Social engineering

Når angriberen ikke bryder ind, men bliver lukket ind

Hackeren ringede til helpdesk og bad om en nulstilling. Han fik den, fordi han lød som en kollega under tidspres.

Der var ingen sårbarhed. Ingen malware. Ingen alarm at udløse. Bare et menneske, der traf en rimelig beslutning på et forkert grundlag.

Styrelsen for Samfundssikkerhed vurderer, at de fleste cyberangreb starter med en phishing-mail. Aarhus Kommune blokerede 47.179 af dem på 30 dage. Det er dem, der blev stoppet.

Seksten sager fra arkivet viser, hvad der sker med resten.

I ingen af dem var teknikken problemet. I alle af dem var der en procedure, der manglede.

Hvorfor det gentager sig

Angrebet ligner en almindelig arbejdsopgave: En faktura, der skal hastebetales. En kollega, der ikke kan logge ind. En gæsteinvitation fra en platform, I bruger hver dag. Beslutningen føles ikke som en sikkerhedsbeslutning.

Sproget er ikke længere et signal: Tidligere kunne man kende en phishing-mail på stavefejlene. Harvard-forskere sendte AI-genererede phishing-mails til 101 forsøgspersoner. 54 procent klikkede mod 12 procent ved traditionel phishing. Værktøjet fandt brugbar information om målene i 88 procent af tilfældene.

Presset er en del af metoden: Angrebene lægges fredag eftermiddag, i ferier og lige før deadline. Ikke fordi teknikken virker bedre, men fordi ingen ringer for at dobbelttjekke.

Testen måler det forkerte: En bestået phishing-test siger noget om mails. Den siger intet om, hvad der sker, når telefonen ringer, eller når nogen går ind ad døren.

Nogen ringede eller skrev, og fik det, de bad om

Fem sager, hvor adgangen blev udleveret frem for stjålet.

Pengene blev overført af en medarbejder

Her var der ingen indtrængen overhovedet. Nogen bad om en betaling, og den blev udført.

Efter første angreb kom det næste

Seks sager om det, der sker bagefter. De stjålne oplysninger bliver til næste angreb, ofte mod nogen andre.

Hvorfor træning alene ikke løser det

Awareness-træning virker. Den virker bare på det, den træner i, og den bliver som regel bygget om mails.

Sagerne her handler om andre kanaler. Et telefonopkald. En gæsteinvitation fra en platform, I bruger hver dag. En mand, der går ind ad døren sammen med de morgentrætte. Ingen af dem stoppes af, at medarbejderne er blevet bedre til at kigge på afsenderadresser.

Dertil kommer, at træning måler viden og ikke adfærd under pres. En medarbejder, der ved præcis hvad direktørsvindel er, kan stadig betale fakturaen klokken 15.43 en fredag, fordi hun har travlt og beskeden lyder rigtig.

Forskellen mellem at vide og at gøre lukkes af proceduren, ikke af kurset. En regel om bekræftelse ad anden vej virker, uanset hvor travlt nogen har.

Det er også derfor, resultatet af en test skal ende i et regelsæt. En procentsats fortæller, hvor mange der klikkede. Den ændrer ingenting til næste gang.

Hvad der går galt, når forsvaret bygges

Der trænes i mail og ikke i telefon: Phishing-simuleringer er blevet almindelige. Test af helpdesk og reception er det ikke.

Proceduren belønner hjælpsomhed: Medarbejderen, der siger nej til en kollega under pres, gør det rigtige og risikerer at få skældud. Det skal fremgå af proceduren, at hun må sige nej.

Betalingsgangen har ingen anden kanal: Er godkendelsen en mail, kan mailen forfalskes. Bekræftelse skal ske gennem noget andet end det, anmodningen kom igennem.

Resultatet bliver en rapport frem for en ændring: En test, der ender i en procentsats, har ikke ændret noget. Den skal ende i en ændret procedure.

Hvad I kan gøre

  1. Test den kanal, I ikke har testet: Har I kørt phishing-simuleringer, så test helpdesk og reception i stedet.
  2. Indfør bekræftelse ad anden vej ved betalinger over et beløb: Et telefonopkald til et nummer, I selv har, ikke til det i mailen.
  3. Skriv i proceduren, at man må sige nej: Med navn på den, der bakker op, når en medarbejder afviser en anmodning fra en, der lyder som ledelsen.
  4. Aftal, hvordan en identitet bekræftes over telefonen: Noget der ikke kan findes på LinkedIn eller i en signatur.
  5. Tag emnet op, næste gang I onboarder: Nye medarbejdere kender hverken kolleger eller procedurer. De er derfor det oplagte mål, og de er samtidig dem, der er lettest at give en vane fra dag ét.

Hvilken ydelse afdækker det

Cybersecurity mystery shopping tester det, sagerne handler om. Vi ringer, skriver og møder op, og I får at vide, hvad der skete, og hvem der stoppede os.

Skal den fysiske adgang med, altså receptionen, dørene og det, der ligger fremme, er en fysisk sikkerhedstest det rigtige.

Jeg sælger ikke produkter og har ingen leverandørpartnerskaber. Resultatet ender derfor ikke i et anbefalet træningsværktøj, men i en konkret procedure.

Beslægtede mønstre

Bliver tofaktoren nulstillet af en hjælpsom medarbejder, behandles det under tofaktor. Sker angrebet gennem en leverandørs support i stedet for jeres egen, er vinklen leverandørangreb.

Alle ni mønstre ligger samlet under cybersikkerhed.

Find ud af, hvor langt en fremmed når

Hvad sker der, hvis nogen ringer til jeres helpdesk og siger, at hun er ny og ikke kan logge ind? Og hvem ville stoppe hende?

Ring på 70 13 63 23 eller udfyld formularen.

Så tager vi en snak om jeres procedurer og finder ud af, om jeg kan hjælpe.

John Nielsen

Skal jeg kontakte dig?

Udfyld formularen, så tager vi en snak om, hvad en mystery shopping kan afdække hos jer.

Seneste på bloggen

Made in EU. Kodebasen delt med en russisk FSB-certificeret udgave.

Made in EU. Kodebasen delt med en russisk FSB-certificeret udgave.

En password manager markedsført som europæisk deler kodebase og opdateringer med en russisk søsterudgave. Den russiske udgave er certificeret af Ruslands efterretningstjeneste. Kunderne vidste det ikke. Made in EU. Udviklet i Rusland. I juli offentliggjorde et...

150 SMV’er kan få 50.000 kr. til cybersikkerhed. Sådan søger I

150 SMV’er kan få 50.000 kr. til cybersikkerhed. Sådan søger I

Den 28. september klokken 9 åbner en pulje på 7,5 millioner kroner. 150 danske SMV'er kan få op til 50.000 kroner hver til rådgivning, og cybersikkerhedsprojekter har fortrinsret. Vinduet lukker den 5. oktober klokken 23.55. Først til mølle er afskaffet I årevis blev...