Alt for mange virksomheder falder for phishing-mails
phishing er blevet et af de cyberkriminelles foretrukne værktøjer

Alt for mange virksomheder falder for phishing-mails

Phishing er et overset problem, der rammer både virksomheder og private. Specielt virksomheder bliver i stigende grad offer for målrettet phishing, også kaldet for spear phishing.

Del artiklen på

På pressekonferencen før verdens største sikkerhedsmesse, Infosecure i London, fortalte han om de nye spear phishing angreb mod virksomheder, og om, hvor let det er at angribe virksomheder.

-Spear phishing kan vi også kalde for målrettet phishing. I stedet for at sende millioner af mails ud med beskeder, der lover milliongevinst i mærkelige lotterier rundt om i verden, så retter spear phishing sig direkte mod bestemte virksomheder, og meget ofte mod bestemte personer eller jobfunktioner i disse virksomheder, siger Jim Hansen til Telekommunikation.

Han fortæller, at deres undersøgelser viser, at mange i virksomheder overalt i verden vil falde for selv relativt dårlige phishing-mails.

-Det ser vi næsten dagligt, og når så disse mails bliver lidt mere målrettede, ja så har vi problemet. Selv virksomheder som RSA, der lever af sikkerhed, faldt som offer for en phishing-mail sidste år, påpeger Jim Hansen.

Helt ufarligt at bruge phishing
Ifølge Jim Hansen er det ikke så underligt, at phishing er blevet et af de cyberkriminelles foretrukne værktøjer: De kommer næsten altid igennem dine filtre, der er alt for mange, der ikke opdager, at det er en phishing-mail, før det er for sent, der er en forsvindende lille risiko for at blive opdaget, og næsten ingen mulighed for at blive straffet, og endelig er det næsten skræmmende let at lave en overbevisende phishing-mail.

-På BlackHat 2012 konferencen foretog vi en lille hurtig og helt uformel undersøgelse, og resultatet var skræmmende. Vi spurgte om, hvor ofte de besøgende modtag phishing mails, der ikke blev fanget i filtrene. Der var 31 procent, der oplevede det et par gange om ugen, og 23 procent, der oplevede det dagligt. Kun 2 procent oplevede det aldrig, fortæller Jim Hansen.

Samtidig spurgte PhisMe også de besøgende om, om nogle i topledelsen var blevet kompromitteret gennem en spear phishing i det sidste år.

-Selvom 41 procent svarede nej, så var der 27 procent, der sagde ja, og 31 procent, der ikke vidste det. Det er skræmmende, specielt når man husker på, at det er nogle af de bedste sikkerhedsfolk i verden, der dukker op på BlackHat, siger Jim Hansen.

Alt ligger online
I modsætning til malware, trojanske heste og computervira, så kræver det ingen specielle programmer eller kendskab til kodning at fremstille phishing-mails. Alt det kræver, er en computer, lidt tid online og lidt grundlæggende viden om den virksomhed, man ønsker at angribe.

Ved at besøge en virksomheds hjemmeside kan de cyberkriminelle finde langt det meste af den information, de skal bruge. Ofte ligger der dokumenter til download, måske rapporter, regneark eller lignende, som de besøgende skal have lov til at hente.

-Og lige der ligger det første problem. For de er forsynet med informationer om forfatteren, så med mindre de renser dokumenterne, inden de lægger dem online, kan du som regel få et navn der. Det kobler du så sammen med et kontaktnavn, du kan finde på deres hjemmeside, og pludselig har du både en person, hans mail og et dokument han har arbejdet på, fortæller Jim Hansen.

Næste skridt er så at forfatte en mail, der for eksempel kan sige noget i stil med, at der er fundet en fejl i det pågældende regneark, og så inkludere et link, der angiveligt skal sende brugeren hen til et sted med de korrekte informationer.

- Den mail er svær at sidde overhørig. En mail stilet til dig, der indeholder og refererer til et dokument, du har arbejdet på, og som påpeger en fejl, du har lavet. Rigtig mange vil klikke på det link, der er i mailen, og gør de det – så er skaden sket, påpeger Jim Hansen.

Træning skal der til
Når det er så let at fremstille phishing-mails, og tilsyneladende så let at komme forbi de forsvarsværker, virksomhederne har, så er der, ifølge Jim Hansen, kun en ting der virker – uddannelse, uddannelse og uddannelse.

-På Blackhat 2012 spurgte vi de besøgende om, hvor ofte deres organisationer krævede, at medarbejderne kom på sikkerhedskurser, og 49 procent svarede, at det kom de da kun en gang om året, mens 25 procent kom det to til fire gange om året. Sikkerhed bliver prioriteret alt for lavt, mener Jim Hansen.

Han ser ikke bort fra, at der skal sikkerhedsprodukter på plads. Firewalls, IDS, spamfiltre, antivirusprogrammer og så videre er påkrævet. Men det er ikke nok.

-Hvis virksomhederne ikke uddanner deres brugere, så har de et voldsomt problem. Alle lige fra direktøren til den menige medarbejder kan blive ramt, og hvis de cyberkriminelle først har fået den virtuelle fod indenfor i døren, så skal de nok forstå at udnytte det, fortæller Jim Hansen.

Han råder, at virksomheder er nødt til at fortælle deres medarbejdere om, hvad phishing er. Og ikke mindst, at det er ok at spørge it-afdelingen, hvis de er i tvivl.

-Mange betragter it-afdelingen som nogle, man kun ringer til, når der er problemer. Men de fleste af de folk, der sidder i it-afdelingen, er faktisk rigtig glade for, når deres brugere ringer, inden problemet er opstået, siger Jim Hansen.

Viden og åbenhed er de værktøjer, der ifølge Jim Hansen virker bedst mod phishing-mails.

-Det vil aldrig fjerne phishing-mails, og det vil heller ikke fuldkommen forhindre, at folk alligevel kommer til at klikke på et link, de ikke burde have klikket på. Men det vil minimere antallet af tilfælde, og det vil gøre konsekvenserne mindre. Viden er magt, også når det kommer til it-sikkerhed, slutter Jim hansen.

- mo

Phishing