Sådan kan vi bekæmpe den evige phishing-trussel: Her er de gode råd

Klumme: Phishing-beskeder hærger de danske indbakker og de er vanskelige at undgå. Der skal en trebenet strategi til at minimere truslen.

Artikel top billede

Denne klumme er et debatindlæg og er alene udtryk for skribentens synspunkter.

Phishing som fænomen er i støt stigning og sommeren er måske særlig slem, fordi chancen for at få bid kan være højere. Det har de fleste nok også bemærket i form af indbakker, sociale medier og telefoner, der bugner med falske beskeder. På telefonen kalder vi det ”smishing” (SMS) eller ”vishing” (voice).

Udsendelserne kan være udformet efter forskellige principper eksempelvis som en fejlagtig korttransaktion, der skal behandles af modtageren, en falsk udbetaling til en udenlands konto - også kaldet for direktørsvindel - eller i form af en afpresningsbesked med en trussel om offentliggørelse (af ikke eksisterende) sexoptagelser.

Direktørsvindel er et eksempel på meget målrettede beskeder, der forsøger at ramme en bestemt person – såkaldt spear-phishing. Denne angrebsform praktiseres også af aktører, der arbejder for en stat. Formålet kan så være at få adgang til fortrolige oplysninger eller at kunne give sig ud for ofret i angreb på andre.

Fælles for metoderne er, at de forsøger at lokke eller true dig til uforvarende at installere malware, afgive personlige oplysninger og/eller sende penge.

Skåret helt ind til benet er phishing den væsentligste angrebsvektor til de fleste typer af cyberangreb. Der skal en samlet strategi til at bekæmpe den.

Du undgår ikke phishing – anlæg en trebenet strategi

Det er umuligt helt at undgå det digitale bombardement af ondsindede beskeder og du skal gå ad tre veje samtidigt for at mindske skadevirkningen. Du skal have styr på:

  • Tekniske kontroller.
  • Procedurer.
  • Den menneskelige faktor.
Alle, der bestyrer et mail-domæne, bør indføre tekniske kontroller i form af mail-filtrering og teknologier som DMARC (Domain-based Message Authentication, Reporting & Conformance) og DNSSEC (Domain Name System Security Extensions), der gør det vanskeligt for svindlerne af angive en forfalsket afsenderadresse.

Desværre har 87 procent af 1.949 højere uddannelsesinstitutioner i EU stadig ikke implementeret DMARC ifølge en netop offentliggjort undersøgelse. (link: https://s3.amazonaws.com/250ok-wordpress/wp-content/uploads/2019/07/09140509/Global-DMARC-Adoption-2019.pdf)

Metoden giver heller ingen garanti for at slippe for de irriterende beskeder. Både afsender og modtager skal nemlig have implementeret DMARC og den kan omgås, men det er et beskyttende lag sikkerhed.

Aftaler gør forskellen

De kriminelle bliver hele tiden dygtigere og dygtigere og i mange tilfælde kan phishing-beskeder se helt legitime ud.

Jeg blev eksempelvis kontaktet af en virksomhed, der fortalte, at angriberen havde registreret et domæne, der var næsten helt identisk med firmaets. Bogstavet g var blot skiftet ud med et q. Og så hjælper det ikke, at det rigtige domæne er beskyttet med DMARC.

I en mail, der også indeholdt den rigtige afsendersignatur, forsøgte de kriminelle så at få udbetalt et beløb via en direktørsvindel-mail.

Det blev opdaget, men forarbejdet var gjort meget grundigt.

Ved disse direktørsvindelforsøg er det vigtigt, at man har en fast aftale – helst en nedskrevet procedure – om, at medarbejderen skal ringe til chefen, selvom vedkommende er på ferie. På den måde er medarbejderen ikke utryg ved at ringe, og chefen vil helt sikkert hellere godkende en betaling via et kort telefonopkald end miste penge.

En anden vigtig procedure er regler for rapportering af phishing til it-afdelingen, så der hurtigt kan blive spærret for de ondsindede domæner, der bruges i phishing-kampagnen, så sagen kan efterforskes.

Den menneskelige faktor

Da vi ikke kan undgå al phishing i indbakken, er en væsentlig del bekæmpelse af phishing stadig undervisning af brugerne.

Phishing-problematikken kender vi naturligvis også i forskningsverdenen, og derfor har vi i DKCERT udviklet et awareness-værktøj, hvor universiteterne i samarbejde med os kan oprette deres egne virkelighedstro ’phishing-kampagner’ og efterfølgende uddanne brugerne mere målrettet.

Formålet er IKKE at udpege dem, der klikker på en mail, men at give en forståelse af det bagvedliggende mønster og at oplyse brugerne, så de er opmærksomme på de potentielle risici. Meningen er, at it-afdelingen kan klæde medarbejderne på til at blive bedre i stand til at håndtere truslen.

Det skal du lære dine brugere

De gode råd, som vi skal lære brugerne for at undgå phishing-problemer, er stadig:

  • Vær altid kritisk overfor mails - også selvom du tilsyneladende kender afsenderen. Adressen kan være forfalsket, eller afsenderens konto kan være kompromitteret.
  • Lad være med at åbne vedhæftninger, før du er sikker på afsenderen, selvom du er nysgerrig.
  • Lad være med at klikke på links i e-mails. Skriv eller kopier i stedet selv adressen ind i adressefeltet – så kan du også se, om den peger derhen, hvor du forventer.
  • Vær opmærksom på, at banker og myndigheder IKKE beder om personlige oplysninger via mail.
  • Er du det mindste i tvivl om ægtheden, så slet beskeden. Ring eventuelt til afsenderen for at kontrollere ægtheden.
  • Download gerne Forbrugerrådets app ”Mit digitale selvforsvar”, der advarer om kendte, igangværende phishing-kampagner.
Sammen skal vi gøre en forskel.

Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.

Har du en god historie eller har du specialviden, som du synes trænger til at blive delt?

Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | Online

Cyber Briefing: AI kan udnytte dine VPN‑svagheder og lække dine data på sekunder

AI-agenter arbejder konstant og i maskinhastighed. Klassiske VPN-modeller mister overblik, kontrol og sporbarhed. Hør hvordan adgang, handlinger og automatisering sikres i en AI-drevet virkelighed. Tilmeld dig nu

Digital transformation | København

Roundtable: Fra legacy til AI – de strategiske valg for digitale ledere

Legacy-systemer bremser mange AI-ambitioner. Digitale ledere skal vælge platform, tempo og arkitektur. Computerworld samler CIO’er og CTO’er til lukket roundtable om vejen fra legacy til AI-parat forretning. Få perspektiver fra COWI og del...

Digital transformation | København

Executive Conversations: Kina, Trump og AI-ledelse

Kina, USA og AI flytter magt og markeder. Geopolitik rammer leverandørkæder, chips, data og standarder. Lær at koble global risiko med konkret it-ledelse. Få styr på governance, sikkerhed og compliance i AI. Deltag og styrk din handlekraft.

Se alle vores events inden for it

Navnenyt fra it-Danmark

Norriq Danmark A/S har pr. 1. januar 2026 ansat Morten Kronborg som Consultant ERP. Han skal især beskæftige sig med hjælp og rådgivning af kundernes handels-forretningsprocesser indenfor salg og indkøb. Han kommer fra en stilling som Digital Forretningskonsulent hos Gasa Nord Grønt. Han er uddannet speditør og har bevæget sig ind i handelsvirksomheder hvor han endte med ansvar for ERP-løsninger. Han har tidligere beskæftiget sig med at være ansvarlig for implementering og drift af IT-projekter. Nyt job

Morten Kronborg

Norriq Danmark A/S

netIP har pr. 20. januar 2026 ansat Darnell Olsen som Datateknikerelev ved netIP's kontor i Herning. Han har tidligere beskæftiget sig med diverse opgaver omkring biludlejning, da han har været ansat hos Europcar. Nyt job
Lector ApS har pr. 2. februar 2026 ansat Jacob Pontoppidan som Sales Executive i Lectors TeamShare gruppe. Jacob skal især beskæftige sig med vækst af TeamShare med fokus på kommerciel skalering, mersalg og en stærk go to market eksekvering. Jacob har tidligere beskæftiget sig med salg og forretningsudvikling i internationale SaaS virksomheder. Nyt job

Jacob Pontoppidan

Lector ApS