Phishing er fortsatt blant de vanligste cyberangrepene som brukes av trusselaktører. De fleste bedrifter har sett det i praksis: e-poster som ber om at en «hasteroppgave» fullføres eller en «forfalt betaling» gjøres, noen ganger til og med imitasjon av en administrerende direktør eller toppleder. Faktisk er den britiske regjeringens Undersøkelse om cybersikkerhetsbrudd i 2025 fant at av bedrifter eller veldedige organisasjoner som hadde opplevd et avbrudd eller angrep i løpet av de siste 12 månedene, hadde 85 % av bedriftene og 86 % av veldedige organisasjoner opplevd phishing-angrep.
I denne bloggen dykker vi ned i den dunkle verdenen av phishing: hva det er, hvordan identifisere potensielle phishing-forsøk, og hvordan organisasjoner kan beskytte seg mot det.
Vanlige phishing-angrep rettet mot bedrifter
E-postfisking
I e-postangrep med phishing sender trusselaktører målene sine svindel-e-poster, ofte der de utgir seg for å være kjente selskaper eller leverandører. Målet? Å lure ofrene til å besøke et uredelig nettsted, åpne et vedlegg som inneholder virus eller skadelig programvare, eller dele sensitiv informasjon som bankdetaljer eller passord for bedriftskontoer.
Eksempler å se etter inkluderer:
- Uventede fakturaer
- E-poster fra ukjente avsendere med vedlegg
- Varsler om uvanlig aktivitet med lenker til eksterne nettsteder.
Spyd phishing
Spear phishing er en mer målrettet tilnærming til e-postphishing, der man bruker lett tilgjengelig informasjon om en bedrift, for eksempel navn på ansatte, for å utgi seg for å være intern kommunikasjon og pålitelige kilder. Det er viktig å bekrefte avsenderens identitet gjennom en annen kommunikasjonsmetode, for eksempel Teams eller via en telefonsamtale med et bekreftet telefonnummer.
Eksempler å se etter inkluderer:
- Uventede «haste» e-poster som utgir seg for å være fra HR- eller IT-avdelingene dine
- Uvanlige forespørsler, angivelig fra noen i bedriften din.
Business e-kompromiss
Business email compromise (BEC) Angrep er en annen målrettet og ondsinnet tilnærming til phishing, noen ganger ved bruk av falske e-postadresser eller til og med kompromittering av faktiske ansattes e-postkontoer for å utføre et angrep. De vil ofte målrette betrodde personer eller budsjettansvarlige, og forsøke å lure dem til å gjøre falske økonomiske transaksjoner eller avsløre sensitiv informasjon. Kriminelle kan til og med kompromittere en leverandør eller forhandler ved å sende fakturaer som ser ut til å være legitime. BEC er så utbredt at FBI hevdet at BEC-angrep kostet amerikanske og globale organisasjoner nesten 55.5 milliarder dollar mellom 2013. oktober og 2023. desember.
Eksempler på BEC-forsøk inkluderer:
- Svindel med administrerende direktør: «Haster»-e-poster, angivelig fra en toppleders e-postadresse, men som faktisk kontrolleres av trusselaktøren
- Fakturasvindel: Falske eller endrede fakturaer som omdirigerer betalinger til en angripers konto
- Tredjepartssvindel: Uventede fakturaer eller forespørsler om å endre bankopplysninger fra eksisterende leverandører, noe som indikerer potensielt kompromittert sikkerhet.
Klon phishing
Angripere som bruker klonfisking tar en ekte e-post og kopierer den nesten identisk, og sender den på nytt til det tiltenkte offeret med et nytt, ondsinnet vedlegg eller en ny lenke. Trusselaktører bruker ofte falske e-poster med en lignende stavemåte som e-posten de utgir seg for å være, men de kan bruke sofistikert e-postforfalskning for å få det til å se ut som om e-posten ble sendt av den legitime avsenderen.
Eksempler å se etter inkluderer:
- Dupliserte e-poster, spesielt de med nye eller endrede lenker.
Slik identifiserer du phishing-e-poster
Selv om det kan virke som en overveldende oppgave å bekjempe phishing, finnes det flere måter å identifisere phishing-e-poster på.
E-postdomener som ikke samsvarer: Er e-postdomenet det samme som domenet til bedriften avsenderen hevder å representere? For eksempel ville en offisiell e-post fra ISMS.online være: fornavn.etternavn@ISMS.online, support@isms.online, osv.
Hasteoppfordringer til handling: E-poster som oppfordrer til umiddelbar handling kan være potensielle phishing-forsøk. En falsk følelse av at det haster er ment å skape panikk hos mottakeren. Vurder å kontakte avsenderen via offisielle kanaler, f.eks. ved å slå opp telefonnummeret på selskapets offisielle nettsted.
Staving og grammatikk: Stave- og grammatikkfeil kan tyde på et phishing-forsøk, ettersom mange bedrifter har stavekontrollverktøy i e-postprogramvaren sin.
lenker: Ved å holde musen over en lenke kan du se URL-en lenken leder deg til. I phishing-e-poster er dette ofte forskjellig fra teksten som vises i e-posten.
Forespørsler om å sende personlig eller økonomisk informasjon: Påloggingsinformasjon, betalingsinformasjon og andre sensitive data bør ikke deles via e-post. Hvis en e-post inneholder en lenke til et eksternt nettsted der man kan legge inn denne informasjonen, må du på samme måte bekrefte at nettstedet er legitimt.
Beskytt organisasjonen din mot phishing-angrep med ISO 27001
Etablering av beste praksis for cybersikkerhet, slik som de som er beskrevet i informasjonssikkerhetsstandarden ISO 27001, gjør det mulig for bedriften din å redusere risiko, styrke sikkerheten og begrense virkningen av phishing-angrep.
Opplæring og bevisstgjøring av ansatte
Dine ansatte er din første forsvarslinje når det gjelder nettsikkerhet. Implementering av et opplærings- og bevissthetsprogram for nettsikkerhet kan gi teamet ditt mulighet til å identifisere og rapportere potensielle phishing-forsøk, samt andre nettangrep.
Opplærings- og bevisstgjøringsprogrammet ditt bør også skissere prosesser som må følges, for eksempel prosessen ansatte bør følge for å rapportere mistenkte phishing-forsøk. Å lære opp de ansatte til å gjenkjenne tegn på et phishing-angrep og sørge for at bedriften har strenge rapporterings- og responsprosesser er en del av en robust sikkerhetstilstand.
Access Control
Begrens ansattes rettigheter og privilegier på basis av «minst mulig privilegier». For eksempel kan du begrense en typisk brukers tilgang til kun ressursene de trenger for å gjøre jobben sin. Dette bidrar til å redusere virkningen av et phishing-forsøk på organisasjonen din dersom en konto blir kompromittert.
I tillegg kan krav om kontroller som flerfaktorautentisering på ansattkontoer gi et viktig forsvar mot uautorisert tilgang og kompromitterte legitimasjonsdetaljer.
Hendelsesrespons
ISO 27001-kompatible bedrifter må etablere prosesser for hendelsesrespons. Dette inkluderer innsamling av bevis, analyse av informasjonssikkerhetsforensikk, eskalering med kunder og relevante tilsynsmyndigheter, logging av hendelsesresponsaktivitet, intern hendelseskommunikasjon, hendelsesløsning og analyse etter hendelse. Effektiv respons på hendelser bidrar til å sikre raskere løsning og redusere virkningen av vellykkede angrep.
Sikker konfigurasjon
Standarden krever at bedrifter bygger sikkerhet inn i driften fra starten av, snarere enn som en ettertanke. Denne tilnærmingen reduserer potensielle inngangspunkter for trusselaktører, for eksempel via usikre e-postgatewayløsninger.
Tredjepartsleverandørhåndtering
Våre Status for informasjonssikkerhetsrapport 2024 viste at nesten fire av fem (79 %) av respondentene hadde blitt påvirket på grunn av en cyber- eller informasjonssikkerhetshendelse forårsaket av en tredjepartsleverandør eller forsyningskjedepartner. Å ha en risikobasert tilnærming til leverandørrelasjoner kan bidra til å begrense virkningen av slike hendelser.
For eksempel kan bedriften din sterkt foretrekke å samarbeide med leverandører med ISO 27001-sertifisering, begrense leverandørenes tilgang til informasjon basert på informasjonsklassifiseringsnivåer og spore leverandørrisiko hvis onboarding av en leverandør potensielt kan påvirke konfidensialiteten, integriteten og tilgjengeligheten til organisasjonens informasjon eller prosesser.
Endelig tanke
Phishing er en utbredt form for cyberangrep; heldigvis for organisasjoner er mange av tegnene enkle å få øye på. Kontinuerlig opplæring av ansatte, implementering av beste sikkerhetspraksis og en robust tilnærming til informasjonssikkerhet kan redusere sannsynligheten – og virkningen – av vellykkede phishing-angrep og datainnbrudd.
Etter hvert som cybertruslene fortsetter å utvikle seg, vil proaktive bedrifter som implementerer en flerlags tilnærming til informasjonssikkerhet og gir ansatte mulighet til å fungere som sin første og viktigste forsvarslinje utvilsomt høste fordelene.







