Phishing
Phishing er en form for cyberangreb, hvor kriminelle udgiver sig for en pålidelig afsender, som en bank, en offentlig myndighed eller en kendt virksomhed, for at franarre modtageren personlige eller økonomiske oplysninger. Angrebet foregår typisk via e-mail, SMS eller telefonopkald og er opkaldt efter det engelske ord for at fiske, fordi kriminelle “fisker” efter oplysninger, de kan bruge til at stjæle penge eller misbruge en identitet.
Et typisk eksempel er en SMS, der ser ud til at komme fra et fragtfirma, og som skriver, at en pakke venter på at blive frigivet, hvis man betaler et lille toldgebyr via et link. Linket fører til en falsk betalingsside, hvor de indtastede kortoplysninger opsnappes af svindlerne.
Andre udgaver af samme trick bruger Skattestyrelsen som afsender med løfte om overskydende skat, eller udgiver sig for et familiemedlem i akut pengenød, ofte kaldet “bekendt i knibe”-svindel.
Hvad er phishing og hvordan virker det
Et phishing-angreb bygger på tre elementer, der går igen uanset kanal: en afsender, der efterligner en kendt og troværdig kilde, en besked, der skaber et presserende problem, og en handling, modtageren skal foretage med det samme, for eksempel klikke på et link eller ringe et nummer op. Kriminelle sender beskeder, der ligner legitim kommunikation fra banker, offentlige myndigheder eller store virksomheder, og forsøger derved at få dig til at klikke på falske links eller åbne en vedhæftet fil med skadeligt indhold.
Mekanismen bag virker, fordi den udnytter menneskelig adfærd under tidspres. Når en besked signalerer, at en konto snart lukkes, eller at der skal reageres inden for kort tid, har mange en tendens til at handle først og tænke bagefter. Det er denne følelsesmæssige reaktion, frygt for at tabe adgang, penge eller data, som gør phishing effektivt, selv hos brugere der normalt er kritiske over for uventede beskeder.
De mest brugte kanaler til phishing er:
- E-mail phishing med forfalsket eller efterlignet afsenderadresse
- SMS-baserede svindelforsøg, kaldet smishing
- Telefonopkald med falsk identitet, kaldet vishing
Den mest håndgribelige beskyttelse er at kunne genkende disse tegn og handle derefter: verificer afsenderens identitet direkte hos virksomheden eller myndigheden, kig på linket før du klikker på det, og undlad at afgive personlige oplysninger som svar på en uopfordret besked.
Forskellige former for phishing-angreb i Danmark
I en dansk kontekst lokaliseres phishing-angreb ofte ved, at svindlerne bruger dansk sprog og navne på kendte danske institutioner, for eksempel banker, PostNord eller Skattestyrelsen, for at virke troværdige. De mest almindelige varianter er:
- Spam-phishing, hvor de samme falske beskeder sendes bredt ud til mange modtagere
- Spear-phishing, rettet mod en bestemt person eller virksomhed med skræddersyet indhold
- Smishing via SMS-beskeder, ofte om pakker eller gebyrer
- Vishing gennem telefonopkald, hvor opkalderens nummer kan være forfalsket, så det ligner et kendt nummer
Phishing-mails kan også indeholde vedhæftede filer med skadelig software. Trojanske heste er et eksempel på denne type malware, som kan gemme sig i en fil, der ligner et almindeligt dokument eller CV, og som giver angriberen adgang til systemet, når filen åbnes. Nogle angreb udnytter desuden såkaldte avancerede teknikker, hvor kendte sikkerhedshuller i software misbruges, før de er rettet.
Ud over de klassiske metoder findes mere målrettede kampagner:
- Clone-phishing, hvor en tidligere legitim meddelelse kopieres, og et link eller en vedhæftet fil udskiftes med en skadelig version
- Efterligning af ægte virksomheders domænenavne med små stavevariationer
- Watering hole-angreb, hvor et websted, mange fra samme branche besøger, inficeres med skadelig kode
Stjålne login-oplysninger fra phishing bruges i visse tilfælde til at inddrage flere kompromitterede enheder i et samlet, styret netværk. Sådanne cyberkriminelle netværk kan efterfølgende bruges til at sende endnu flere phishing-beskeder eller udføre andre angreb.
Sådan identificerer du phishing-forsøg
Her er de tegn, der oftest afslører et phishing-forsøg:
- Afsenderadresser fra generiske domæner som @gmail.com eller @outlook.com, hvor man ville forvente en virksomheds eller myndigheds egen officielle domæneadresse
- Stavefejl og usædvanlige formuleringer i beskeden
- Uventede anmodninger om personlige oplysninger eller bekræftelse af login
- Links, hvor den viste tekst ikke matcher den faktiske URL, hvilket kan ses ved at holde musen over linket uden at klikke
- Presserende eller truende sprog, for eksempel at en konto er suspenderet eller et kort er annulleret
Verificer altid afsenderens identitet, før du handler på en besked, for eksempel ved at ringe til virksomheden på et nummer, du selv har fundet, ikke et nummer angivet i beskeden. Vær særligt forsigtig med vedhæftede filer, især filtyper som .zip, .exe og .scr, som kan indeholde skadelig kode.
Offentlige myndigheder og banker vil i praksis ikke bede om, at du afgiver fortrolige oplysninger via e-mail, SMS eller links. En anmodning om dette bør derfor i sig selv vække skepsis, uanset hvor autentisk beskeden ellers ser ud.
Beskyttelse mod moderne phishing-trusler
Beskyttelse mod phishing handler om en kombination af teknologiske værktøjer og egen adfærd. To-faktor-autentificering, hvor login kræver både en adgangskode og en engangskode fra en app eller SMS, gør det sværere for en angriber at få adgang til en konto, selv hvis adgangskoden er blevet stjålet.
Risikoen for malware reduceres i praksis gennem en kombination af opdateret sikkerhedssoftware og løbende viden om, hvordan aktuelle phishing-forsøg ser ud. Aktivér e-mail-sikkerhedsfiltre, der spærrer eller markerer mistænkelige afsendere, og hold øje med, om filtrene opdateres i takt med nye phishing-mønstre.
Konkrete skridt, du kan tage:
- Installer en pålidelig antivirusløsning, og lad systemer og apps opdatere sig automatisk
- Brug unikke adgangskoder til forskellige konti, så et lækket kodeord ikke giver adgang til flere tjenester
- Verificer altid en uventet henvendelse direkte hos organisationen, før du deler oplysninger eller klikker på et link
- Søg løbende viden om cybersikkerhed, blandt andet gennem de gratis ressourcer og vejledning, som Cyberhotline for digital sikkerhed tilbyder
Ingen enkelt løsning fjerner risikoen for phishing helt, men denne kombination af tekniske spærringer og kritisk gennemlæsning af beskeder reducerer sandsynligheden for, at et angreb lykkes.