Har AI gjort jobben din lettere? Phishing-svindlerne har i alle fall fått en lettere jobb! Derfor har det blitt vanskeligere enn noen gang å oppdage svindel. Her er alt du bør vite om phishing, hvem i bedriften svindlerne går etter og hvilke sårbarheter de utnytter.
Vi er langt forbi dårlig språk, merkelige URLer og «godkjenn denne fakturaen ASAP». Nå er metodene så smarte og troverdige, at selv den mest årvåkne kan bli lurt – uansett alder, stilling eller erfaring. Svindlerne kjenner sårbarhetene dine, og vet akkurat hvordan utnytte dem.
Phishing er svindelforsøk der noen later som de er en du stoler på, for å få deg til å utføre en handling som gir svindlerne enten tilgang til penger eller verdifull data. For en bedrift kan det føre til enorme tap – både økonomiske og i svekket omdømme.
Svindleren kan for eksempel utgi seg for å være en kollega, leverandør, bank eller sjefen din, med mål om å lure deg til å klikke på en lenke, laste ned et vedlegg eller dele informasjon du egentlig ikke skulle delt.
Metodene du bør kjenne til
E-post-phishing: Falske e-poster, ofte fra en samarbeidspartner eller en intern avdeling som HR eller IT, som ber deg klikke på en lenke, åpne en faktura eller lese et viktig vedlegg.
SMS-phishing, også kalt smishing: Falske SMS-meldinger, eksempelvis fra en kollega, bedriftsbank eller leverandør, der du for eksempel blir bedt om å oppdatere informasjon, akseptere en pakkelevering eller avverge en kontosperre.
Stemmekloning, også kalt vishing: Falske oppringninger, der stemmen er AI-generert. Det kan være «sjefen» som ber deg utføre en betaling, eller en «kollega» som ber om kortdetaljer.
QR-kode-phishing, også kalt quishing: QR-koder i e-poster, SMS-er og på fysiske steder, som tar deg til falske nettsider – ofte uten synlig URL.
Mens vanlig phishing gjerne sendes ut til tusenvis av mottakere samtidig, er spearphishing skreddersydd til én bestemt person eller en liten gruppe. Godt hjulpet av AI, finner svindleren ut hvem du rapporterer til, hvilket prosjekt du jobber med, hva du har engasjert deg i på sosiale medier, hvilke leverandører bedriften din bruker etc. All informasjonen brukes til å gjøre e-posten, SMS-en eller oppringingen så ekte og personlig som mulig.
Nettopp derfor er spearphishing også mye vanskeligere å avsløre. Metoden rammer ofte nøkkelpersoner i bedrifter, som økonomiansvarlige, ledere eller andre med tilgang til penger, systemer eller sensitiv informasjon.
Typiske spearphishing-eksempler fra norsk arbeidsliv:
CEO-svindel: En melding som ser ut til å komme fra daglig leder, sendt akkurat til personen som kan godkjenne en betaling. Sendes typisk ut når lederen selv er på reise eller i møte.
Den falske fakturaen: Rettet mot regnskap eller økonomi, med et kontonummer som er «endret på grunn av ny bankavtale». Henvendelsen er troverdig nok til å glippe forbi en travel dag.
Support-bedraget: Kan komme i form av en Teams-melding, der noen utgir seg for å være IT-support som trenger kontroll over PC-en for å “fikse noe”. Ofte deles en lenke som skal klikkes på for å gi tilgang.
Det er ikke lenger sånn at de yngste eller mest digitale har lavere sannsynlighet for å bli utsatt for phishingangrep. Phishing kjenner ingen grenser når det kommer til hverken alder eller hvilke bransjer som er utsatt. Det er likevel visse roller som kan være mer attraktive for svindlerne, som økonomiansvarlige, ledere og andre med tilgang til penger eller sensitiv informasjon. Disse må være ekstra på vakt.
Når alt kommer til alt, er det vanene dine som avslører hvor utsatt du er. Her er noen typiske trekk svindlerne vet å utnytte:
De yngste er vokst opp med teknologi, er ofte raske, og sjekker gjerne innom jobbmail fra mobilen mens de ser på favorittserien fra sofaen. Sårbarheten er nettopp at alt skal gå fort og at «garden er nede». Med ett øye på TV-skjermen og ett på mobilen, er det fort gjort å klikke på en lenke eller logge seg på en konto.
De ambisiøse, ofte beslutningstakere, har som regel god forståelse for konsekvenser. Mange har også dårlig tid og mye å tenke på. Får de en «kan du godkjenne denne betalingen litt raskt» fra økonomiavdelingen, kan skaden fort være gjort.
De erfarne, ofte godt voksne som trives i en rolle over lengre tid, kan ha utviklet en sunn skepsis over tid. De har grei oversikt over de mer etablerte svindelmetodene og kjenner igjen en falsk URL når de ser den. Deres sårbarhet kan være å følge med på utviklingen, og kan dermed la seg lure av mer avanserte svindelmetoder som for eksempel vishing eller quishing.
Kort oppsummert: Phishingmetodene skreddersys for dem de er ment for å ramme, og inngangen til bedriften tilpasses deg eller dine ansattes sårbarheter.