Skydd mot nätfiske för små team
Av CodexierPublicerad 6 min läsning
Nätfiske är inte ett teknikproblem med en tekniklösning; det är ett människoproblem med tre tekniska lager under. För ett team på fem till femtio är det realistiska målet inte noll klick utan noll skada av ett klick. Den här guiden går igenom hur angreppen når svenska småföretag, bedrägerimönstren att känna till, lagren som stoppar det mesta och vad ni gör under första timmen efter att någon klickat.
Så når nätfisket små företag
Mekanismen är volym plus research. Massutskick skickar samma falska inloggningssida till tusentals adresser och väntar på de få som har bråttom. Riktat nätfiske läser er hemsida och LinkedIn först: vem är vd, vem hanterar fakturor, vilka leverantörer ni nämner, när chefen reser. Ett litet företag publicerar allt det, så angriparens mejl ser trovärdigt ut för att det skrevs utifrån er egen information.
Fakturabedrägerier och vd-bedrägerier
De två mönster som faktiskt kostar svenska småföretag pengar innehåller sällan någon skadlig kod alls. Fakturabedrägeri: ett mejl, till synes från en riktig leverantör, meddelar ett nytt bankgironummer, och nästa äkta faktura betalas till bedragaren. Vd-bedrägeri: ett meddelande, till synes från ägaren, ber ekonomi göra en brådskande betalning eller köpa presentkort, med ett skäl att inte ringa. Båda fungerar för att de utnyttjar en rutin snarare än ett system.
| Mönster | Så ser det ut | Kontrollen som stoppar det |
|---|---|---|
| Ändrade betalningsuppgifter | Leverantören 'byter bank', nytt bankgiro eller IBAN, ofta strax före en stor faktura | Bekräfta varje ändring per telefon på numret ni redan har, aldrig det i mejlet |
| Brådskande betalning från chefen | Kort meddelande, på resa, kan inte prata, behövs i dag, konfidentiellt | En stående regel att brådska aldrig kringgår telefonkontrollen; den riktiga chefen gillar regeln |
| Falsk faktura för en tjänst ni aldrig beställt | Katalogregistreringar, domänförnyelser, 'registrering' av varumärke | Inköpsorder eller en lista över kända leverantörer; okända avsändare får vänta |
| Stöld av inloggning | 'Din brevlåda är full', 'ett dokument har delats', länk till en inloggningssida | Tvåfaktor på kontot, och en lösenordshanterare som vägrar fylla i på fel domän |
| Kapad leverantörsbrevlåda | En äkta tråd fortsätter med ändrad bilaga eller ändrat konto | Samma telefonregel; att avsändarens brevlåda är äkta gör inte begäran äkta |
Banköverföringar i Sverige är snabba och svåra att återkalla. Telefonsamtalet är billigt; återvinningen är det inte.
Mejlfilter och varningar
Microsoft 365 och Google Workspace har båda filter som fångar det mesta massnätfisket när de är påslagna och inställda, vilket de ofta inte är. Tre inställningar betyder mest: en synlig banderoll på mejl utifrån, länkkontroll som skriver om och kontrollerar adresser vid klicket, och skydd mot namnimitation som flaggar mejl som använder era chefers namn från främmande adresser. Att publicera SPF, DKIM och DMARC på er egen domän stänger andra riktningen, så att brottslingar inte kan skicka som er till era kunder; uppsättningen beskrivs här.
- Banderoll för extern avsändare på varje inkommande meddelande utanför er domän.
- Säkra länkar eller motsvarande adresskontroll vid klicket, inte bara vid leverans.
- Skydd mot namnimitation för ägaren, ekonomi och alla som godkänner betalningar.
- Tvåfaktor på varje brevlåda, med autentiseringsapp eller hårdvarunyckel hellre än sms där det går.
- En lösenordshanterare för teamet; den fyller inte i ert riktiga lösenord på en falsk inloggningssida, vilket är en tyst men kraftfull kontroll.
En enkel rapporteringsvana
Den bästa sensorn ni har är kollegan som tycker att något ser konstigt ut. Vanan är: vidarebefordra det, eller använd rapportknappen, och gå vidare; inget dömande, inga blanketter. Någon (ägaren, eller den som sköter IT) tittar på rapporterna samma dag och, om en är äkta, varnar resten av teamet med en mening. Med tiden lär sig teamet hur angreppen ser ut från riktiga exempel, vilket fungerar bättre än någon utbildningsbild.
Gör det till ett klick
Aktivera den inbyggda rapportknappen i Outlook eller Gmail och säg till alla att det är hela processen.
Belöna rapporten
Säg tack i teamkanalen när någon fångar ett försök. Folk rapporterar mer när rapportering är synligt välkommen.
Dela de riktiga
En skärmdump av ett faktiskt försök mot ert företag lär ut mer än en generisk kurs.
Vad du gör efter ett klick
- Säg till direkt. Den som klickade är hjälten i den här historien om hen säger till inom några minuter; skadan kommer av tystnaden.
- Skrevs ett lösenord in: byt det nu, logga ut alla sessioner för kontot och leta efter nya vidarebefordringsregler, som angripare lägger till för att dölja sin aktivitet.
- Gjordes en betalning: ring banken genast; snabb åtgärd stoppar eller återkallar ibland en överföring. Polisanmäl sedan.
- Öppnades en fil: koppla bort enheten från nätverket och låt den kontrolleras innan den används igen.
- Kontrollera om personuppgifter kan ha exponerats; i så fall kan 72-timmarsklockan för anmälan till IMY ha börjat ticka.
- Skriv ner vad som hände och vad som gjordes, och justera en kontroll så att samma klick inte kan orsaka samma skada.
När ni inte behöver hjälp: ett team som redan använder Microsoft 365 eller Google Workspace med tvåfaktor påslagen och telefonregeln överenskommen har det mesta på plats; resterande steg är inställningar ni slår på med leverantörens guide. Köp hjälp när ni inte är säkra på att inställningarna verkligen är på, när er domän redan förfalskats, eller när ni vill få mejl, DNS och kontohärdning gjord och dokumenterad i ett svep; det är vad vårt paket för prestanda- och säkerhetsoptimering täcker, prissatt på prissidan, och ett kort samtal räcker för att säga vilka luckor ni har.
- Prestanda- och säkerhetsoptimeringMejlfilter, DMARC, införande av tvåfaktor och kontohärdning, gjort och dokumenterat i ett svep.
- Månatligt serviceavtalLöpande granskning av säkerhetsinställningar, konton och DNS när verktyg och människor byts.
- Boka ett kostnadsfritt 15-minuterssamtalBerätta vilken mejlleverantör ni har och hur betalningar godkänns; vi pekar ut de två eller tre kontroller som betyder mest för er.
Vanliga frågor
Är säkerhetsutbildning värd det för ett litet team?
Kort, verklig och upprepad slår lång och generisk. Att dela faktiska försök mot ert eget företag med några månaders mellanrum, plus rapporteringsvanan med ett klick, gör mer än en årlig kurs. Simulerade nätfiskekampanjer kan hjälpa större team men skapar ofta irritation i små; telefonregeln och tvåfaktor ger mer skydd per timme.
Vad gör vi om en leverantörs mejlkonto har kapats?
Behandla varje begäran från den tråden som obekräftad: ring leverantören på ett känt nummer, bekräfta uppgifterna och berätta att deras brevlåda kan vara kapad. Betala inte mot ändrade uppgifter förrän de bekräftats per telefon. Spara mejlen som bevis ifall leverantören eller deras bank behöver dem.
Kan vi få tillbaka pengarna efter att ha betalat en falsk faktura?
Ibland, om banken kontaktas inom några timmar och det mottagande kontot inte tömts. Ring banken först, polisanmäl sedan och informera försäkringsbolaget om ni har en försäkring som täcker bedrägeri. Chansen sjunker snabbt med tiden, vilket är därför telefonkontrollen före betalning är värd mycket mer än någon återvinningsprocess.
Stoppar tvåfaktor allt nätfiske?
Nej, men det stoppar det vanligaste utfallet, att ett stulet lösenord används för att logga in. Vissa angrepp vidarebefordrar inloggningen i realtid för att fånga även den andra faktorn; hårdvarunycklar och passkeys besegrar dem. För ett litet företag täcker tvåfaktor med autentiseringsapp överallt plus telefonregeln för betalningar den stora majoriteten av realistiska angrepp.
Osäker på om er mejl och era konton faktiskt är skyddade?
På femton minuter går vi igenom er mejlleverantör, tvåfaktorsstatus, domänposter och betalningsrutin, och säger vilka två eller tre kontroller ni ska åtgärda först och vad det skulle kosta att få det gjort.
Boka ett kostnadsfritt 15-minuterssamtal