Spring til hovedindhold

IT-sikkerhed

Hvad er vishing og quishing?

Vishing er phishing over telefonen, quishing via falske QR-koder. Se hvordan angrebene foregår, og hvordan medarbejderne reagerer rigtigt.

Kort sagt

Vishing og quishing er to grene af phishing-familien, der begge går uden om den klassiske svindelmail.

Vishing (voice phishing) er svindel over telefonen: Angriberen ringer op og udgiver sig for at være banken, Microsoft-support, politiet eller IT-afdelingen og presser offeret til at udlevere koder, godkende MFA-anmodninger eller installere fjernstyringssoftware. Quishing (QR-phishing) bruger falske QR-koder (i mails, på plakater eller klistret over ægte koder), der fører til falske login-sider, hvor adgangskoder høstes.

Begge metoder virker, fordi de omgår de tekniske filtre, der efterhånden fanger de fleste phishing-mails: Et telefonopkald har intet spamfilter, og en QR-kode kan ikke læses af mennesker, før den er scannet. Forsvaret er trænede medarbejdere med faste reflekser: Læg på og ring selv tilbage på et kendt nummer, og scan aldrig QR-koder i uventede mails. MI Support IT træner danske virksomheder i hele phishing-familien.

Tilbage til ordbogen

Hvad er vishing og quishing?

Vishing og quishing er phishings yngre søskende: samme mål (at franarre loginoplysninger, penge eller adgang), men via telefon og QR-koder i stedet for mail. Begge er i vækst af samme årsag: Mailfiltre og awareness-træning har gjort klassisk phishing sværere, så angriberne flytter derhen, hvor filtrene ikke findes.

Vishing: svindel over telefonen

Ved vishing (voice phishing) ringer svindleren selv op. De klassiske scenarier:

  • "Banken": Der er mistænkelig aktivitet på kontoen: "godkend lige i MitID for at stoppe den". Godkendelsen viser sig at være svindlerens egen overførsel.
  • "Microsoft-support": Computeren er inficeret: "installér dette fjernstyringsprogram, så fikser vi det". Nu har angriberen fuld adgang.
  • "IT-afdelingen": Der udrulles en opdatering: "læs lige den MFA-kode op, du får på SMS". Koden er login til offerets egen konto.
  • MFA-bombning: Offeret oversvømmes med godkendelses-notifikationer, indtil der trykkes ja, og så ringer "IT" for at "hjælpe".

Nummeret i displayet kan være spoofet, så opkaldet ser ud til at komme fra banken eller kollegaen. Og med deepfake-stemmer kan selv en kendt stemme være falsk. Reglen er derfor simpel: Oplysninger, koder og godkendelser gives aldrig i et indgående opkald.

Quishing: falske QR-koder

Quishing udnytter, at en QR-kode er ulæselig for mennesker: Ingen kan se på firkanten, hvor den fører hen. Angrebene kommer typisk som mails med QR-koder ("scan for at læse den sikre besked" eller "opdatér din MFA"), hvor koden fører til en falsk login-side. Fordi linket ligger i et billede, slipper det ofte forbi mailfiltrene. I det fysiske rum ses klistermærker med falske koder oven på ægte, fx på parkeringsautomater og plakater. Ekstra lumsk: Scannes koden med privattelefonen, sker angrebet helt uden for virksomhedens sikkerhedssystemer.

Sådan reagerer medarbejderne rigtigt

  • Læg på, og ring selv op: Afbryd samtalen og ring tilbage på et nummer fra bankens/kollegaens officielle side. Aldrig på et nummer, opkalderen selv oplyser.
  • Udlever aldrig koder: Ingen legitim aktør (hverken bank, Microsoft eller jeres egen IT) beder jer læse MFA-koder op i telefonen.
  • Scan ikke QR-koder i uventede mails: Skal I logge ind et sted, så tast selv adressen i browseren.
  • Godkend aldrig MFA-anmodninger, I ikke selv har udløst, og sig det til IT med det samme, hvis de vælter ind.
  • Meld hellere én gang for meget: Et hurtigt "jeg fik et mærkeligt opkald" til IT kan stoppe en kampagne mod hele virksomheden.

Phishing-familien: oversigt

Angrebene deler DNA, men bruger hver sin kanal: phishing (mail, bredt), spear phishing (mail, målrettet), whaling/CEO-fraud (mod eller i ledelsens navn), smishing (SMS), vishing (telefon), quishing (QR-koder) og spoofing (forfalskede afsendere og numre, der bærer alle de andre). Træning, der kun handler om mails, dækker altså kun en del af fladen. Reflekserne skal sidde på tværs af kanaler.

Sådan hjælper MI Support IT

MI Support IT træner medarbejdere i hele phishing-familien gennem IT-sikkerhedstræning med simulerede angreb og konkrete reflekser, så det rigtige svar sidder på rygraden, når telefonen ringer. Kontakt os for en snak om jeres beredskab.

Skal vi tage en snak om din virksomhed og jeres behov?

Rigtige mennesker taler til rigtige mennesker. Vi vender tilbage samme dag.