Akta dig för vd-bedragare och andra sociala ingenjörer!
Svenska företag och myndigheter verkar just nu vara under attack – och de cyberkriminella fortsätter hitta nya vägar in. Nyligen rapporterades det om hur Tillväxtverket bestulits på flera miljoner av så kallade sociala ingenjörer. Vi lär dig känna igen dem och deras tricks.
Dagens Nyheter rapporterade nyligen om att Tillväxtverket bestulits på åtta miljoner kronor genom fejkade mejl som verkade komma från generaldirektören. Och de är långtifrån de enda som utsatts. Ofta kallas detta för vd-bedrägerier, där en bedragare utger sig för att vara företagets vd, och ber en anställd att göra en överföring på en stor summa pengar.
När man pratar om säkerhetsintrång tänker många på hackare, eller någon annan teknisk svaghet, men många attacker riktar in sig på oss människor som den svaga länken. Det här kallas ”social engineering”, alltså social ingenjörskonst, där människor manipuleras att lämna ut information. För bedragaren kan det vara betydligt enklare att få ut information den vägen än att hacka sig in i ett supersäkert system och sno åt sig vad man vill ha. För säkerheten är aldrig starkare än den svagaste länken. Ibland får man tag på mindre bitar av information om ett företag eller en verksamhet, men ihoppusslade kan de innebära en rejäl säkerhetslucka.
3 social engineering-taktiker
Mänskligt möte.
Telefon.
Digitalt.
Här är några vanliga taktiker på respektive område för att få tillträde, samla på sig information eller plantera utrustning. Se upp för dessa!
Mänskligt möte
Elektrikern, eller fruktbudet. Någon låtsas vara exempelvis elektriker som bara ska fixa en grej, för att komma in på företaget.
Dörröppnaren. När man håller upp dörren för en person, som på så sätt kan komma in.
Open access. Någon har glömt sin mobil eller dator och ber att få låna din en kort stund för att lösa en grej, och lämnas utan uppsyn.
Telefon
Panik! Någon som säger sig vara från support ringer, är superstressad, och ber dig att snabbt godkänna fjärråtkomst eller uppge ditt lösenord, så att hen kan hjälpa dig.
Vishing. Bluffsamtal där någon fiskar efter uppgifter via telefonen. Kanske låtsas man vara från banken eller en myndighet och ber dig logga in på ett konto. Eller så låtsas man vara chefen som vill att du snabbt gör en stor transaktion.
Digitalt
Phishing. Nätfiske. Någon kanske låtsas vara från ett företag som ni är kunder hos. Du uppmanas besöka en sajt för att uppdatera dina uppgifter. När du klickar där installeras skadlig programvara som ger hackaren tillgång till info.
Spear phishing. Nätfiske riktat mot en specifik person. Här har bedragaren tagit fram personliga detaljer för att vinna ditt förtroende. Kan också vara ett mejl från en kollega, som innehåller en trojan som avlyssnar din dator.
Vd-bedrägeri. Mejl som kommer från en högt uppsatt person, som ber dig att snabbt hjälpa hen med en grej. Kan komma från en snarlik mejladress. En felstavad bokstav är lätt att förbise. Exempelvis info@tillvaxtvrkt.se
Tips till dig!
Snåla med info. Ju mer info du delar online, desto större risk att utsättas för en attack.
Lita på magkänslan. Verkar ett mess eller mejl konstigt, så är det troligen det.
Se upp för bilagor. Kan innehålla skadlig programvara.
Stå stark. Låt inte bedragarens uppjagade ton påverka dig. Fortsätt tänka kritiskt och göra noggranna granskningar.
Nyligen upptäckte it-företagetTietoevry att hackare hade tagit sig in i deras system. Attacken drabbade en mängd myndigheter och företag, som Systembolaget, Granngården, Rusta och Stadium samt lönesystemet Primula. Tietoevry menade att det inte var deras säkerhet och system det var fel på, utan att hackarna hade kommit in på annat sätt.
– Än verkar ingen veta exakt vad som hände, men man har hintat om att den skadliga programvaran kan ha kommit in via den mänskliga faktorn. Många företag jobbar mycket med it-säkerhet och är noga med vem man släpper in i byggnaden, men glömmer vad jag kallar den mänskliga brandväggen som är mottaglig för desinformation och falska uppgifter, säger Andreas Jahrehorn Önnerfors, professor i idéhistoria vid Linnéuniversitetet, samt projektleder Faktajouren vid medieinstitutet Fojo.
Är det en låtsas-myndighet som mejlat dig?
Ja, i jobbet gäller det nu för tiden att vara vaksam på desinformation och angrepp utifrån.
– Det kan vara något så enkelt som att du får ett mejl om en försenad leverans med en uppmaning om att klicka här.
Ett sätt är att använda sig av en vilseledande identitet, där bedragaren påstår sig vara någon annan – och eftersom fifflaren har skapat en trovärdig Linkedin-profil så kan lögnen vara svår att se igenom.
– Eller så låtsas någon komma från en legitim organisation eller myndighet. Får man mejl från dem, och går in på deras sajt, kan man tro att informationen är vederhäftig, säger Andreas Jahrehorn Önnerfors om att vi alla är del av en större spelplan.
Undergräver personens trovärdighet
Bedragarna kan sprida uppgifter om att din chef har tagit emot mutor, för att undergräva personens trovärdighet. Eller så förtalar man en kvinna i din organisation genom att säga att hon är en ”kompisrekrytering”, och därmed saboteras hennes kredibilitet.
– Ett annat känt exempel är från Frankrike, där man skulle byta ut gamla elmätare hos folk till nya, fjärrstyrda. Då dök det upp en konspirationsteori om att mätarna innehöll mikrofoner så att elbolaget, ja, till och med presidenten, skulle kunna avlyssna familjer. Även om få trodde på detta så såddes det tvivel, bolaget tappade tillförlitlighet. Och vissa trodde på konspirationen fullt ut och kunde säga saker som ”försöker du komma in hemma hos mig skjuter jag skallen av dig.”
Tjänstemän utsätts för hat och hot
Andreas säger att det finns en överlappning mellan hat, hot och desinformation.
– De som förut skrev insändare kan vara riktigt obehagliga personer på sociala medier, vilket drabbar många
tjänstemän
.
Informationspåverkan kan även användas för att komma åt affärshemligheter.
– Absolut, såväl budgetdokument som forskningshemligheter kan vara eftertraktade. Eller som nu när Sverige ska satsa på försvarsindustrin. Då finns det information som är superattraktiv för aktörer utanför våra landsgränser, säger Andreas Jahrehorn Önnerfors.
Källkritik viktigt även i jobbet
Så vad kan du göra för att skydda dig? Jo, lär dig mer om hur desinformation och informationspåverkan. Och bli en god källkritiker. Det är viktigt att kunna skilja på sant och falskt, och att förstå att vissa källor är bättre än andra.
– Men jag vill även slå ett slag för källtilliten. Det vill säga att också våga lita på källor och varandra. För vi vill inte ha ett samhälle som drivs av misstänksamhet. Ofta är det just vad våra antagonister vill; att vi alla ska bli misantroper som börjar misstro varandra.
Att vara källkritisk är ett sätt att värna både det öppna fria samhället och din arbetsgivare.
Vem ligger bakom informationen. Kommer den från en pålitlig källa? Och kan du hitta den ursprungliga källan?
Ställ dig frågan: Vem säger vad och varför?
Finns det ett syfte med informationen? Vill budskapet förändra ditt tänkande och agerande?
Finns det någon som tjänar på att du sprider budskapet vidare?
Hur gammal är informationen? Är den fortfarande relevant?
(Källa: Fojo och Myndigheten för psykologiskt försvar)
Välkommen till källkritikens dag 2024 och ett kostnadsfritt digitalt eftermiddagsevent om informationspåverkan och desinformation på digitala plattformar. Arrangör är Internetstiftelsen.
Lär dig om hur falska berättelser om verkligheten sprids på nätet, vem som sprider dem och varför.
Ta del av erfarenheter och lärdomar från verksamheter som drabbats av desinformationskampanjer
Få kunskap om hur falska berättelser om verkligheten sprids på nätet
Lär dig mer om hur informationspåverkan från främmande makt ser ut och varför
Eventet riktar sig till alla som jobbar för att öka informationskunnigheten och bygga motståndskraft mot informationspåverkan, både hos befolkningen och i den egna verksamheten.
Ett perfekt tillfälle att få nya kunskaper och omvärldsbevakning för dig som är lärare, bibliotekarie, anställd inom offentlig förvaltning, verksamhetsansvarig, beslutsfattare, eller arbetar med kommunikation, säkerhet och beredskap.