Introduktion
Globalt den vanligaste ingången i verksamheter
Phishing, eller nätfiske, är globalt sett den vanligaste formen av cyberattack och den som tyvärr också får de allvarligaste konsekvenserna för offret. Det beror främst på att en framgångsrik phishingattack alltid ger åtkomst till företagets insida och möjligheten att infektera datorn och i värsta fall hela nätverket med ransomware.
Phishingattacker
Vid vanliga phishingattacker skickar angriparna ut e-post till en bred grupp helt okända mottagare. Meddelandet är enkelt och generellt och handlar oftast om en obetald faktura, en tjänst som har upphört att gälla eller ett oemotståndligt erbjudande med en länk till en sida infekterar besökaren med skadlig kod. Ofta är dessa typer av phishingattacker enkla att genomskåda, men kan leda till stora skador om en medarbetare råkar klicka eller öppna filen.
Riktade phishingattacker
En riktad phishingattack (även kallad spear phishing) är mycket svårare att upptäcka. Här registrerar angriparen ofta en domänadress som liknar företagets egna. Det kan handla om antingen en ändrad bokstav (foretagsnamnet.se i stället för företagsnamnet.se) eller en toppdomän som liknar företagets egna (företagsnamnet.es i stället för företagsnamnet.se).
Det är vanligt att angriparna också undersöker vilken information som finns publikt om företaget vid en riktad phishingattack. På sociala medier som exempelvis Linkedin finns alla medarbetare samt deras roller listade. Det blir då enkelt för en angripare att använda en persons identitet för att öka trovärdigheten.
Det här är ett scenario på hur en riktad phishingattack kan se ut. Angriparen har tagit IT-chefen Jonas Svenssons identitet och använder den fejkade e-postadressen jonas.svensson@företagsnamnet.es för att skicka ut en varning om misstänkt aktivitet på ditt konto. I brevet finns en länk till en webbsida som ser ut som företagets SharePoint, tillsammans med instruktioner för att bekräfta vilka inloggningar som du har gjort vid specifika tillfällen. Så fort du klickar på länken eller laddar ner Excel filen för att fylla i så infekteras din dator.
Ett annat intressant scenario är Apkoppor. Angriparen har sökt upp en identitet och meddelandet ser denna gång ut att komma ifrån anna.svensson@foretagsnamnet.se som arbetar på HR-avdelningen. Hon skickar en Excel fil där du ska bekräfta om du har varit i kontakt med följande personer som har Apkoppor. Den här typen av attack spelar på mottagarens nyfikenhet. Mottagaren är lika om inte mer intresserad av att veta vem det är som har fått Apkoppor, som för egen skull bekräfta eventuell fysisk kontakt. Av erfarenhet ifrån våra egna phishingtester vet vi att väldigt många användare faller offer för denna typ av riktad attack som spelar på mottagarens nyfikenhet.
Den skadliga koden
Efter att en medarbetare klickat på länken eller öppnat den bifogade filen infekteras datorn av skadlig kod (en payload) som oftast består av antingen en så kallad dropper eller en downloader. Droppen består av en eller flera olika typer av skadlig kod som installeras och sprids i nätverket. Downloadern är tystare i det att den endast skickar en signal till en angriparens kontrollserver om att den är installerad och aktiv. Downloadern väntar därefter på att angriparens kommandon.
Den skadliga koden
Efter att en medarbetare klickat på länken eller öppnat den bifogade filen infekteras datorn av skadlig kod (en payload) som oftast består av antingen en så kallad dropper eller en downloader. Droppen består av en eller flera olika typer av skadlig kod som installeras och sprids i nätverket. Downloadern är tystare i det att den endast skickar en signal till en angriparens kontrollserver om att den är installerad och aktiv. Downloadern väntar därefter på att angriparens kommandon.
Statsstödda ryska cyberattacker
I vår undersökning står riktade phishingattacker för 52% av alla ryska cyberattacker. Många internationella undersökningar pekar på en fördelning där phishing (riktade phishingattacker inkluderat) står för 80-90% av alla cyberattacker.
Att de riktade ryska phishingattackerna procentuellt ligger på en mycket lägre nivå än de globala beror till stor del på syftet eller uppsåtet med attackerna. Bortser vi ifrån invasionen av Ukraina sker ryska cyberattacker ofta med syftet att spionera och inhämta värdefull information. Den informationsinhämtningen var inte lika viktig vid och efter invasionen. Istället använder sig Ryssland av andra attackmetoder som i större utsträckning syftar till att störa och förstöra kommunikationen i Ukraina samt påverka dess underliggande informerande kanaler.
En slutsats som vi kan dra är att den statistiska fördelningen över attackvektorerna hade sett annorlunda ut om Ukraina aldrig invaderats. Nätfiske hade då stått för en mycket större procentuell del av attackerna, runt 74% totalt.
Åtgärder
Hur skyddar man sin verksamhet?
Det är svårt att skydda sin verksamhet mot phishingattacker. I dagsläget finns det ingen enkel enstegslösning för att förhindra attackerna. Det är också därför den här attackmetoden är så populär både globalt och för statsstödda ryska cyberattacker. Men det finns hopp.
För att göra skyddet mer överskådligt kan vi dela in skyddet i tre olika delar; medarbetare, it-stöd och teknik. Det är tre olika delar som tillsammans kan påverka utfallet av en phishingattack.
Lösningar
Det finns tekniska lösningar som kan minska påföljden av en phishingattack men de kan aldrig skydda organisationen helt fullt ut. Utgångspunkten man bör ha är att man förr eller senare kommer att råka ut för riktat nätfiske. Om det är en statsstödd rysk phishingattack eller en global utpressningsattack spelar ingen större roll, det tekniska skyddet ser likadant ut för båda typer av attacker.
Att skydda sin organisation mot phishing är som sagt svårt och det finns ingen enkel lösning på hur man ska tackla problemet. Det är också därför den här attackvektorn används mest vid ryska statsfinansierade cyberattacker. Säkerheten hittar man som sagt i en rad olika åtgärder som involverar både medarbetare, teknik och IT-avdelningen.
Det här är fjärde och sista delen i serien.
Vi hoppas att du tagit med dig något som kan hjälpa dig på vägen till en ökad insikt och skydd mot både ryska och globala cyberattacker.
Tack för att du läst.