Smishing (sms-svindel)
Også kendt som: sms-svindel, sms-phishing
Phishing sendt som sms, typisk en kort, hastende besked med et link eller et nummer, man skal ringe til.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En form for phishing, der sendes som sms eller i en chat-app i stedet for mail; det korte format skjuler den rigtige afsender og den fulde linkadresse, og sms'er passerer som regel færre filtre end arbejdsmailen.
Forklaret enkelt
Som en falsk parkeringsbøde under viskeren - den ser officiel nok ud til, at du betaler, før du tjekker.
I praksis
Sekretæren på en skole får en sms, der ser ud til at komme fra kommunens IT-afdeling, om at hendes konto lukkes i dag, medmindre hun bekræfter sit login; linket fører til en kopi af kommunens login-side.
Hvorfor det betyder noget
Folk læser sms'er inden for få minutter og stoler mere på telefonen end på indbakken, mens arbejdstelefoner ofte står uden for organisationens sædvanlige beskyttelse.
Teknisk uddybning
Sms har ingen afsendergodkendelse fra ende til ende, der svarer til mailens SPF, DKIM og DMARC. Trafik fra applikationer til personer kommer ind i mobilnettene via aggregatorer og sms-gateways, og afsenderfeltet kan være et telefonnummer eller et alfanumerisk afsender-id på op til 11 tegn, fx navnet på en bank eller et fragtfirma, som modtagerens telefon viser, præcis som det er angivet. Fordi telefoner grupperer beskeder efter afsender, kan et forfalsket afsender-id havne i samme samtaletråd som ægte beskeder fra organisationen, og det er en af angrebets mest overbevisende egenskaber. Nogle lande har registre til beskyttelse af afsender-id'er, hvor brands registrerer deres navne, og operatørerne blokerer uregistreret brug, men dækningen afhænger af den enkelte operatør og af trafik, der kommer ind via internationale ruter.
Leveringsinfrastrukturen varierer. Kriminelle lejer konti til masseudsendelse af sms, driver SIM-farme, der roterer mellem taletidskort, og i flere lande har politiet beslaglagt såkaldte SMS blasters: bærbare falske basestationer, der tvinger nærliggende telefoner over på 2G og sender beskeder direkte til dem, helt uden om operatørens filtrering. Over-the-top-kanaler som iMessage, RCS og WhatsApp bruges i stigende grad, fordi de er krypteret fra ende til ende og derfor usynlige for operatørernes sms-firewalls; store kinesisksprogede operationer med phishing-kits har siden mindst 2023 kørt sådanne kampagner med falske opkrævninger for vejafgift, pakker og skat.
Landingssiden er bygget til mobilen. Links bruger URL-forkortere, nyregistrerede lookalike-domæner eller gratis hosting, og kittene skjuler sig ved kun at vise phishing-siden til mobile user agents fra det land, der angribes, mens scannere og desktopbrowsere ser en harmløs side. Mobilbrowsere afkorter adresselinjen, så det fulde domæne sjældent er synligt. Nyttelasten er høst af loginoplysninger og kortdata, ofte med en operatør i realtid, der videresender engangskoder, eller malware: FluBot, der i 2021 spredtes via falske pakkebeskeder i hele Europa, narrede Android-brugere til at installere en app uden om app-butikken, som stjal bankoplysninger og sendte sig selv videre til offerets kontakter.
For organisationer er hovedproblemet, at angrebet kommer uden om mailsikkerheden. Modtrækkene er MDM med mobile threat defence og DNS- eller webfiltrering på arbejdstelefoner, phishing-resistent MFA, så høstede loginoplysninger og koder er værdiløse, klare interne regler om, at IT, HR og løn aldrig beder om login via sms, og en meldevej, der virker fra telefonen. Smishing er phishing defineret ved kanalen; målrettet smishing med modtagerens navn og rolle adskiller sig fra vishing især ved, at presset er skriftligt og asynkront frem for levende, og de to kombineres ofte, når en sms beder offeret ringe til et nummer, hvor en vishing-operatør tager over.
Relationer
- En slags
- Phishing
- Forveksl ikke med
- Vishing (telefonsvindel)
- Afbødes af
- Phishing-simuleringAwareness
- Forårsager
- Databrud
Kilder og videre læsning
Standarder og officielle tekster
- NIST Glossary - Smishing · NIST
- ENISA Threat Landscape · ENISA
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…