Ét opkald til helpdesk kostede 2,8 mia. kr

Angriberen hackede ikke virksomheden. Han ringede til deres helpdesk.

Fik nulstillet et password. Deaktiveret MFA.

To måneder senere var skaden opgjort til 2,8 milliarder kroner.

Ingen malware. Ingen sårbarhed. Bare et telefonopkald og en overbevisende stemme.

Sådan gik det til

I februar 2025 ringede en angriber til Marks & Spencers outsourcede IT-support. Han udgav sig for at være en medarbejder. Supportmedarbejderen fulgte proceduren og nulstillede passwordet. Deaktiverede MFA.

Angriberen var nu inde.

I to måneder bevægede hackergruppen Scattered Spider sig frit i netværket. De stjal Active Directory-databasen med credentials til samtlige brugere. Den 24. april udløste de DragonForce ransomware og krypterede virksomhedens VMware-servere.

Onlinesalget lå stille i 46 dage. Kundedata blev lækket. Aktiekursen styrtdykkede.

Alt sammen fordi en medarbejder i et callcenter stolede på en stemme i telefonen.

Baggrunden er beskrevet i gennemgangen af når godkendelsen kom fra den forkerte.

Det sker ikke her. Eller gør det?

Du tænker måske, at det ikke sker her. At jeres IT-leverandør kender jer. At de ville gennemskue det.

Men social engineering handler ikke om accent eller geografi. Det handler om at lyde som en stresset kollega med et akut problem. Og det virker på mennesker. Uanset hvor de sidder.

Jeres IT-leverandør har sandsynligvis fuld administratoradgang til jeres systemer. Hvad sker der, hvis nogen ringer til dem og udgiver sig for at være jer? Har de en procedure for at verificere? Eller stoler de bare på stemmen?

Det er ikke kun IT-leverandøren

Det er banken. Revisoren. Cloud-udbyderen. Alle med adgang til jeres data.

Ifølge Styrelsen for Samfundssikkerhed har 40 procent af danske SMV’er en sikkerhed, der ikke matcher deres risikoprofil.

Og ifølge CyberSmarts undersøgelse af 900 MSP-ledere blev 69 procent kompromitteret mindst to gange inden for det seneste år.

Jeres leverandører er ikke immune. De er mål.

SAMSIK vurderer truslen fra cyberkriminalitet mod Danmark som “meget høj”. Ransomware er ikke længere et spørgsmål om “hvis”, men “hvornår”.

Tre ting du bør gøre nu

Aftal en verifikationsprocedure med jeres IT-leverandør. Ingen password-nulstilling eller MFA-ændringer uden callback til et aftalt nummer. Få det på skrift. Det lyder simpelt. Men de færreste tester, om proceduren faktisk bliver fulgt. En kontrolleret test, hvor nogen ringer og forsøger det samme, afslører hurtigt, om aftalen holder i praksis.

Stil spørgsmålet: Hvad sker der, hvis nogen udgiver sig for at være os? Hvis svaret er “det ville vi nok opdage”, har I et problem. Bed om en konkret beskrivelse af verifikationsprocessen. Hvis den ikke findes, skal den laves nu.

Kortlæg hvem der har administratoradgang til jeres systemer. Revisoren? Bogholderen? Den gamle IT-konsulent, I stoppede med at bruge i 2021? Fjern det, der ikke er nødvendigt. Adgang, der ikke bruges, er adgang, der kan misbruges.

Tillid kostede 2,8 milliarder

Scattered Spider brugte ikke malware til at komme ind hos M&S. De brugte tillid.

Og den tillid kostede 2,8 milliarder kroner.

Test jeres leverandørers forsvar

Cybersecurity mystery shopping tester, om jeres leverandører ville falde for det samme opkald. En kontrolleret test, hvor nogen ringer og forsøger at få nulstillet en adgang, afslører, om procedurerne holder i praksis.

Et leverandøraudit kortlægger, hvem der har adgang til jeres systemer, og hvilke sikkerhedsprocedurer de har på plads.

Og en cybersikkerhedsaudit giver jer det samlede billede af jeres sikkerhedsposition, inklusiv de risici, der kommer via jeres leverandører.

Hvornår fik I sidst testet, om jeres leverandører ville falde for det samme opkald?

Har du brug for at teste jeres leverandørers sikkerhed? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

70 mio. i omsætning. To år senere 8 ansatte

70 mio. i omsætning. To år senere 8 ansatte

70 millioner euro i omsætning og 170 ansatte. Så krypterede ransomware alt. To år senere var der otte ansatte tilbage. Morgenen det skete Koncernen i det vestlige Tyskland solgte mobilforsikringer og reparationer i samarbejde med to store teleselskaber. I marts 2023...

At hoste et selskab i EU flytter ét lag

At hoste et selskab i EU flytter ét lag

Et af Europas første officielle svar på amerikansk eksportkontrol af AI afslører, at selv regeringer misforstår, hvad suverænitet kræver. Hvad der skete Den 12. juni 2026 lukkede amerikansk eksportkontrol en leverandørs mest avancerede AI-modeller for alle brugere...

88 kameraer udfaset fra skibene. 1.000 hænger endnu

88 kameraer udfaset fra skibene. 1.000 hænger endnu

Søværnet besluttede at udfase 88 kinesiske kameraer fra danske krigsskibe. I midt- og vestjyske kommuner alene hænger der stadig over 1.000. Restriktionerne breder sig Det amerikanske telemyndighed udvidede i sommeren 2026 sine import- og markedsføringsrestriktioner...