Social engineering mot svenska företag — manipulationen du inte ser komma
För robotarTekniska säkerhetssystem bryts sällan. Det är människan som är den svaga länken — och angriparna vet det. Vi kartlägger attackerna mot svenska organisationer.
Ingen brandvägg stoppar en angreppare som har övertygat en anställd att släppa in dem. Social engineering — manipulation av människor snarare än system — är den vanligaste ingångspunkten vid allvarliga cyberincidenter mot svenska företag och myndigheter.
Vad är social engineering? Det är konsten att utnyttja mänsklig psykologi — auktoritet, tidpress, välvilja, nyfikenhet — för att få någon att göra något de inte borde. Det behöver inte vara digitalt: telefonsamtal, besök på plats och USB-stickor man "råkar hitta" på parkeringsplatsen fungerar lika bra.
Vanligaste attackformerna i svenska kontext:
Pretexting innebär att angriparen skapar en falsk identitet för att bygga förtroende. En vanlig variant: angriparen ringer IT-supporten och utger sig för att vara en ny medarbetare som är inlåst ur systemet. "Jag börjar idag och VD:n väntar på rapporten om en timme" — under tidpress låser supporten upp kontot.
Quid pro quo-attacker liknar pretexting men erbjuder något i gengäld. "Jag kan fixa ditt problem med utskrifterna om du installerar den här drivrutinen" — drivrutinen är malware.
Tailgating (piggybacking) är att följa in i en säker byggnad efter en legitim medarbetare. Angriparen håller dörren öppen och ler — folk håller upp dörrar av artighet. En gång inne har de fysisk tillgång till datorterminaler, serverrum och dokument.
För svenska företag är hotet extra påtagligt i situationer med: — Hög personalomsättning (svårt att känna igen okända ansikten). — Distansarbete (svårare att verifiera identitet via Slack eller Teams). — Outsourcad IT (angripare kan utge sig för leverantör).
SAFE-modellen för att motverka social engineering: Stopp — pausa vid ovanliga förfrågningar. Askera — verifiera identitet via ett oberoende medium (ring tillbaka på officiellt nummer). Följa rutinen — säkerhetsrutiner är till för dessa situationer. Eskalera — osäker? Skicka vidare till chef eller säkerhetsperson.
Säkerhetsträning: simulerade social engineering-attacker (pentest med mänsklig komponent) ger bättre resultat än PowerPoint-presentationer. Anlita ett säkerhetsföretag för att testa din personal — det är obehagligt men effektivt. Företag som Truesec och Securitas erbjuder sådana tjänster i Sverige.
Relaterade artiklar
Hur man återställer router lösenord på D-Link: Enkel guide
Har du glömt ditt lösenord till din D-Link-router? Denna guide visar steg-för-steg hur du enkelt kan återställa router lösenord på D-Link för att återfå nätverksåtkomst.
Läs artikelnÅterställa lösenord på Gmail: Enkel steg-för-steg guide
Har du glömt ditt Gmail-lösenord? Här är en enkel guide som visar exakt hur du återställer lösenord på Gmail på bara några minuter, även om du är helt ny till det här.
Läs artikeln
OWASP Top 10: 10 kritiska säkerhetshot du måste skydda dig mot
OWASP Top 10 är en lista över de vanligaste säkerhetshoten i webbtillämpningar. Lär dig vad de är, varför de är kritiska, och hur du skyddar din kod mot var och en.
Läs artikeln
Backdoor Attack: Vad det är och hur du skyddar dig 2024
En backdoor attack är en av de farligaste cyberhoten mot både privatpersoner och företag. I den här guiden lär du dig hur backdoors fungerar, varför de är så destruktiva, och konkreta steg för att upptäcka och ta bort dem från ditt system.
Läs artikeln