DIRA ser økning i «phishing»-angrep: tre tiltak som stopper svindlerne

– Bare de siste tre månedene har vi sett en markant økning i forsøk på svindel mot våre kunder, og ved at svindlerne bruker AI, blir det stadig vanskeligere å avsløre at henvendelser har onde hensikter. Derfor sikrer vi nå også maskinene for våre kunder, forteller daglig leder Lars Johnsen i Digital Rådgivning/DIRA.

– PCer og mobiler sikres fysisk, i kombinasjon med å integrere Microsoft Intune, den skybaserte tjenesten for enhets- og applikasjonsadministrasjon. Intune lar oss sikre og fjernstyre PC-er, mobiler og nettbrett, slik at våre kunder kan jobbe trygt fra hvor som helst uten at bedriftens data kommer på avveie, forklarer Johnsen. Han har opplevd kunder som har fått digitale innbrudd, og svindlere har kunnet lese e-poster og misbruke persondata.

Hva er phishing?
Phishing er en e-postmelding som ser legitim ut, men som er et forsøk på å få personlige opplysninger eller stjele penger. Meldingene ser ut til å være fra en sikker avsender, men har en forfalsket kildeadresse.

E-posten kommer fra noen du har tillit til og kanskje venter på en henvendelse fra, men lenken for pålogging – eksempelvis til et Teams-møte – er en godt maskert phishing-felle som selv erfarne IT-folk kan ha vansker med å oppdage. Slik kan svindlerne, med nye og effektive verktøy, få tilgang til e-post og filer i din skyløsning.

Forfalskningsintelligens kan bidra til å hindre at phishing-meldinger når innboksen. Hvis meldingen er mistenkelig, men ikke anses som ondsinnet, blir avsenderen merket som ubekreftet for å varsle mottakeren om at avsenderen kanskje ikke er den de ser ut til å være.

Invitasjonen til Teams-møtet kan være en felle

I de aller fleste tilfeller er det Microsoft 365-kontoer som angripes, opplyser Næringslivets sikkerhetsråd, og eksperter mener at hackerkompetanse ikke lenger er nødvendig.

Lars Magne Hovtun i Næringslivets sikkerhetsråd sier de daglig får henvendelser fra virksomheter som har fått Microsoft 365-kontoer kompromittert.

Det kommer inn varsler kontinuerlig. I de fleste tilfeller er det Microsoft 365-kontoer som angripes. Innbrudd gir tilgang til e-post, SharePoint, Teams, alt det som er knyttet opp til Microsoft 365, forteller Hovtun til Nettavisen.
Lars Magne Hovtun Næringslivets sikkerhetsråd

Les mer: Nettavisen 20. mai: Invitasjonen til Teams-møtet kan være en felle.

Slik sikrer vi kundene: tre konkrete tiltak

Vanlig to-faktor stopper mye, men ikke alt. Den vanskeligste varianten i dag er at svindleren legger seg som et mellomledd mellom brukeren og den ekte påloggingssiden, og fanger opp selve den innloggede sesjonen. Da hjelper det ikke at koden ble tastet riktig. For å sikre ytterligere legger vi derfor flere lag som virker, selv om både passord og engangskode skulle komme på avveie.

Bare kjente maskiner slipper inn

Vi knytter tilgangen til e-post, Teams og filer til enheter vi har registrert og godkjent på forhånd. En PC, mobil eller nettbrett må være kjent for systemet før den får logge på jobb-kontoen. Forsøker noen å logge inn fra en maskin vi ikke kjenner, blir de avvist, selv om de skulle ha både brukernavn, passord og engangskode. Det er slik vi stanser den vanligste formen for AI-svindel. Blir en ansatt lurt til å taste inn alt på en falsk side, mangler svindleren likevel en godkjent enhet og kommer ikke videre.

Vi begrenser hvilke land som kan logge på

De aller fleste norske virksomheter logger bare på fra Norge, med unntak av noen få andre land hvor ansatte jobber eller er på reise. Da er det liten grunn til å la pålogging fra resten av verden stå åpen. Vi setter opp tilgangen slik at innlogging bare slipper gjennom fra land dere faktisk jobber fra, og stenger ute resten. Mange angrep kommer fra IP-adresser i utlandet, og å stenge for land dere aldri logger på fra, fjerner en stor del av forsøkene før de når frem. Det er ingen sovepute alene, for en målrettet angriper kan bruke VPN eller en kapret maskin i Norge. Men kombinert med kravet om kjent enhet hever det terskelen merkbart, og det er enkelt å sette opp.

Pålogging som ikke lar seg lure

Den sterkeste beskyttelsen er en innloggingsmetode som rett og slett nekter å fungere på en falsk side. I stedet for en kode du taster inn, og som kan fanges opp, bruker du en fysisk sikkerhetsnøkkel som en YubiKey, fingeravtrykk eller ansikt på maskinen (Windows Hello), eller en passkey. Disse sjekker selv at nettadressen er den ekte før de godkjenner. Er siden falsk, skjer det ingenting, uansett hvor overbevisende den ser ut.

Tiltakene virker best sammen, og hvert lag tetter et hull det forrige ikke dekker. Til sammen gir de en beskyttelse som er langt vanskeligere å komme forbi enn passord og vanlig to-faktor alene.

DIRA tilbyr Total Teknisk Trygghet. Kontakt oss for en gjennomgang av sikkerheten i deres virksomhet!