Gå til indhold
atlas

Pretexting

Også kendt som: falsk påskud

At finde på en troværdig historie og rolle, fx en ny kollega eller en revisor, for at få nogen til at dele oplysninger.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En form for social engineering, der bygger på en falsk situation og identitet, som regel forberedt med research om målet; historien giver offeret en grund til at hjælpe, så anmodningen virker normal frem for mistænkelig.

Forklaret enkelt

Som en skuespiller, der dukker op i budtøj med en mappe under armen - ingen stiller spørgsmål, fordi kostumet og historien passer.

I praksis

En person ringer til lønkontoret i en kommune, siger, at hun er fra revisionen, nævner økonomichefen ved navn og beder om en liste over medarbejdernes lønninger “til årets revision”.

Hvorfor det betyder noget

En god historie slår de fleste af de advarselstegn, folk lærer at kigge efter, så medarbejdere skal have klar besked om, at de må tjekke, hvem der spørger, før de hjælper.

Teknisk uddybning

Et påskud har tre konstruerede dele: en identitet (revisor, ny kollega, leverandørens supportmedarbejder, politibetjent), et scenarie, der forklarer, hvorfor anmodningen kommer netop nu, og understøttende detaljer, der gør begge dele troværdige - intern jargon, korrekte navne fra organisationsdiagrammet, sags- eller ticketnumre, en fakturareference, et forfalsket opkaldsnummer eller en troværdig mailtråd. Detaljerne kommer fra rekognoscering: virksomhedens hjemmeside, LinkedIn, jobopslag, der afslører interne systemer, offentlige registre som CVR, tidligere datalæk og ofte et første, uskyldigt opkald, hvis eneste formål er at høste ordforråd til det næste. At kæde små, hver for sig harmløse oplysninger sammen til én værdifuld anmodning er den typiske teknik.

Den juridiske historie forklarer begrebets tidsmæssige placering. Den amerikanske Gramm-Leach-Bliley Act fra 1999 (section 521, 15 U.S.C. § 6821) forbød at skaffe sig kundeoplysninger fra finansielle virksomheder under falske forudsætninger. I 2006 kom det frem, at efterforskere hyret af Hewlett-Packards bestyrelse til at finde kilden til et læk til pressen havde udgivet sig for at være bestyrelsesmedlemmer og journalister for at få fat i deres telefonoplysninger; skandalen førte direkte til Telephone Records and Privacy Protection Act of 2006. I nutidens trusselsrapportering bruger Verizon DBIR pretexting som en social engineering-handling i VERIS-taksonomien, og de fleste hændelser under den betegnelse er direktørsvindel.

Pretexting adskiller sig fra spear phishing i angrebets enhed. Spear phishing er typisk én gennemarbejdet besked med en nyttelast eller et link; pretexting er en interaktiv rolle, der tilpasser sig offerets spørgsmål og kan strække sig over opkald, mails og endda fysiske besøg. Ofte er der slet ingen teknisk nyttelast: Resultatet er oplysninger eller en handling, som offeret selv udfører, fx nulstilling af en adgangskode, genregistrering af en MFA-enhed, en ændring i lønsystemet eller en udleveret kundeliste. Servicedesken er det klassiske mål, fordi dens opgave netop er at hjælpe folk, der har mistet adgang.

Kontrollerne er derfor procesmæssige. Identitetsbekræftelse skal bygge på noget, som den, der spiller rollen, ikke kan researche eller styre: at ringe tilbage på nummeret i telefonbogen eller HR-systemet, godkendelse fra lederen via en separat kanal eller bekræftelse ved personligt fremmøde eller med en stærk digital identitet. Servicedeskens drejebøger skal forbyde, at verifikation springes over under tidspres eller henvisning til autoritet. Klassifikationsregler skal gøre det tydeligt, hvilke oplysninger der må deles med en uverificeret person. Udleveres personoplysninger til den, der spiller rollen, er det en uautoriseret videregivelse og dermed et brud på persondatasikkerheden efter databeskyttelsesforordningens art. 4, nr. 12, med anmeldelsespligten i art. 33.

Relationer

Forveksl ikke med
Spear phishingPhishing
Afbødes af
Awareness

Kilder og videre læsning

Standarder og officielle tekster

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.