“NDA skabelon gratis download”.
Sådan starter Google-søgningen, der giver hackere adgang til hele dit netværk. 17 timer senere kontrollerer de jeres domæne-controller.
Det hedder SEO-poisoning. Og det rammer danske virksomheder lige nu.
Sådan fungerer angrebet
Hackere manipulerer Google-søgeresultater, så deres falske hjemmesider ligger øverst, når du søger efter dokumentskabeloner. Ansættelseskontrakter. Fortrolighedsaftaler. Lejekontrakter.
Siden ligner et legitimt forum. Du klikker “Download”. Får en ZIP-fil med det dokument, du søgte efter.
Men ZIP-filen indeholder ikke et Word-dokument. Den indeholder malware.
Den hører til gennemgangen af hvorfor træning i mails ikke dækker telefonen.
15.076 forsøg blokeret på tre måneder
TDC Erhverv blokerede 15.076 forsøg på denne type angreb i andet kvartal 2025. Alene mod danske virksomheder.
Claus Westergaard Kraft, Direktør for Cybersikkerhed og Cloud hos TDC Erhverv og medlem af regeringens Cybersikkerhedsråd, siger det tydeligt: Malwaren er svær at opdage og stoppe, når først den er aktiveret.
Det er ikke tilfældige angreb. Hackerne tjekker aktivt, om din computer er del af et virksomhedsnetværk. Privatpersoner filtreres fra. Kun virksomheder rammes.
Tidslinjen er brutal
Efter 20 minutter scanner hackerne jeres netværk.
Efter 4 timer har de administratorrettigheder.
Efter 17 timer kontrollerer de hele jeres IT-infrastruktur.
Derefter kommer ransomware. Eller datastjæleri. Eller begge dele.
Hvorfor rammer det særligt SMV’er?
Fordi I ikke har en juridisk afdeling, der laver skabeloner. Fordi medarbejderne googler, når de skal bruge en kontrakt. Fordi ingen overvåger, om bogholderen lige downloadede noget mærkeligt.
70% af disse angreb rammer virksomheder i juridiske brancher og tilknyttede sektorer. Men enhver virksomhed, der søger efter gratis dokumentskabeloner, er et mål.
Det paradoksale er, at angrebet starter med noget helt uskyldigt. En medarbejder, der prøver at gøre sit arbejde. Finde en skabelon. Spare tid.
Men den søgning kan koste jer hele netværket.
Tre ting I kan gøre nu
Lav en intern skabelonbank. Saml jeres standardkontrakter ét sted, så medarbejderne ikke behøver google. Det tager en eftermiddag og fjerner risikoen. Læg skabelonerne på et drev, alle kan tilgå, og kommuniker tydeligt, at det er dér, man finder dem.
Slå “Vis filudvidelser” til i Windows. Så kan medarbejderne se, om filen hedder “kontrakt.js” i stedet for “kontrakt.docx”. Det er én indstilling i Group Policy, der kan rulles ud til hele organisationen på få minutter.
Indfør én simpel regel: Aldrig åbn ZIP-filer downloadet fra Google-søgninger. Brug kun kendte kilder. Hvis en medarbejder har brug for en skabelon, der ikke findes internt, skal den godkendes af IT eller ledelsen først.
Det starter uskyldigt
Ingen medarbejder downloader bevidst malware. De prøver bare at løse en opgave. Finde en skabelon. Komme videre med arbejdet.
Problemet er, at hackerne ved det. De ved, hvad folk søger efter. De ved, at travle medarbejdere klikker på det første resultat. Og de ved, at de fleste virksomheder ikke har procedurer for, hvordan man sikkert finder en kontraktskabelon.
Det er derfor, awareness-træning handler om mere end phishing-mails. Det handler om at forstå, hvordan almindelige arbejdsopgaver kan blive angrebsvektorer.
Test jeres forsvar
En cybersikkerhedsaudit afslører, om jeres systemer kan opdage og stoppe denne type angreb, før hackerne får fodfæste. En teknisk sikkerhedsgennemgang kortlægger, om jeres Windows-konfiguration gør det nemt eller svært for malware at sprede sig.
Og cybersecurity mystery shopping tester, om jeres medarbejdere ville klikke på den ZIP-fil i en realistisk situation.
Hvornår googlede I sidst en kontraktskabelon? Og har I en intern skabelonbank, eller lader I medarbejderne google frit?
Har du brug for at teste, om jeres organisation er sårbar over for denne type angreb? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




