{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/pretexting","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/pretexting/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/pretexting/"},"term":{"en":"Pretexting","da":"Pretexting"},"aka":{"en":["pretext"],"da":["falsk påskud"]},"domain":["security"],"cluster":"awareness","layer":"people","status":"current","era":2006,"summary":{"en":"Inventing a believable cover story and role, such as a new colleague or an auditor, to get someone to share information.","da":"At finde på en troværdig historie og rolle, fx en ny kollega eller en revisor, for at få nogen til at dele oplysninger."},"body":{"formal":{"en":"A form of social engineering built around a made-up situation and identity, usually prepared with research about the target; the story gives the victim a reason to help, so the request feels normal rather than suspicious.","da":"En form for social engineering, der bygger på en falsk situation og identitet, som regel forberedt med research om målet; historien giver offeret en grund til at hjælpe, så anmodningen virker normal frem for mistænkelig."},"plain":{"en":"Like an actor who turns up in a delivery uniform with a clipboard - nobody asks questions, because the costume and the story fit.","da":"Som en skuespiller, der dukker op i budtøj med en mappe under armen - ingen stiller spørgsmål, fordi kostumet og historien passer."},"inPractice":{"en":"Someone calls the payroll office of a municipality, says she is from the auditors, names the finance manager and asks for a list of staff salaries “for this year's audit”.","da":"En person ringer til lønkontoret i en kommune, siger, at hun er fra revisionen, nævner økonomichefen ved navn og beder om en liste over medarbejdernes lønninger “til årets revision”."},"whyItMatters":{"en":"A good story beats most of the warning signs people are taught to look for, so staff need clear permission to check who is asking before they help.","da":"En god historie slår de fleste af de advarselstegn, folk lærer at kigge efter, så medarbejdere skal have klar besked om, at de må tjekke, hvem der spørger, før de hjælper."}},"deepDive":{"en":"A pretext has three engineered components: an identity (auditor, new colleague, supplier's support engineer, police officer), a scenario that explains why the request is being made now, and supporting detail that makes both credible - internal jargon, correct names from the org chart, ticket or case numbers, an invoice reference, a spoofed caller ID or a plausible email thread. The detail comes from reconnaissance: company websites, LinkedIn, job adverts that reveal internal systems, public registers such as the Danish CVR, earlier data leaks and, often, a first low-stakes call whose only purpose is to harvest vocabulary for the second. Chaining small, individually harmless disclosures into one high-value request is the signature technique.\n\nThe legal history explains the term's era. The US Gramm-Leach-Bliley Act of 1999 (section 521, 15 U.S.C. § 6821) prohibited obtaining customer information from financial institutions under false pretences. In 2006 it emerged that investigators hired by Hewlett-Packard's board to trace a press leak had impersonated directors and journalists to obtain their phone records; the scandal led directly to the Telephone Records and Privacy Protection Act of 2006. In current threat reporting the Verizon DBIR uses pretexting as a VERIS social-engineering action, and most incidents it records under that label are business email compromise.\n\nPretexting differs from spear phishing in its unit of attack. Spear phishing is typically a single crafted message with a payload or link; pretexting is an interactive role that adapts to the victim's questions and can run across calls, mails and even physical visits. It also often has no technical payload at all: the output is information or an action performed by the victim, such as a password reset, an MFA device re-registration, a payroll change or a disclosed customer list. Help desks are the classic target because their job is to be helpful to people who have lost access.\n\nControls are therefore procedural. Identity verification must use something the pretexter cannot research or control: a call-back to the number in the directory or HR system, manager approval through a separate channel, or verification in person or via a strong digital identity. Help-desk scripts should forbid bypassing verification under time pressure or authority claims. Disclosure rules should classify information so that staff know what may be shared with an unverified caller. Where personal data is handed to a pretexter, it is an unauthorised disclosure and thus a personal data breach under GDPR Art. 4(12), with the notification duties of Art. 33.","da":"Et påskud har tre konstruerede dele: en identitet (revisor, ny kollega, leverandørens supportmedarbejder, politibetjent), et scenarie, der forklarer, hvorfor anmodningen kommer netop nu, og understøttende detaljer, der gør begge dele troværdige - intern jargon, korrekte navne fra organisationsdiagrammet, sags- eller ticketnumre, en fakturareference, et forfalsket opkaldsnummer eller en troværdig mailtråd. Detaljerne kommer fra rekognoscering: virksomhedens hjemmeside, LinkedIn, jobopslag, der afslører interne systemer, offentlige registre som CVR, tidligere datalæk og ofte et første, uskyldigt opkald, hvis eneste formål er at høste ordforråd til det næste. At kæde små, hver for sig harmløse oplysninger sammen til én værdifuld anmodning er den typiske teknik.\n\nDen juridiske historie forklarer begrebets tidsmæssige placering. Den amerikanske Gramm-Leach-Bliley Act fra 1999 (section 521, 15 U.S.C. § 6821) forbød at skaffe sig kundeoplysninger fra finansielle virksomheder under falske forudsætninger. I 2006 kom det frem, at efterforskere hyret af Hewlett-Packards bestyrelse til at finde kilden til et læk til pressen havde udgivet sig for at være bestyrelsesmedlemmer og journalister for at få fat i deres telefonoplysninger; skandalen førte direkte til Telephone Records and Privacy Protection Act of 2006. I nutidens trusselsrapportering bruger Verizon DBIR pretexting som en social engineering-handling i VERIS-taksonomien, og de fleste hændelser under den betegnelse er direktørsvindel.\n\nPretexting adskiller sig fra spear phishing i angrebets enhed. Spear phishing er typisk én gennemarbejdet besked med en nyttelast eller et link; pretexting er en interaktiv rolle, der tilpasser sig offerets spørgsmål og kan strække sig over opkald, mails og endda fysiske besøg. Ofte er der slet ingen teknisk nyttelast: Resultatet er oplysninger eller en handling, som offeret selv udfører, fx nulstilling af en adgangskode, genregistrering af en MFA-enhed, en ændring i lønsystemet eller en udleveret kundeliste. Servicedesken er det klassiske mål, fordi dens opgave netop er at hjælpe folk, der har mistet adgang.\n\nKontrollerne er derfor procesmæssige. Identitetsbekræftelse skal bygge på noget, som den, der spiller rollen, ikke kan researche eller styre: at ringe tilbage på nummeret i telefonbogen eller HR-systemet, godkendelse fra lederen via en separat kanal eller bekræftelse ved personligt fremmøde eller med en stærk digital identitet. Servicedeskens drejebøger skal forbyde, at verifikation springes over under tidspres eller henvisning til autoritet. Klassifikationsregler skal gøre det tydeligt, hvilke oplysninger der må deles med en uverificeret person. Udleveres personoplysninger til den, der spiller rollen, er det en uautoriseret videregivelse og dermed et brud på persondatasikkerheden efter databeskyttelsesforordningens art. 4, nr. 12, med anmeldelsespligten i art. 33."},"edges":[{"type":"kind-of","to":"security/social-engineering","confidence":"high","strength":"normal"},{"type":"contrasts-with","to":"security/spear-phishing","why":{"en":"Both aim at one chosen person, but spear phishing rests on a single well-made message, while pretexting rests on playing a role that can last over many contacts.","da":"Begge rammer én udvalgt person, men spear phishing bygger på én velformet besked, mens pretexting bygger på at spille en rolle, der kan vare over mange henvendelser."},"confidence":"medium","strength":"normal"},{"type":"used-with","to":"security/vishing","why":{"en":"A phone call is one of the most common ways to deliver a made-up story, because the caller can adjust it as the talk goes on.","da":"Et telefonopkald er en af de mest almindelige måder at levere en falsk historie på, fordi den, der ringer, kan tilpasse den undervejs."},"confidence":"high","strength":"normal"}],"depth":0,"sources":[{"title":"NIST Glossary - Pretexting","url":"https://csrc.nist.gov/glossary/term/pretexting","tier":"standard","publisher":"NIST"},{"title":"ENISA Threat Landscape","tier":"standard","publisher":"ENISA"}],"draft":true}