Gå til indhold
Kontakt os
Ordbog · Data og sikkerhed

Phishing

Phishing er falske mails og beskeder, der skal lokke login, betaling eller følsomme oplysninger ud af modtageren. Ordet kommer af fishing, for det er præcis det, der sker: afsenderen fisker, og ét bid er nok. Phishing er den mest almindelige vej ind i danske virksomheder, og langt de fleste alvorlige angreb starter med netop sådan en besked.

Phishing spiller på travlhed og tillid. En faktura der ligner de ægte. En chef der beder om en hurtig overførsel. En login side der er en kopi af jeres egen.

Sådan foregår et phishingangreb

De fleste angreb er masseudsendelser. Automatik sender tusindvis af mails og høster de logins, der kommer retur. Får angriberen fat i et kodeord, prøves det straks på mail, økonomisystem og alt andet, for mange genbruger deres koder.

De målrettede angreb er færre, men farligere. Her har afsenderen læst op på virksomheden, kender navne og leverandører og rammer præcist. Det kaldes spear phishing, og når direktøren efterlignes for at få en overførsel igennem, kaldes det CEO fraud.

De almindeligste typer

Phishing kommer ad flere kanaler. Mail er størst, men sms udgaven, kaldet smishing, vokser hurtigt: en pakke der ikke kunne leveres, et gebyr der skal betales. Telefonopkald, kaldet vishing, bruges især mod økonomifunktioner. Og QR koder på plakater og i mails fører til falske login sider, uden at nogen når at se adressen.

Fælles for dem alle: der er travlt, det haster, og du skal klikke nu.

Sådan genkender du en phishingmail

Kig efter fem tegn. Afsenderadressen ligner den ægte, men er lidt forkert. Beskeden haster og truer med konsekvenser. Linket peger et andet sted hen, end teksten siger, hvilket du ser ved at holde musen over uden at klikke. Sproget er en anelse skævt, selvom AI har gjort den fejl sjældnere. Og henvendelsen kommer uventet, fx en faktura fra en leverandør, I ikke venter noget fra.

Er du i tvivl, så gå selv til systemet i browseren i stedet for at klikke, eller ring tilbage på et nummer, I selv kender.

Hvis skaden er sket

Har nogen klikket og afgivet login, så skift koden med det samme, også alle steder hvor den er genbrugt, og log alle enheder ud. Er der overført penge, så kontakt banken straks, for de første timer afgør, om beløbet kan standses. Orientér it, så de kan se efter mistænkelig aktivitet, og anmeld sagen. Er der persondata involveret, gælder GDPR reglerne om anmeldelse inden 72 timer.

Vigtigst af alt: gør det trygt at sige til. Hurtig besked begrænser skaden. Skam forsinker den.

Sådan beskytter virksomheden sig

Teknikken tager det første slag: gode mailfiltre, opdaterede systemer og to faktor login på alt vigtigt. Det stærkeste værn er login uden adgangskode med passkeys og FIDO2, for hvor der ingen kode er, er der intet at fiske. Awareness træning holder vanerne ved lige med korte øvelser i stedet for årlige kurser.

Og så den regel, der redder flest: betalinger og kontoændringer bekræftes altid ad en anden kanal, end den besked der bad om dem.

Phishing og AI

AI har ændret spillet. De skæve formuleringer og stavefejlene, folk lærte at spejde efter, er næsten væk, for angriberne skriver nu fejlfrit dansk med få kliks. Falske stemmer og videoer er på vej ind i de målrettede angreb mod økonomifunktioner.

Derfor flytter forsvaret sig fra at spotte sproget til at tjekke handlingen: er det normalt, at denne person beder om dette, ad denne kanal, med denne hast? Faste procedurer for betalinger og adgange slår sprogfølelse, hver gang. Teknikken må gerne være klog, men rutinerne skal være kloge først.

Relaterede ord

← Alle ord om data og sikkerhed