Derfor virker phishing stadig på danske virksomheder

Phishing er stadig en stor trussel for danske virksomheder. Lær om de nyeste angreb, og få effektive råd til IT-sikkerhed og medarbejdertræning.

Hvorfor phishing stadig virker på danske virksomheder

Phishing virker, fordi angrebene udnytter almindelige arbejdssituationer som fakturaer, login, leverancer og beskeder fra ledelsen. En phishingmail behøver ikke være perfekt for at lykkes. Den skal blot ramme den rette medarbejder på et tidspunkt, hvor vedkommende handler hurtigt. Derfor kræver beskyttelsen både tekniske sikkerhedstiltag og gode procedurer.

Phishing ligner almindelig kommunikation

Phishing er svindel, hvor en angriber forsøger at få modtageren til at udlevere oplysninger, overføre penge eller åbne en skadelig fil. Henvendelsen kan komme via mail, SMS, telefon, sociale medier eller en beskedtjeneste.

Angriberen udgiver sig ofte for at være en kendt virksomhed, myndighed, kollega eller leverandør. Beskeden kan handle om en konto, der skal bekræftes, en faktura, der mangler betaling, eller et dokument, som modtageren skal åbne.

Den type henvendelser ligner opgaver, som medarbejderne allerede håndterer. Derfor kan en falsk besked glide ind mellem legitime mails uden at vække mistanke.

Hvorfor phishing stadig virker på danske virksomheder

Travlhed og tidspres bliver udnyttet

Phishing forsøger ofte at få modtageren til at handle, før der bliver tid til at kontrollere beskeden. Angriberen kan true med, at kontoen bliver lukket, eller skrive, at en betaling haster.

En mail, som ser ud til at komme fra direktøren, kan bede økonomiafdelingen om at gennemføre en fortrolig overførsel. En falsk leverandør kan oplyse, at virksomhedens kontonummer er ændret.

Problemet er ikke blot uopmærksomme medarbejdere. Selv erfarne personer kan blive snydt, hvis beskeden passer til deres aktuelle opgaver og indeholder troværdige oplysninger. Derfor bør virksomheden ikke basere sin sikkerhed på, at ingen nogensinde klikker forkert.

Angrebene kan være målrettede

Ved almindelig phishing bliver den samme besked sendt til mange modtagere. Spear phishing er derimod tilpasset en bestemt person eller virksomhed.

Angriberen kan finde oplysninger om medarbejdere, stillinger, leverandører og projekter på virksomhedens hjemmeside eller sociale medier. Informationen bruges til at gøre henvendelsen mere troværdig.

Kunstig intelligens kan gøre det lettere at formulere korrekte beskeder på dansk og skabe variationer til forskellige modtagere. Stemmeefterligning kan også bruges i telefonopkald. Virksomheden bør derfor ikke betragte korrekt sprog eller en genkendelig stemme som bevis på, at en henvendelse er ægte.

Hvorfor phishing stadig virker på danske virksomheder

Phishing findes i flere kanaler

Mail er fortsat en oplagt kanal, men det er ikke den eneste. Smishing er phishing via SMS eller beskedtjenester, mens vishing foregår gennem telefonopkald.

Angriberen kan også kombinere kanalerne. En medarbejder modtager måske først en mail og derefter et telefonopkald fra en person, der henviser til beskeden. Kombinationen kan få henvendelsen til at virke mere troværdig.

QR-koder kan føre til falske login-sider og er sværere at kontrollere, når de scannes med en telefon. Derfor skal medarbejdernes træning omfatte mere end klassiske mails med stavefejl og mistænkelige links.

Hvorfor phishing stadig virker på danske virksomheder

Tekniske løsninger reducerer risikoen

Mailfiltre kan stoppe mange falske beskeder, før de når medarbejdernes indbakker. Korrekt opsætning af SPF, DKIM og DMARC kan desuden gøre det vanskeligere at misbruge virksomhedens eget domæne som afsender.

Ingen filtre finder alt. Beskeden kan komme fra en kompromitteret konto hos en rigtig samarbejdspartner, eller angriberen kan registrere et domæne, der næsten ligner det ægte.

Multifaktorgodkendelse kan forhindre, at en stjålet adgangskode straks giver adgang til kontoen. Koder og almindelige pushgodkendelser kan dog også udsættes for phishing. Hvor det er muligt, bør virksomheden anvende phishing-resistente metoder som sikkerhedsnøgler eller passkeys.

Adgangsrettigheder skal begrænses, så en overtaget konto ikke giver adgang til flere systemer og data end nødvendigt.

Procedurer beskytter mod økonomisk svindel

Tekniske løsninger kan ikke afgøre, om en hastebetaling eller ændring af kontooplysninger er forretningsmæssigt korrekt. Her er faste procedurer nødvendige.

Ændringer af en leverandørs bankoplysninger bør bekræftes gennem en anden, kendt kontaktkanal. Medarbejderen skal ikke ringe til telefonnummeret i den mistænkelige mail, men bruge et nummer, som allerede findes i virksomhedens system.

Større eller usædvanlige betalinger bør kræve godkendelse fra mere end én person. Proceduren skal også gælde, når anmodningen tilsyneladende kommer fra ledelsen.

Hvorfor phishing stadig virker på danske virksomheder

Træning skal ligne den virkelige arbejdsdag

Et årligt kursus er ikke nødvendigvis nok. Træningen bør tage udgangspunkt i de henvendelser, medarbejderne faktisk modtager, og de handlinger angriberne forsøger at fremkalde.

Medarbejderne skal vide, hvordan de kontrollerer afsenderen, og hvor de rapporterer en mistænkelig besked. Rapporteringen skal være enkel, og den medarbejder, der reagerer hurtigt efter et fejlklik, skal mødes med hjælp frem for skyld.

Hvis en bruger har indtastet sin adgangskode på en falsk side, skal virksomheden hurtigt ændre loginoplysninger, afbryde aktive sessioner og undersøge kontoen for misbrug. Ved mistanke om økonomisk svindel skal bank og relevante ansvarlige kontaktes med det samme.

Phishing vil fortsat være en risiko, fordi metoden angriber virksomhedens kommunikation og arbejdsgange. Den bedste beskyttelse opstår, når it-sikkerhed, medarbejdertræning og faste kontrolprocedurer understøtter hinanden.

 

 

Skal vores IT-eksperter hjælpe?

Telefonen er åben:
Mandag-torsdag kl. 8.00-16.00
Fredag kl. 8.00-14.00

+ 0
Vi har over 700 aktive samarbejdspartnere
+ 0 år
Vi har over 30 års erfaring
+ 0
Vi har 27 dygtige kolleger

Skal vi hjælpe med jeres IT-setup?

Udfyld formularen, og få en GRATIS gennemgang af dit IT-setup og sikkerhed – med konkrete forslag til at optimere din forretning. Vi kontakter dig hurtigst muligt!

Udfyld felterne og vi kontakter dig

Jan Lyngsøe

Jan Lyngsøe

Nova-C

Book en uforpligtende snak med Jan

Få sparring om jeres nuværende IT-løsninger, og hør hvordan vi kan skabe en mere sikker og effektiv IT-hverdag.

30 minutter
Web konference