{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/smishing","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/smishing/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/smishing/"},"term":{"en":"Smishing","da":"Smishing (sms-svindel)"},"aka":{"en":["SMS phishing","text message phishing"],"da":["sms-svindel","sms-phishing"]},"domain":["security"],"cluster":"awareness","layer":"people","status":"current","era":2006,"summary":{"en":"Phishing sent as a text message, usually a short, urgent note with a link or a number to call.","da":"Phishing sendt som sms, typisk en kort, hastende besked med et link eller et nummer, man skal ringe til."},"body":{"formal":{"en":"A form of phishing delivered by text message or chat app instead of email; the short format hides the real sender and the full link address, and texts usually pass through fewer filters than work email.","da":"En form for phishing, der sendes som sms eller i en chat-app i stedet for mail; det korte format skjuler den rigtige afsender og den fulde linkadresse, og sms'er passerer som regel færre filtre end arbejdsmailen."},"plain":{"en":"Like a fake parking ticket tucked under your wiper - it looks official enough that you pay before you check.","da":"Som en falsk parkeringsbøde under viskeren - den ser officiel nok ud til, at du betaler, før du tjekker."},"inPractice":{"en":"The secretary at a school gets a text, apparently from the municipality's IT department, saying her account closes today unless she confirms her login; the link leads to a copy of the municipality's login page.","da":"Sekretæren på en skole får en sms, der ser ud til at komme fra kommunens IT-afdeling, om at hendes konto lukkes i dag, medmindre hun bekræfter sit login; linket fører til en kopi af kommunens login-side."},"whyItMatters":{"en":"People read texts within minutes and trust their phone more than their inbox, while work phones often sit outside the organisation's usual protection.","da":"Folk læser sms'er inden for få minutter og stoler mere på telefonen end på indbakken, mens arbejdstelefoner ofte står uden for organisationens sædvanlige beskyttelse."}},"deepDive":{"en":"SMS has no end-to-end sender authentication comparable to email's SPF, DKIM and DMARC. Application-to-person traffic enters mobile networks through aggregators and SMS gateways, and the originator field can be a phone number or an alphanumeric sender ID of up to 11 characters, such as a bank or parcel-carrier name, which the recipient's handset displays as given. Because phones group messages by sender, a spoofed sender ID can land inside the same conversation thread as genuine messages from that organisation, which is one of the most persuasive features of the attack. Some countries run sender-ID protection registries in which brands register their names and operators block unregistered use, but coverage depends on each operator and on traffic entering through international routes.\n\nDelivery infrastructure varies. Criminals rent bulk-SMS accounts, run SIM farms that rotate through prepaid SIM cards, and in several countries police have seized so-called SMS blasters: portable fake base stations that force nearby phones onto 2G and push messages directly to them, bypassing the operator's filtering entirely. Over-the-top channels such as iMessage, RCS and WhatsApp are increasingly used because they are end-to-end encrypted and therefore invisible to operator-level SMS firewalls; large Chinese-speaking phishing-kit operations have run such campaigns with fake toll, parcel and tax lures since at least 2023.\n\nThe landing side is engineered for mobile. Links use URL shorteners, newly registered lookalike domains or free hosting, and kits cloak themselves by serving the phishing page only to mobile user agents from the targeted country, showing a harmless page to scanners and desktop browsers. Mobile browsers truncate the address bar, so the full domain is rarely visible. Payloads are credential and card harvesting, often with a real-time operator relaying one-time codes, or malware: FluBot, spread in 2021 through fake parcel-delivery texts across Europe, tricked Android users into sideloading an app that stole banking credentials and texted itself onward from the victim's contacts.\n\nFor organisations, the main problem is that the attack arrives outside the email security stack. Mitigations are mobile device management with mobile threat defence and DNS or web filtering on work phones, phishing-resistant MFA so harvested credentials and codes are useless, clear internal rules that IT, HR and payroll never ask for logins by text, and a reporting path that works from a phone. Smishing is phishing by channel; spear-style smishing that uses the target's name and role differs from vishing mainly in that the pressure is written and asynchronous rather than live, and the two are often combined, with a text asking the victim to call a number where a vishing operator takes over.","da":"Sms har ingen afsendergodkendelse fra ende til ende, der svarer til mailens SPF, DKIM og DMARC. Trafik fra applikationer til personer kommer ind i mobilnettene via aggregatorer og sms-gateways, og afsenderfeltet kan være et telefonnummer eller et alfanumerisk afsender-id på op til 11 tegn, fx navnet på en bank eller et fragtfirma, som modtagerens telefon viser, præcis som det er angivet. Fordi telefoner grupperer beskeder efter afsender, kan et forfalsket afsender-id havne i samme samtaletråd som ægte beskeder fra organisationen, og det er en af angrebets mest overbevisende egenskaber. Nogle lande har registre til beskyttelse af afsender-id'er, hvor brands registrerer deres navne, og operatørerne blokerer uregistreret brug, men dækningen afhænger af den enkelte operatør og af trafik, der kommer ind via internationale ruter.\n\nLeveringsinfrastrukturen varierer. Kriminelle lejer konti til masseudsendelse af sms, driver SIM-farme, der roterer mellem taletidskort, og i flere lande har politiet beslaglagt såkaldte SMS blasters: bærbare falske basestationer, der tvinger nærliggende telefoner over på 2G og sender beskeder direkte til dem, helt uden om operatørens filtrering. Over-the-top-kanaler som iMessage, RCS og WhatsApp bruges i stigende grad, fordi de er krypteret fra ende til ende og derfor usynlige for operatørernes sms-firewalls; store kinesisksprogede operationer med phishing-kits har siden mindst 2023 kørt sådanne kampagner med falske opkrævninger for vejafgift, pakker og skat.\n\nLandingssiden er bygget til mobilen. Links bruger URL-forkortere, nyregistrerede lookalike-domæner eller gratis hosting, og kittene skjuler sig ved kun at vise phishing-siden til mobile user agents fra det land, der angribes, mens scannere og desktopbrowsere ser en harmløs side. Mobilbrowsere afkorter adresselinjen, så det fulde domæne sjældent er synligt. Nyttelasten er høst af loginoplysninger og kortdata, ofte med en operatør i realtid, der videresender engangskoder, eller malware: FluBot, der i 2021 spredtes via falske pakkebeskeder i hele Europa, narrede Android-brugere til at installere en app uden om app-butikken, som stjal bankoplysninger og sendte sig selv videre til offerets kontakter.\n\nFor organisationer er hovedproblemet, at angrebet kommer uden om mailsikkerheden. Modtrækkene er MDM med mobile threat defence og DNS- eller webfiltrering på arbejdstelefoner, phishing-resistent MFA, så høstede loginoplysninger og koder er værdiløse, klare interne regler om, at IT, HR og løn aldrig beder om login via sms, og en meldevej, der virker fra telefonen. Smishing er phishing defineret ved kanalen; målrettet smishing med modtagerens navn og rolle adskiller sig fra vishing især ved, at presset er skriftligt og asynkront frem for levende, og de to kombineres ofte, når en sms beder offeret ringe til et nummer, hvor en vishing-operatør tager over."},"edges":[{"type":"kind-of","to":"security/phishing","confidence":"high","strength":"normal"},{"type":"contrasts-with","to":"security/vishing","why":{"en":"Smishing sends a written message and waits for a click; vishing uses a live voice to push the victim in real time.","da":"Smishing sender en skrevet besked og venter på et klik; vishing bruger en levende stemme til at presse offeret i øjeblikket."},"confidence":"high","strength":"normal"},{"type":"causes","to":"security/data-breach","why":{"en":"Card details or logins typed into the fake page go straight to the attacker.","da":"Kortoplysninger eller logins, der tastes ind på den falske side, går direkte til angriberen."},"confidence":"medium","strength":"normal"}],"depth":0,"sources":[{"title":"NIST Glossary - Smishing","url":"https://csrc.nist.gov/glossary/term/smishing","tier":"standard","publisher":"NIST"},{"title":"ENISA Threat Landscape","tier":"standard","publisher":"ENISA"}],"draft":true}