Spring til indhold
Fagterm

Smishing (sms-phishing)

Smishing er phishing via sms: en besked om en pakke, der ikke kan leveres, en 'blokeret' MitID-konto eller en falsk beta…

Hvad er smishing?

Smishing er phishing via sms: en besked om en pakke, der ikke kan leveres, en 'blokeret' MitID-konto eller en falsk betalingspåmindelse, alt sammen med et link til en svindelside. Angrebet rammer medarbejdernes telefoner uden om virksomhedens mailfiltre og er derfor blevet en af de hyppigste svindelformer i Danmark. Et overblik i Ejerblik over, hvilke telefoner og konti der har adgang til virksomhedens systemer, gør det klart, hvor stor flanken egentlig er.

Sms'en er et effektivt angrebsvåben, fordi den læses hurtigt, ofte på farten, og fordi telefoner sjældent har samme beskyttelse som virksomhedens mailsystem. Beskederne udgiver sig typisk for at komme fra PostNord, GLS, Skat, banken eller MitID og skaber tidspres: 'reagér inden 24 timer'. Linket fører til en side, der høster loginoplysninger eller kortdata.

For virksomheden er risikoen større, end den ser ud: mange medarbejdere har adgang til firmamail, netbank eller forretningssystemer fra den samme telefon, som svindel-sms'en lander på. Én høstet adgangskode kan dermed åbne virksomhedens systemer, især hvis MFA ikke er slået til.

Forsvaret er enkelt at formulere: klik aldrig på links i uventede sms'er, gå altid direkte til afsenderens app eller hjemmeside, og slå MFA til på alt, der betyder noget. Gør reglerne til en del af virksomhedens it-sikkerhedspolitik, og notér i Ejerblik, hvilke systemer der kan tilgås fra mobilen, så du ved, hvad en kompromitteret telefon reelt giver adgang til.

I praksis

For ejerledere er kendskabet til smishing særligt relevant i forbindelse med digital due diligence. En klar dokumentation af alle aktiver inden for denne kategori giver en mere troværdig og komplet virksomhedsprofil og reducerer risikoen for uklarheder under et salg eller ejerskifte.

Ofte stillede spørgsmål

Relaterede opslag

FagtermPhishingEt cyberangreb hvor en angriber forsøger at narre medarbejdere til at afgive adgangskoder, kreditkortoplysninger eller andre følsomme data ved at udgive sig for at være en betroet afsender – f.eks. banken, en leverandør eller en kollega. Phishing sker typisk via e-mail, SMS eller falske hjemmesider og er den hyppigste indgang til virksomheders systemer.FagtermSocial engineeringSocial engineering er angreb, der manipulerer mennesker i stedet for at hacke teknik: angriberen udgiver sig for at være en kollega, leverandør eller myndighed og narrer en medarbejder til at udlevere adgang, data eller penge. For en dansk SMV er det den hyppigste vej ind, fordi det er lettere at snyde et menneske end at bryde en firewall. Et opdateret overblik i Ejerblik over, hvem der har adgang til hvad, gør det sværere for en angriber at udnytte forvirring om roller og rettigheder.FagtermMFA (Multifaktorautentificering)En sikkerhedsmetode der kræver to eller flere verifikationsfaktorer ved login – f.eks. adgangskode + SMS-kode eller adgangskode + autentificeringsapp. MFA reducerer risikoen for kontoovertagen markant og er anbefalet for alle forretningskritiske systemer.FagtermSikkerhedsawareness (awareness-træning)Sikkerhedsawareness er medarbejdernes evne til at genkende og reagere rigtigt på digitale trusler, og awareness-træning er det løbende arbejde med at opbygge den. Da langt de fleste angreb mod SMV'er starter med et klik fra et menneske, er trænede medarbejdere ofte det forsvar, der giver mest sikkerhed pr. krone. Gennemført træning er samtidig dokumentation, som både cyberforsikringen og en kommende køber vil spørge til.
← Tilbage til leksikon

Klar til at kortlægge din virksomheds digitale aktiver?

Ejerblik guider dig trin for trin med 205+ foruddefinerede aktivtyper og AI-funktionen Kontoscanner.

Ingen binding · Data i EU · Dansk support