Gå til indhold
atlas

Vishing (telefonsvindel)

Også kendt som: telefonsvindel, voice phishing

Svindel via telefon eller taleopkald, hvor folk narres til at udlevere oplysninger, koder eller penge.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En form for social engineering, der foregår med stemmen, hvor angriberen udgiver sig for at være banken, IT-support eller en chef og bruger tonefald, hastværk og et forfalsket nummer til at presse målet til at handle med det samme; nyere varianter bruger en computerskabt kopi af en kendt persons stemme.

Forklaret enkelt

Som en glat sælger i telefonen, der aldrig giver dig pause nok til at tænke dig om.

I praksis

En medarbejder i en pensionskasse bliver ringet op af “IT-supporten” om et problem med hendes konto og bliver snakket til at læse den MFA-kode op, der lige er kommet på hendes telefon.

Hvorfor det betyder noget

En levende stemme skaber tillid og pres hurtigere end nogen mail, og en kode, der læses højt, kan få en angriber forbi MFA.

Teknisk uddybning

Vishing udnytter, at nummervisning blev designet som en bekvemmelighed og ikke som godkendelse. På SIP-baseret VoIP er det kaldende nummer blot et felt, som det afsendende system udfylder, og det krydser operatørgrænser stort set uverificeret, så den, der ringer, kan vise nummeret for en bank, en politistation eller målets egen IT-afdeling. Det amerikanske svar er STIR/SHAKEN, bygget på RFC 8224 (godkendt identitet i SIP), RFC 8225 (PASSporT-tokens) og RFC 8226 (certifikater for telefonnumre): Den afsendende operatør signerer opkaldet med et attesteringsniveau A (fuld), B (delvis) eller C (gateway), og den modtagende operatør verificerer det. FCC krævede, at store amerikanske operatører indførte det på IP-net senest 30. juni 2021. Det beskytter ikke opkald, der går via ældre TDM-forbindelser eller stammer fra udlandet, og det beviser kun, hvilken operatør der har stået inde for nummeret, ikke hvem der taler.

Tre angrebsmønstre dominerer mod organisationer. Det første er omgåelse af MFA: Den, der ringer, udgiver sig for at være IT-support eller bankens svindelafdeling og får offeret til at læse en engangskode op eller godkende en push-anmodning, mens angriberen logger ind, nogle gange efter at have bombarderet offeret med anmodninger (MFA-træthed); nummermatchning i godkendelsesapps, som Microsoft Authenticator har håndhævet siden 2023, svækker angrebet, men fjerner det ikke. Det andet er angreb på servicedesken, der går den modsatte vej: Angriberen ringer til organisationens egen servicedesk som en medarbejder og beder om nulstilling af adgangskode eller ny MFA-registrering, hvilket var den rapporterede indgang i kompromitteringen af MGM Resorts i 2023, der tilskrives Scattered Spider. Det tredje er callback-phishing (telephone-oriented attack delivery), kendt fra BazarCall-kampagnerne i 2021, hvor en mail om et falsk abonnementstræk ikke indeholder noget link, kun et telefonnummer; callcentret snakker derefter offeret til at installere fjernadgangssoftware.

Stemmekloning lægger identitetsforfalskning oven på nummerforfalskning. Korte klip af offentlig lyd er nok til, at nutidens modeller kan lave en overbevisende efterligning, og sagerne spænder fra den meget omtalte svindel i 2019 mod et britisk energiselskab med en klonet direktørstemme til sagen fra 2024, hvor en medarbejder hos Arup i Hongkong overførte omkring 200 mio. HK$ efter et videomøde, hvor alle de andre deltagere var deepfakes.

Fordi kanalen i sig selv ikke kan stoles på, er forsvaret procesmæssigt: Handl aldrig på et indgående opkalds påstand om identitet, læg på og ring tilbage på et nummer fra telefonbogen eller bagsiden af kortet, læs aldrig koder op, og giv servicedesken verifikationsmetoder, som en velforberedt opringer ikke kan klare, fx bekræftelse fra lederen via en separat kanal eller identitetskontrol ved fremmøde eller på video mod et ID-dokument. Phishing-resistent MFA fjerner de koder, der er værd at stjæle. Vishing adskiller sig fra smishing ved sit levende, tilpasningsdygtige pres, og det er en af de mest almindelige kanaler til pretexting.

Relationer

Forveksl ikke med
Smishing (sms-svindel)
Afbødes af
Awareness
Forårsager
Databrud
Bruges sammen med
DeepfakePretexting

Kilder og videre læsning

Standarder og officielle tekster

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.