De fleste IT-sikkerhedsbrud starter ikke med avanceret hacking. De starter med en medarbejder, der klikker på et link i en e-mail. Phishing er fortsat den mest anvendte angrebsmetode mod danske virksomheder, og angrebene bliver mere og mere overbevisende. Det er ikke længere nok at lede efter stavefejl og mærkelige afsenderadresser. I og jeres kolleger skal kende spillereglerne.
Hvad er phishing?
Phishing er et forsøg på at narre jer til at udlevere loginoplysninger, betale penge eller installere skadelig software, ved at udgive sig for at være nogen, I stoler på. Det sker oftest via e-mail, men også via SMS (kaldet smishing) og telefon (kaldet vishing).
Angriberne bruger tid på at gøre beskeden troværdig. De kopierer logoer, skriver fejlfrit dansk og opbygger en situation, der skaber tidspres. Målet er at få jer til at handle, inden I når at tænke jer om.
De tre angrebstyper, I skal kende
E-mail phishing
Den klassiske variant. I modtager en mail, der ser ud til at komme fra Post Danmark, SKAT, Microsoft, jeres bank eller, og det er her det bliver farligt, fra jeres egen leder eller en kollega. Mailen indeholder typisk et link til en falsk loginside eller en vedhæftet fil med skadelig kode.
Et realistisk dansk eksempel: I modtager en mail med emnelinjen "Din Microsoft 365-licens udløber i dag, bekræft dit abonnement". Afsenderadressen ligner support@microsoft-renewal.dk, logoet er korrekt, og linket fører til en side, der er identisk med Microsofts loginside, men adressen i browserens adresselinje slutter på .net i stedet for .com.
SMS-phishing (smishing)
Her modtager medarbejderen en SMS, der typisk udgiver sig for at være fra PostNord, en bank eller et offentligt system. Teksten er kort og skaber et problem, der kræver øjeblikkelig handling: "Din pakke er tilbageholdt. Betal 9 kr. i told her: [link]". Linket fører til en falsk betalingsside, der høster kortoplysninger.
SMS-phishing virker, fordi folk er vant til at handle hurtigt på telefonen, og fordi vi generelt stoler mere på en SMS end en e-mail.
Telefonsvindel (vishing)
En person ringer og udgiver sig for at være fra IT-support, Microsoft, jeres bank eller en myndighed. De fortæller, at der er registreret mistænkelig aktivitet på jeres konto eller jeres computer. Løsningen kræver, at I installerer et program, oplyser jeres password eller godkender en MFA-notifikation.
Husk: Ingen legitim IT-support, bank eller myndighed vil nogensinde bede jer oplyse jeres password over telefonen.
Syv røde flag, I altid skal tjekke
- Afsenderadressen stemmer ikke. Se på domænet efter @-tegnet. support@microsoft-help.dk er ikke Microsoft. fakturaer@din-bank-secure.com er ikke jeres bank.
- Tidspres og trusler. "Din konto lukkes om 24 timer", "Betal nu for at undgå retslige konsekvenser". Det er manipulationstaktik.
- I bliver bedt om at logge ind via et link. Gå altid direkte til hjemmesiden i stedet for at klikke. Skriv adressen manuelt i browserens adresselinje.
- Uventede vedhæftede filer. En kollega sender jer pludselig en zip-fil eller en Word-fil, I ikke har bedt om? Ring og tjek, inden I åbner.
- Anmodninger om at godkende MFA uden at I selv har bedt om det. Hvis I modtager en godkendelsesanmodning på jeres telefon, og I ikke er ved at logge ind, så er det en angriber, der forsøger at bryde ind med jeres password.
- Ukendte links i SMS-beskeder. Gå til afsenderens officielle hjemmeside i stedet for at trykke på linket.
- Sproget virker lidt forkert. Selv om stavningen er korrekt, kan sætningsopbygningen være unaturlig, et tegn på maskinoversat tekst.
Husk denne tommelfingerregel: Hvis en besked skaber et problem, der kræver øjeblikkelig handling, og løsningen involverer at klikke på et link, installere noget eller afgive oplysninger, så er det med overvejende sandsynlighed svindel. Stop op, og verificer via en anden kanal.
Hvad gør I, hvis I modtager en mistænkelig besked?
- Klik ikke. Åbn ikke links eller vedhæftede filer, inden I er sikre.
- Tjek afsenderens identitet via en anden kanal. Ring til personen eller virksomheden på et telefonnummer, I selv finder, ikke et nummer i mailen.
- Rapportér det til IT. Også selv om I ikke klikkede. Flere medarbejdere kan have modtaget den samme mail, og IT skal have mulighed for at blokere den.
- Hvis I allerede har klikket: Skift jeres password med det samme, kontakt IT, og fortæl præcis, hvad der skete. Jo hurtigere I handler, jo bedre.
Sådan træner I jeres medarbejdere
Teknologi alene løser ikke phishing-problemet. Den menneskelige faktor er afgørende, og det kræver løbende træning, ikke en enkelt PowerPoint-præsentation ved onboarding.
Simulerede phishing-tests
De mest effektive virksomheder sender regelmæssigt falske phishing-mails til egne medarbejdere. Klikker nogen på linket, bliver de vist en pædagogisk besked og sendt til et kort træningsmodul. Formålet er ikke at straffe, men at træne dem. Studier viser, at simulerede tests reducerer klikraten med 60–80 % over 12 måneder.
En klar rapporteringskultur
Medarbejdere skal vide, at de kan og skal rapportere mistænkelige beskeder, uden at frygte at blive skældt ud for at have klikket. Skam er phishing-angrebenes bedste ven. Lav en simpel procedure: ét sted at sende mistænkelige mails, og en kvittering, der bekræfter, at IT har modtaget rapporten.
Kortfattede, konkrete eksempler
Brug faktiske phishing-eksempler fra jeres branche. En regnskabsmedarbejder skal se falske fakturaer. En receptionist skal se falske IT-supportopkald. Jo mere genkendeligt scenariet er, jo bedre husker I det.
Opsummering
Phishing virker, fordi det udnytter menneskelig adfærd: travlhed, tillid og hjælpsomhed. Det bedste forsvar er en kombination af tekniske foranstaltninger (spam-filtre, MFA, DNS-beskyttelse) og veluddannede medarbejdere, der stopper op, inden de klikker. Start med at gøre proceduren klar: hvad skal en medarbejder gøre, når de er i tvivl? Den procedure skal sidde i rygraden.