ring på 70 13 63 23 for en uforpligtende snak.ghted, spam filter working overtime, no people visible, cinematic lighting, high contrast, photorealistic, 8k –ar 16:9 –v 7




