Gå til indhold
atlas

Phishing

Også kendt som: phishing-angreb

Falske mails eller beskeder sendt i stor mængde for at narre folk til at udlevere oplysninger eller klikke på noget skadeligt.

Kladde - dette opslag er endnu ikke gennemgået.

Læs hele artiklen →

Formelt

En form for social engineering, hvor beskeder, der udgiver sig for at komme fra en betroet afsender, sendes til mange mennesker for at opsnappe en adgangskode eller anden loginoplysning eller få modtageren til at åbne en skadelig fil eller et skadeligt link.

Forklaret enkelt

Som at kaste et net med madding i havet - afsenderen er ligeglad med, hvilken fisk der bider, bare nogle gør.

I praksis

Hundredvis af medarbejdere i en region får en mail “fra MitID” om, at deres login snart udløber; nogle få følger linket til en kopi af login-siden og indtaster deres oplysninger.

Hvorfor det betyder noget

Det er billigt at sende og kræver kun, at én person hopper på det, hvilket gør det til et af de mest almindelige første skridt i et angreb.

Teknisk uddybning

Begrebet stammer fra AOL-miljøet i midten af 1990'erne, hvor angribere "fiskede" efter adgangskoder; stavemåden med ph nikker til phone phreaking. MITRE ATT&CK beskriver det som T1566 Phishing (Initial Access) med underteknikkerne .001 Spearphishing Attachment, .002 Spearphishing Link, .003 Spearphishing via Service og .004 Spearphishing Voice samt T1598 Phishing for Information, når målet er rekognoscering frem for kodeafvikling eller at opsnappe loginoplysninger.

Mailens svaghed er, at SMTP (RFC 5321) ikke har indbygget afsendergodkendelse. Tre mekanismer, der publiceres i DNS, eftermonterer den. SPF (RFC 7208) lader et domæne angive de IP-adresser, der må sende på vegne af dets envelope-afsender (RFC5321.MailFrom), begrænset til 10 DNS-opslag pr. evaluering. DKIM (RFC 6376) tilføjer en signatur over udvalgte headere og selve indholdet, som kan verificeres med en offentlig nøgle under selector._domainkey.domæne. DMARC (RFC 7489) kobler dem til det, brugeren faktisk ser: Det synlige From-domæne (RFC5322.From) skal stemme overens (alignment) med et SPF- eller DKIM-domæne, der er godkendt, og ejeren publicerer en politik med p=none, p=quarantine eller p=reject samt samlede rapporter (rua). Siden februar 2024 har Google og Yahoo krævet DMARC af masseafsendere. Kontrollerne stopper kun forfalskning af præcis det beskyttede domæne; lookalike-domæner, forfalskede visningsnavne, kompromitterede legitime konti og misbrug af betroede cloudtjenester består alle tre.

Moderne phishing efter loginoplysninger er i vid udstrækning gået over til adversary-in-the-middle-kits (Evilginx, EvilProxy og deres efterfølgere). I stedet for en statisk kopi af login-siden fungerer kittet som omvendt proxy mod den rigtige identitetsudbyder i realtid, så offeret gennemfører et ægte login inklusive engangskode, sms- eller push-MFA, mens angriberen opsnapper den sessionscookie, der kommer ud af det. Microsoft dokumenterede i 2022 en sådan kampagne rettet mod over 10.000 organisationer. Det holdbare modtræk er phishing-resistent godkendelse: FIDO2/WebAuthn-passkeys og smartcards binder den kryptografiske signatur til det domæne, browseren faktisk er forbundet til, så en proxy på et andet domæne ikke får noget brugbart. Betingede adgangsregler med krav om administrerede enheder og korte sessionslevetider mindsker værdien af stjålne cookies yderligere.

Leveringen tilpasser sig hele tiden filtrene: HTML-vedhæftninger, der samler siden lokalt (HTML smuggling), QR-koder, der flytter offeret over på en uadministreret telefon (quishing), links til legitime fildelingstjenester, OAuth-consent-phishing, hvor brugeren bedes give en ondsindet app adgang til postkassen, og device-code-phishing, der misbruger OAuth-flowet for enhedsgodkendelse (RFC 8628). Detektion kombinerer derfor omskrivning af URL'er med analyse på kliktidspunktet, sandboxing, overvågning af lookalike-domæner og meldinger fra brugerne. Phishing adskiller sig fra sine undertyper ved målretningen: Masse-phishing optimerer på mængde, spear phishing og direktørsvindel på troværdighed, og smishing og vishing skifter kanal.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Digital identitet
  2. →Loginoplysning (credential)
  3. →Phishing

Relationer

Forveksl ikke med
Pretexting
Bruges sammen med
Deepfake

Kilder og videre læsning

Standarder og officielle tekster

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.