…
Social engineering
Når angriberen ikke bryder ind, men bliver lukket ind
Hackeren ringede til helpdesk og bad om en nulstilling. Han fik den, fordi han lød som en kollega under tidspres.
Der var ingen sårbarhed. Ingen malware. Ingen alarm at udløse. Bare et menneske, der traf en rimelig beslutning på et forkert grundlag.
Styrelsen for Samfundssikkerhed vurderer, at de fleste cyberangreb starter med en phishing-mail. Aarhus Kommune blokerede 47.179 af dem på 30 dage. Det er dem, der blev stoppet.
Seksten sager fra arkivet viser, hvad der sker med resten.
I ingen af dem var teknikken problemet. I alle af dem var der en procedure, der manglede.
Hvorfor det gentager sig
Angrebet ligner en almindelig arbejdsopgave: En faktura, der skal hastebetales. En kollega, der ikke kan logge ind. En gæsteinvitation fra en platform, I bruger hver dag. Beslutningen føles ikke som en sikkerhedsbeslutning.
Sproget er ikke længere et signal: Tidligere kunne man kende en phishing-mail på stavefejlene. Harvard-forskere sendte AI-genererede phishing-mails til 101 forsøgspersoner. 54 procent klikkede mod 12 procent ved traditionel phishing. Værktøjet fandt brugbar information om målene i 88 procent af tilfældene.
Presset er en del af metoden: Angrebene lægges fredag eftermiddag, i ferier og lige før deadline. Ikke fordi teknikken virker bedre, men fordi ingen ringer for at dobbelttjekke.
Testen måler det forkerte: En bestået phishing-test siger noget om mails. Den siger intet om, hvad der sker, når telefonen ringer, eller når nogen går ind ad døren.
Nogen ringede eller skrev, og fik det, de bad om
Fem sager, hvor adgangen blev udleveret frem for stjålet.
- Alle bestod phishing-testen, så ringede de: Mailfiltret og træningen dækkede den kanal, angriberen ikke brugte.
- Fire tjek, fire angreb: En servicevirksomhed havde fået testet firewall, netværk og servere. Alt var tæt. Så ringede en venlig stemme til helpdesken.
- Han fulgte bare med strømmen ind: Ingen spurgte, hvem han var. Skiltet ved receptionen sagde, at gæster skal tilmeldes.
- En gratis skabelon gav administratoradgang: 17 timer efter kontrollerede de domænecontrolleren. Søgningen så helt almindelig ud.
- Ét klik på en gæsteinvitation: Invitationen var ægte og sendt fra platformen selv. Det var afsenderen, der ikke var.
Pengene blev overført af en medarbejder
Her var der ingen indtrængen overhovedet. Nogen bad om en betaling, og den blev udført.
- Direktørsvindel klokken 15.43 en fredag: Tidspunktet er valgt. Ingen ringer for at dobbelttjekke en faktura sent på ugen.
- Mailsvindel koster tre gange mere end ransomware: To danske virksomheder mistede tilsammen 140 millioner kroner til samme metode. En dansk finansbrancheorganisation opgør, at der i 2025 blev forsøgt stjålet 548 millioner fra danske konti.
- Ti millioner på to måneder, overført af medarbejderne selv: Ingen systemer blev kompromitteret undervejs. Der var derfor heller intet at opdage i logfilerne.
- AI-phishing snyder 54 procent: Harvard-forsøget med 101 deltagere. Mod 12 procent ved traditionel phishing.
- 47.179 phishing-mails blokeret på 30 dage: Tallet er Aarhus Kommunes eget og dækker kun det, filtret fangede.
Efter første angreb kom det næste
Seks sager om det, der sker bagefter. De stjålne oplysninger bliver til næste angreb, ofte mod nogen andre.
- De kom tilbage tre dage efter: Over 200.000 berørte og en underretning til Datatilsynet. Adgangen var ikke lukket, kun det synlige symptom.
- De går efter jeres kunder, ikke jer: Jeres kundeliste er råstoffet til det angreb, kunden bliver udsat for. Skaden lander på jeres navn og ikke på jeres systemer.
- Bookingdata brugt til phishing samme dag: Navne, mailadresser og bookingoplysninger fra 208 hoteller gik direkte videre til beskedtjenester.
- Platformens egne funktioner var angrebet: Det tog fire minutter. Der var ingen kode at opdage, kun funktioner brugt som de var tænkt.
- Kryptering beskytter indholdet, ikke kontoen: Er kontoen overtaget, læser angriberen med som den retmæssige ejer.
- 56.000 ansatte sendt hjem, alle enheder slettet: Adgang til enhedsstyringen gav mulighed for at slette alt på én gang. Sorte skærme i 60 lande samme morgen.
Hvorfor træning alene ikke løser det
Awareness-træning virker. Den virker bare på det, den træner i, og den bliver som regel bygget om mails.
Sagerne her handler om andre kanaler. Et telefonopkald. En gæsteinvitation fra en platform, I bruger hver dag. En mand, der går ind ad døren sammen med de morgentrætte. Ingen af dem stoppes af, at medarbejderne er blevet bedre til at kigge på afsenderadresser.
Dertil kommer, at træning måler viden og ikke adfærd under pres. En medarbejder, der ved præcis hvad direktørsvindel er, kan stadig betale fakturaen klokken 15.43 en fredag, fordi hun har travlt og beskeden lyder rigtig.
Forskellen mellem at vide og at gøre lukkes af proceduren, ikke af kurset. En regel om bekræftelse ad anden vej virker, uanset hvor travlt nogen har.
Det er også derfor, resultatet af en test skal ende i et regelsæt. En procentsats fortæller, hvor mange der klikkede. Den ændrer ingenting til næste gang.
Hvad der går galt, når forsvaret bygges
Der trænes i mail og ikke i telefon: Phishing-simuleringer er blevet almindelige. Test af helpdesk og reception er det ikke.
Proceduren belønner hjælpsomhed: Medarbejderen, der siger nej til en kollega under pres, gør det rigtige og risikerer at få skældud. Det skal fremgå af proceduren, at hun må sige nej.
Betalingsgangen har ingen anden kanal: Er godkendelsen en mail, kan mailen forfalskes. Bekræftelse skal ske gennem noget andet end det, anmodningen kom igennem.
Resultatet bliver en rapport frem for en ændring: En test, der ender i en procentsats, har ikke ændret noget. Den skal ende i en ændret procedure.
Hvad I kan gøre
- Test den kanal, I ikke har testet: Har I kørt phishing-simuleringer, så test helpdesk og reception i stedet.
- Indfør bekræftelse ad anden vej ved betalinger over et beløb: Et telefonopkald til et nummer, I selv har, ikke til det i mailen.
- Skriv i proceduren, at man må sige nej: Med navn på den, der bakker op, når en medarbejder afviser en anmodning fra en, der lyder som ledelsen.
- Aftal, hvordan en identitet bekræftes over telefonen: Noget der ikke kan findes på LinkedIn eller i en signatur.
- Tag emnet op, næste gang I onboarder: Nye medarbejdere kender hverken kolleger eller procedurer. De er derfor det oplagte mål, og de er samtidig dem, der er lettest at give en vane fra dag ét.
Hvilken ydelse afdækker det
Cybersecurity mystery shopping tester det, sagerne handler om. Vi ringer, skriver og møder op, og I får at vide, hvad der skete, og hvem der stoppede os.
Skal den fysiske adgang med, altså receptionen, dørene og det, der ligger fremme, er en fysisk sikkerhedstest det rigtige.
Jeg sælger ikke produkter og har ingen leverandørpartnerskaber. Resultatet ender derfor ikke i et anbefalet træningsværktøj, men i en konkret procedure.
Beslægtede mønstre
Bliver tofaktoren nulstillet af en hjælpsom medarbejder, behandles det under tofaktor. Sker angrebet gennem en leverandørs support i stedet for jeres egen, er vinklen leverandørangreb.
Alle ni mønstre ligger samlet under cybersikkerhed.
Find ud af, hvor langt en fremmed når
Hvad sker der, hvis nogen ringer til jeres helpdesk og siger, at hun er ny og ikke kan logge ind? Og hvem ville stoppe hende?
Ring på 70 13 63 23 eller udfyld formularen.
Så tager vi en snak om jeres procedurer og finder ud af, om jeg kan hjælpe.
Skal jeg kontakte dig?
Udfyld formularen, så tager vi en snak om, hvad en mystery shopping kan afdække hos jer.
Seneste på bloggen
Made in EU. Kodebasen delt med en russisk FSB-certificeret udgave.
En password manager markedsført som europæisk deler kodebase og opdateringer med en russisk søsterudgave. Den russiske udgave er certificeret af Ruslands efterretningstjeneste. Kunderne vidste det ikke. Made in EU. Udviklet i Rusland. I juli offentliggjorde et...
150 SMV’er kan få 50.000 kr. til cybersikkerhed. Sådan søger I
Den 28. september klokken 9 åbner en pulje på 7,5 millioner kroner. 150 danske SMV'er kan få op til 50.000 kroner hver til rådgivning, og cybersikkerhedsprojekter har fortrinsret. Vinduet lukker den 5. oktober klokken 23.55. Først til mølle er afskaffet I årevis blev...
Fire organisationer testede det scenarie, hvor der ikke er noget at vende tilbage til
En beredskabsplan har som mål at få normaldriften genoprettet. Fire organisationer har testet det tilfælde, hvor der ikke er noget at vende tilbage til. Ikke fordi data var tabt. Men fordi platformen ikke længere var tilgængelig for dem. Scenariet: Platformen virker....


