Hvad er vishing og quishing?
Vishing og quishing er phishings yngre søskende: samme mål (at franarre loginoplysninger, penge eller adgang), men via telefon og QR-koder i stedet for mail. Begge er i vækst af samme årsag: Mailfiltre og awareness-træning har gjort klassisk phishing sværere, så angriberne flytter derhen, hvor filtrene ikke findes.
Vishing: svindel over telefonen
Ved vishing (voice phishing) ringer svindleren selv op. De klassiske scenarier:
- "Banken": Der er mistænkelig aktivitet på kontoen: "godkend lige i MitID for at stoppe den". Godkendelsen viser sig at være svindlerens egen overførsel.
- "Microsoft-support": Computeren er inficeret: "installér dette fjernstyringsprogram, så fikser vi det". Nu har angriberen fuld adgang.
- "IT-afdelingen": Der udrulles en opdatering: "læs lige den MFA-kode op, du får på SMS". Koden er login til offerets egen konto.
- MFA-bombning: Offeret oversvømmes med godkendelses-notifikationer, indtil der trykkes ja, og så ringer "IT" for at "hjælpe".
Nummeret i displayet kan være spoofet, så opkaldet ser ud til at komme fra banken eller kollegaen. Og med deepfake-stemmer kan selv en kendt stemme være falsk. Reglen er derfor simpel: Oplysninger, koder og godkendelser gives aldrig i et indgående opkald.
Quishing: falske QR-koder
Quishing udnytter, at en QR-kode er ulæselig for mennesker: Ingen kan se på firkanten, hvor den fører hen. Angrebene kommer typisk som mails med QR-koder ("scan for at læse den sikre besked" eller "opdatér din MFA"), hvor koden fører til en falsk login-side. Fordi linket ligger i et billede, slipper det ofte forbi mailfiltrene. I det fysiske rum ses klistermærker med falske koder oven på ægte, fx på parkeringsautomater og plakater. Ekstra lumsk: Scannes koden med privattelefonen, sker angrebet helt uden for virksomhedens sikkerhedssystemer.
Sådan reagerer medarbejderne rigtigt
- Læg på, og ring selv op: Afbryd samtalen og ring tilbage på et nummer fra bankens/kollegaens officielle side. Aldrig på et nummer, opkalderen selv oplyser.
- Udlever aldrig koder: Ingen legitim aktør (hverken bank, Microsoft eller jeres egen IT) beder jer læse MFA-koder op i telefonen.
- Scan ikke QR-koder i uventede mails: Skal I logge ind et sted, så tast selv adressen i browseren.
- Godkend aldrig MFA-anmodninger, I ikke selv har udløst, og sig det til IT med det samme, hvis de vælter ind.
- Meld hellere én gang for meget: Et hurtigt "jeg fik et mærkeligt opkald" til IT kan stoppe en kampagne mod hele virksomheden.
Phishing-familien: oversigt
Angrebene deler DNA, men bruger hver sin kanal: phishing (mail, bredt), spear phishing (mail, målrettet), whaling/CEO-fraud (mod eller i ledelsens navn), smishing (SMS), vishing (telefon), quishing (QR-koder) og spoofing (forfalskede afsendere og numre, der bærer alle de andre). Træning, der kun handler om mails, dækker altså kun en del af fladen. Reflekserne skal sidde på tværs af kanaler.
Sådan hjælper MI Support IT
MI Support IT træner medarbejdere i hele phishing-familien gennem IT-sikkerhedstræning med simulerede angreb og konkrete reflekser, så det rigtige svar sidder på rygraden, når telefonen ringer. Kontakt os for en snak om jeres beredskab.