AI gør phishing-angreb mere avancerede og svære at opdage. Læs hvordan du beskytter din virksomhed mod AI-baserede trusler og hackerangreb.
Generativ AI gør det hurtigere at skrive troværdige phishingbeskeder på flere sprog og tilpasse dem til bestemte modtagere. Teknologien har ikke ændret selve formålet med phishing: Angriberen forsøger stadig at få en medarbejder til at udlevere oplysninger, godkende en betaling eller åbne en skadelig fil. Det nye er især hastigheden, kvaliteten og muligheden for at målrette angrebet.
Korrekt sprog er ikke længere et tegn på en ægte mail
Phishing har længe været forbundet med stavefejl, mærkelige oversættelser og unaturlige formuleringer. De tegn findes stadig, men de kan ikke længere bruges som en sikker metode til at skelne mellem ægte og falske beskeder.
Generativ AI kan formulere en professionel mail på korrekt dansk og tilpasse tonen til en bestemt branche. En angriber kan hurtigt få skrevet en besked, der ligner kommunikation fra en bank, leverandør eller intern afdeling.
Medarbejderne skal derfor i højere grad vurdere beskedens indhold og den handling, de bliver bedt om at udføre. En velformuleret mail kan være falsk, mens en ægte besked godt kan indeholde en stavefejl.
Offentlige oplysninger gør angrebet personligt
Målrettet phishing kræver oplysninger om modtageren. Jobtitler, arbejdsområder, kolleger og aktuelle projekter kan ofte findes på virksomhedens hjemmeside, LinkedIn og andre offentlige platforme.
AI kan hjælpe angriberen med at bearbejde informationerne og formulere en besked, der passer til modtagerens rolle. En økonomimedarbejder kan eksempelvis modtage en falsk henvendelse om en faktura, mens en systemadministrator bliver bedt om at kontrollere en konto.
Oplysninger fra tidligere datalæk kan gøre angrebet endnu mere troværdigt. Gamle adgangskoder, mailadresser og kontaktoplysninger kan kombineres med offentlige data, uden at angriberen behøver kende virksomheden på forhånd.
Virksomheden bør derfor overveje, hvor mange oplysninger om medarbejdere, ansvarsområder og interne strukturer der skal være offentligt tilgængelige.
AI gør det lettere at producere mange varianter
Tidligere krævede det mere manuelt arbejde at skrive forskellige phishingmails til flere brancher og modtagere. AI kan hurtigt skabe variationer i emnelinjer, formuleringer og afsenderhistorier.
Det gør det muligt at sende mange forskellige beskeder frem for én identisk mail til alle. Traditionelle filtre, der leder efter kendte formuleringer eller ensartet indhold, kan derfor få vanskeligere ved at genkende kampagnen.
AI kan også oversætte beskeder og tilpasse dem til lokale forhold. Det betyder ikke, at alle phishingangreb nu er avancerede eller AI-genererede. Mange kriminelle anvender fortsat enkle standardskabeloner, fordi de stadig virker.
Falske stemmer og billeder kan understøtte svindlen
AI-baseret stemmeefterligning kan bruges i telefonopkald eller talebeskeder, hvor angriberen udgiver sig for at være en leder eller samarbejdspartner. Manipulerede billeder og videoer kan ligeledes få en henvendelse til at fremstå mere troværdig.
Kvaliteten varierer, men virksomheden bør ikke betragte en genkendelig stemme eller et billede som tilstrækkeligt bevis på identitet. Det er særligt vigtigt ved anmodninger om betalinger, ændringer af kontooplysninger eller udlevering af fortrolige data.
Faste godkendelsesprocedurer beskytter bedre end medarbejderens evne til at afgøre, om en stemme lyder ægte.

Kontrolprocedurer er afgørende
Hvis en leverandør ændrer bankoplysninger, bør ændringen bekræftes gennem en allerede kendt kontaktkanal. Telefonnummeret i den nye mail må ikke bruges som eneste kontrol.
Usædvanlige betalinger bør kræve godkendelse fra mere end én person. Proceduren skal også følges, hvis anmodningen tilsyneladende kommer fra direktøren og fremstilles som fortrolig eller hastende.
Virksomheden kan også aftale et internt kontrolspørgsmål eller en anden bekræftelsesmetode ved følsomme telefoniske anmodninger. Metoden skal være kendt af de relevante medarbejdere, men ikke ligge offentligt tilgængelig.

Teknisk beskyttelse begrænser skaden
Mailfiltre kan blokere mange phishingbeskeder, mens SPF, DKIM og DMARC kan gøre det vanskeligere at misbruge virksomhedens domæne som afsender. Ingen teknisk løsning kan dog sortere alle falske beskeder fra.
Multifaktorgodkendelse begrænser værdien af en stjålet adgangskode. Koder og almindelige pushbeskeder kan imidlertid også blive misbrugt gennem phishing. Phishing-resistente metoder som passkeys og fysiske sikkerhedsnøgler giver en stærkere beskyttelse, hvor de kan anvendes.
Adgangsrettigheder bør samtidig begrænses, så en kompromitteret konto ikke giver adgang til flere systemer og data end nødvendigt.
Træningen skal følge udviklingen
Medarbejdertræning bør ikke kun handle om stavefejl og mistænkelige links. Den skal tage udgangspunkt i realistiske situationer som falske fakturaer, delte dokumenter, ændrede bankoplysninger og opkald fra en påstået leder.
Det skal være enkelt at rapportere en mistænkelig henvendelse. Hvis en medarbejder har klikket eller udleveret oplysninger, er hurtig rapportering vigtigere end placering af skyld.
Virksomheden bør have en plan for at ændre adgangskoder, lukke aktive sessioner, undersøge konti og kontakte banken ved mistanke om svindel.
AI gør phishing lettere at producere og mere overbevisende, men grundlæggende it-sikkerhed virker stadig. Den stærkeste beskyttelse er en kombination af tekniske kontroller, faste procedurer og medarbejdere, der ved, hvordan de skal reagere.



