Google varnar: Ett samtal kan räcka för att bli hackad

Publicerad

Hackare behöver inte längre utnyttja avancerade säkerhetshål för att ta sig in i företags nätverk. Enligt Googles säkerhetsexperter räcker det ofta med ett övertygande telefonsamtal.

En ny våg av cyberattacker riktar in sig på finansbolag, advokatbyråer och andra företag med känslig information. Men i stället för att utnyttja tekniska sårbarheter använder angriparna en betydligt enklare metod – de ringer upp sina offer.

Enligt Google Threat Intelligence Group kontaktar angriparna anställda på deras privata mobiltelefoner och utger sig för att komma från företagets IT-support. Målet är att lura offret att ge angriparna tillgång till företagets system, vilket i flera fall har lett till datastöld och utpressning.

Annons

Utger sig för att vara IT-support

Attackerna bygger på så kallad social manipulation, eller vishing. Under samtalet påstår bedragarna att den anställde behöver uppdatera exempelvis passkeys eller tvåfaktorsautentisering.

Offret hänvisas sedan till en falsk webbplats som efterliknar företagets riktiga inloggningssidor. Där ombeds personen logga in och samtidigt godkänna säkerhetsförfrågningar eller lämna engångskoder medan samtalet fortfarande pågår. På så sätt kan angriparna ta över kontot i realtid. Det rapporterar TechCrunch

Flera finansjättar bland målen

Enligt Reuters har kampanjen riktats mot flera stora amerikanska finansbolag, däribland Blackstone, Apollo Global Management, KKR, Bain Capital, CME Group och Moody’s. Även advokatbyråer och kreditvärderingsföretag ska ha varit måltavlor.

Google uppger att vissa drabbade organisationer har valt att betala lösensummor efter intrången, men företaget har inte avslöjat vilka bolag som faktiskt komprometterats.

Människan är fortfarande den svagaste länken

Googles analys visar att angriparna inte främst utnyttjar tekniska sårbarheter, utan människors förtroende. Ett trovärdigt telefonsamtal kan vara tillräckligt för att kringgå avancerade säkerhetslösningar om den anställde själv godkänner en inloggning eller lämnar ut känsliga uppgifter.

Det är därför den här typen av attacker fortsätter att vara effektiva trots att företag investerar allt mer i cybersäkerhet.

Så skyddar du dig

Google rekommenderar företag att utbilda medarbetare i hur den här typen av attacker fungerar och att alltid verifiera oväntade instruktioner via interna kontaktvägar.

Om någon ringer och ber dig uppdatera lösenord, passkeys eller tvåfaktorsautentisering bör du avsluta samtalet och själv kontakta företagets IT-avdelning via officiella kontaktuppgifter. Det gäller även om telefonnumret ser ut att tillhöra den interna supporten, eftersom angripare kan förfalska vilket nummer som visas på mottagarens telefon.

Vinn ett presentkort på Webhallen. Delta i vår giveaway för chansen att vinna 3000 kr.