Angriberen hackede ikke virksomheden. Han ringede til deres helpdesk.
Fik nulstillet et password. Deaktiveret MFA.
To måneder senere var skaden opgjort til 2,8 milliarder kroner.
Ingen malware. Ingen sårbarhed. Bare et telefonopkald og en overbevisende stemme.
Sådan gik det til
I februar 2025 ringede en angriber til Marks & Spencers outsourcede IT-support. Han udgav sig for at være en medarbejder. Supportmedarbejderen fulgte proceduren og nulstillede passwordet. Deaktiverede MFA.
Angriberen var nu inde.
I to måneder bevægede hackergruppen Scattered Spider sig frit i netværket. De stjal Active Directory-databasen med credentials til samtlige brugere. Den 24. april udløste de DragonForce ransomware og krypterede virksomhedens VMware-servere.
Onlinesalget lå stille i 46 dage. Kundedata blev lækket. Aktiekursen styrtdykkede.
Alt sammen fordi en medarbejder i et callcenter stolede på en stemme i telefonen.
Baggrunden er beskrevet i gennemgangen af når godkendelsen kom fra den forkerte.
Det sker ikke her. Eller gør det?
Du tænker måske, at det ikke sker her. At jeres IT-leverandør kender jer. At de ville gennemskue det.
Men social engineering handler ikke om accent eller geografi. Det handler om at lyde som en stresset kollega med et akut problem. Og det virker på mennesker. Uanset hvor de sidder.
Jeres IT-leverandør har sandsynligvis fuld administratoradgang til jeres systemer. Hvad sker der, hvis nogen ringer til dem og udgiver sig for at være jer? Har de en procedure for at verificere? Eller stoler de bare på stemmen?
Det er ikke kun IT-leverandøren
Det er banken. Revisoren. Cloud-udbyderen. Alle med adgang til jeres data.
Ifølge Styrelsen for Samfundssikkerhed har 40 procent af danske SMV’er en sikkerhed, der ikke matcher deres risikoprofil.
Og ifølge CyberSmarts undersøgelse af 900 MSP-ledere blev 69 procent kompromitteret mindst to gange inden for det seneste år.
Jeres leverandører er ikke immune. De er mål.
SAMSIK vurderer truslen fra cyberkriminalitet mod Danmark som “meget høj”. Ransomware er ikke længere et spørgsmål om “hvis”, men “hvornår”.
Tre ting du bør gøre nu
Aftal en verifikationsprocedure med jeres IT-leverandør. Ingen password-nulstilling eller MFA-ændringer uden callback til et aftalt nummer. Få det på skrift. Det lyder simpelt. Men de færreste tester, om proceduren faktisk bliver fulgt. En kontrolleret test, hvor nogen ringer og forsøger det samme, afslører hurtigt, om aftalen holder i praksis.
Stil spørgsmålet: Hvad sker der, hvis nogen udgiver sig for at være os? Hvis svaret er “det ville vi nok opdage”, har I et problem. Bed om en konkret beskrivelse af verifikationsprocessen. Hvis den ikke findes, skal den laves nu.
Kortlæg hvem der har administratoradgang til jeres systemer. Revisoren? Bogholderen? Den gamle IT-konsulent, I stoppede med at bruge i 2021? Fjern det, der ikke er nødvendigt. Adgang, der ikke bruges, er adgang, der kan misbruges.
Tillid kostede 2,8 milliarder
Scattered Spider brugte ikke malware til at komme ind hos M&S. De brugte tillid.
Og den tillid kostede 2,8 milliarder kroner.
Test jeres leverandørers forsvar
Cybersecurity mystery shopping tester, om jeres leverandører ville falde for det samme opkald. En kontrolleret test, hvor nogen ringer og forsøger at få nulstillet en adgang, afslører, om procedurerne holder i praksis.
Et leverandøraudit kortlægger, hvem der har adgang til jeres systemer, og hvilke sikkerhedsprocedurer de har på plads.
Og en cybersikkerhedsaudit giver jer det samlede billede af jeres sikkerhedsposition, inklusiv de risici, der kommer via jeres leverandører.
Hvornår fik I sidst testet, om jeres leverandører ville falde for det samme opkald?
Har du brug for at teste jeres leverandørers sikkerhed? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




