De fleste af os har efterhånden lært, at vi skal være lidt skeptiske over for mails. Vi kigger på afsenderen. Holder musen over linket. Og tænker måske en ekstra gang, før vi klikker.
Men når telefonen vibrerer? Så går det ofte lidt hurtigere.
Phishing foregår ikke kun på mail
Phishing via SMS – også kaldet smishing – bruger de samme velkendte greb: En besked, der ser troværdig ud, og som forsøger at få dig til at klikke på et link, dele oplysninger eller reagere hurtigt.
Og noget tyder på, at vi er væsentligt nemmere at lokke, når beskeden lander på telefonen.
32 % klikkede på den falske SMS
Nye tal fra vores samarbejdspartner Nimblr viser en ret markant forskel. I deres simulationer på tværs af flere markeder klikkede medarbejderne i gennemsnit på 29,4 % af de falske SMS’er.
På falske phishing-mails var tallet 4,5 %.
Og i Danmark var det endnu værre – her klikkede 32 % på den falske SMS. 4,7 % klikkede på phishing-mailen.
Men det betyder ikke nødvendigvis, at vi er (blevet) dårligere til IT-sikkerhed.Tværtimod kan en del af forklaringen være, at vi efter mange års fokus på phishing er blevet bedre til at være skeptiske over for det, der lander i indbakken.
Den skepsis er bare ikke nødvendigvis flyttet med over på telefonen.
SMS’en rammer os et andet sted
Der er nogle helt lavpraktiske grunde til, at en falsk SMS kan være svær at gennemskue. På mail har virksomheden typisk sikkerhedsløsninger og spamfiltre foran medarbejderen.
På den private telefon er der ikke nødvendigvis samme sikkerhedsnet. Du kan heller ikke holde musen over et link og kontrollere, hvor det fører hen. Og så er der situationen…
En SMS bliver læst i toget. På vej ind til et møde. Mens man står i kø efter kaffe. Eller samtidig med tre andre ting.
Det gør os mindre årvågne og mindre sårbare, fordi det går stærkt og der bliver mindre tid til det lille ekstra: “Vent lige. Er den her besked egentlig ægte?”
Nimblr peger netop på manglende spamfilter, manglende link-preview, højere tillid til SMS’er og det distraherede øjeblik som fire forklaringer på forskellen.
Det farlige er ofte det helt almindelige
En falsk SMS behøver heller ikke se særlig mistænkelig ud. Tværtimod ser de ofte helt normale, velkendte og hverdagsagtige ud. Og det gør dem svære at spotte.
I Nimblrs simulationer blev der blandt andet brugt beskeder om afhentning på apoteket, en opdatering fra forsikringen, tilbagebetaling på mobilregningen og en banktransaktion.
Altså den slags beskeder, vi er vant til at få og ofte reagerer på uden at tænke nærmere over det. Det kan være banken. PostNord. Pakkefirmaet. Apoteket. Forsikringen. Teleselskabet.
Og det er netop pointen: Smishing virker ikke nødvendigvis, fordi beskeden ser avanceret ud. Den virker, fordi den ser almindelig ud.
Awareness skal følge med medarbejderen
Det betyder ikke, at medarbejderne skal mistænke hver eneste SMS, der tikker ind. Men det betyder, at sikkerhedstræningen ikke kun bør handle om mail.
Hos Infowise arbejder vi med Security Awareness, hvor medarbejderne løbende bliver trænet i at opdage de situationer, de faktisk kan møde i hverdagen.
Og her kan smishing nu også være en del af træningen.
Det fungerer efter samme tanke som phishing-simulationer: Medarbejderne møder realistiske, simulerede forsøg og får feedback, når det er relevant. Smishing-simulationerne kan tilpasses med lokalt sprog og genkendelige afsendere og køre sammen med den øvrige awareness-træning.
Meningen er at få dem til hurtigt at vurdere:
Ser det her rigtigt ud?
Forventer jeg beskeden?
Og skal jeg måske lige tjekke en ekstra gang, inden jeg trykker?
Det gælder i indbakken – og nu også i lommen.
Vil I vide, hvordan jeres medarbejdere reagerer?
Vi kan hjælpe med både phishing- og smishing-simulationer som en del af jeres Security Awareness.
Tag fat i os, hvis I vil høre, hvordan det fungerer i praksis – eller download Nimblrs rapport, hvis I vil læse mere om hvor nemt det er at lokke os til at klikke på en SMS
Nimblr har samlet data fra smishing- og phishing-simulationer på tværs af Norden. Rapporten viser blandt andet, hvilke typer beskeder medarbejderne klikker på – og hvorfor SMS’en kan være sværere at gennemskue.










