Gå til indhold
atlas
← Tilbage til opslaget

Hvad er phishing?

Phishing er forsøg på at narre nogen til at gøre noget, der gavner en angriber - taste sin adgangskode ind på en falsk side, åbne en skadelig vedhæftning, godkende en betaling eller udlevere oplysninger - ved at sende en besked, der udgiver sig for at komme fra en afsender, man stoler på. Ordet er et ordspil på engelsk fishing: Madding kastes bredt ud, og afsenderen behøver kun, at nogle få bider på.

Phishing er en form for social engineering, dvs. manipulation af mennesker. Angrebet går efter vores dømmekraft frem for tekniske svagheder, og det er præcis derfor, det er så sejlivet: Firewalls og opdateringer hjælper ikke meget, når den legitime bruger selv åbner døren indefra. Phishing er ofte første skridt i større angreb, herunder ransomware og databrud.

Sådan fungerer det

Varianter

Grundtricket er altid det samme, men det findes i mange udgaver:

Variant Kendetegn
Masse-phishing Samme generiske besked til tusindvis: “Din pakke er forsinket”, “Din indbakke er fuld”
Spear phishing Målrettet en bestemt person eller gruppe og gjort troværdig med oplysninger fra LinkedIn, virksomhedens hjemmeside eller tidligere læk
Whaling Spear phishing rettet mod topledere, hvis adgang og beføjelser er særligt værdifulde
Direktørsvindel / BEC (Business Email Compromise) Angriberen udgiver sig for - eller har overtaget mailen hos - en leder eller leverandør og beder om en hasteoverførsel eller nye kontooplysninger. Ofte helt uden link eller vedhæftning
Smishing Phishing via SMS eller beskedapps
Vishing Phishing via telefonopkald - fx en falsk “IT-support” eller “bank”, der beder offeret læse en kode op eller godkende et login, også med MitID
Quishing En QR-kode i en mail eller på en plakat, der fører til en falsk side; offeret flyttes over på mobilen, ofte uden for virksomhedens beskyttelse
Klon-phishing En kopi af en ægte mail, som offeret tidligere har fået, hvor linket eller vedhæftningen er byttet ud med noget skadeligt

Nogle angreb bruger desuden en adversary-in-the-middle-teknik: Den falske login-side sender alt videre til den rigtige tjeneste i realtid og opsnapper ikke kun adgangskoden, men også engangskoden og den session, der kommer ud af det. Derfor mindsker almindelig MFA risikoen, men fjerner den ikke.

Psykologien bag

Phishing-beskeder spiller på nogle få, forudsigelige knapper:

Advarselstegn

Intet enkelt tegn er afgørende, men disse bør få alle til at stoppe op:

Velformuleret spear phishing har måske ingen af de klassiske stavefejl. Det mest pålidelige forsvar er derfor processer: Bekræft usædvanlige anmodninger via en anden, kendt kanal.

Hvad betyder det for organisationen og koordinatoren?

Phishing ligger lige i krydsfeltet mellem teknik, mennesker og processer - præcis det felt, hvor en koordinator- eller awareness-rolle arbejder.

Typiske misforståelser

Atlas er i beta.