Hvad er social engineering?#
Social engineering er, når en angriber manipulerer en person til at udlevere oplysninger, give adgang eller overføre penge ved at udnytte tillid, hjælpsomhed, autoritet og tidspres i stedet for tekniske sårbarheder. Phishing, falske opkald fra "IT-support" og fremmede, der følger efter ind ad døren, er alle former for social engineering. Det virker, fordi det rammer helt normale menneskelige reaktioner.
Kevin Mitnick, en af de mest kendte hackere i USA, sagde det sådan, da han i 2000 vidnede for det amerikanske senat:
"Virksomheder bruger millioner af dollars på firewalls, kryptering og sikre adgangsløsninger, og det er spildte penge, fordi ingen af de tiltag tager fat i det svageste led i sikkerhedskæden: de mennesker, der bruger, administrerer, driver og har ansvaret for de computersystemer, der indeholder beskyttede oplysninger."
>
Kevin Mitnick, vidneforklaring for det amerikanske senat, 2. marts 2000 (vores oversættelse)
Mitnick var også teknisk dygtig, men mange af hans kendteste indbrud begyndte med en telefonsamtale, hvor han fik en medarbejder til at hjælpe sig. Og han er langt fra den eneste. Det er ikke et tegn på svaghed at falde for social engineering. Det er et tegn på, at du reagerer som et helt normalt menneske.
De seks mest brugte social engineering-teknikker#
Pretexting: angriberen opdigter en troværdig historie
Ved pretexting opfinder angriberen en troværdig historie (et "pretext") for at få adgang til oplysninger eller systemer. Angriberen spiller en rolle, fx IT-support, revisor, ny medarbejder eller leverandør, og bruger den til at skabe tillid.
Dansk eksempel: En person ringer til receptionen: "Hej, det er Kasper fra jeres IT-leverandør. Vi har en åben supportsag med jeres IT-afdeling om printerne. Kan du give mig Henriks direkte nummer, så vi kan få det løst?" Receptionen udleverer nummeret. Nu har angriberen et internt navn og nummer til næste trin af angrebet.
Baiting: lokkemad som en USB-nøgle
Ved baiting efterlader angriberen noget fristende, fx en USB-nøgle på parkeringspladsen, et gratis download-link eller en "glemt" ekstern harddisk. Nysgerrigheden gør resten.
Dansk eksempel: En USB-nøgle med teksten "Lønforhandlinger 2026" bliver lagt i kantinen. En medarbejder sætter den i sin computer og åbner filen "lønoversigt.xlsx", der i virkeligheden installerer malware. Nogle ondsindede USB-enheder giver sig ud for at være et tastatur og kan køre kommandoer i det øjeblik, de sættes i.
Tailgating: at følge med ind ad døren
Ved tailgating får angriberen fysisk adgang til en bygning ved at gå lige bag en medarbejder med adgangskort. Det kræver ingen tekniske evner, kun selvtillid og et venligt smil.
Dansk eksempel: En person med en stor kasse i armene står ved hoveddøren: "Kan du holde døren? Jeg har en leverance til Martin på 3. sal." De fleste holder døren uden at tænke over det. Nu er angriberen inde i bygningen.
Quid pro quo: noget for noget
Ved quid pro quo tilbyder angriberen noget værdifuldt i bytte for oplysninger, fx "gratis IT-support", et "gratis sikkerhedstjek" eller en gave for at udfylde en formular.
Dansk eksempel: En person ringer rundt til medarbejderne og præsenterer sig som IT-support: "Vi opgraderer jeres antivirusprogram. Jeg skal bruge dit brugernavn og din adgangskode for at installere den nye version." Medarbejderen udleverer sine loginoplysninger i god tro.
Phishing, smishing og vishing
Phishing er den digitale udgave af social engineering og den mest udbredte. Den kommer via mail (phishing), SMS (smishing) eller telefon (vishing). Teknikkerne er de samme, bare leveret gennem en skærm eller et telefonrør. Læs mere i Hvad er phishing?.
Watering hole: en inficeret hjemmeside, målgruppen besøger
Ved et watering hole-angreb kompromitterer angriberen en hjemmeside, som målgruppen ofte besøger, fx en brancheforening, et fagblad eller en konferenceside. Når medarbejderne besøger siden, bliver de udsat for malware.
Hvorfor virker social engineering? Psykologien bag#
Social engineering virker, fordi den udnytter velkendte psykologiske mekanismer, som vi alle har. Psykologen Robert Cialdini beskrev i bogen Influence seks principper for påvirkning: autoritet, knaphed, gensidighed, sociale beviser, sympati og commitment (konsekvens). Forskning har vist, at angribere bruger dem systematisk. Hertil kommer tidspres, som ikke er et af Cialdinis principper, men som går igen i næsten alle angreb.
Autoritet
Vi adlyder folk med autoritet. Præsenterer nogen sig som "IT-chefen", "revisoren" eller "fra direktionen", er vi tilbøjelige til at gøre, hvad de siger, uden at stille spørgsmål.
I Danmark er vi vant til at stole på hinanden og på det, vi får at vide af myndigheder og kolleger. Den tillid er et gode i hverdagen, men den gør det også lettere for en angriber at blive troet.
Tidspres
"Det haster!" "Vi har 30 minutter, før systemet lukker!" Tidspres gør det sværere at tænke kritisk. Angribere skaber kunstigt hastværk for at forhindre dig i at stoppe op og tjekke.
Sociale beviser
"Alle dine kolleger har allerede udfyldt formularen." "Henrik fra salg gav mig oplysningerne i går." Hvis andre tilsyneladende har gjort det, føles det trygt at gøre det samme.
Gensidighed
Når nogen gør noget for os, føler vi os forpligtet til at gøre gengæld. Angriberen tilbyder hjælp, oplysninger eller en tjeneste og forventer noget igen.
Knaphed
"Tilbuddet udløber om en time." "Der er kun tre pladser tilbage." Frygten for at gå glip af noget overvinder den sunde skepsis.
Sympati
Vi hjælper folk, vi kan lide. Angribere er venlige og nemme at spejle sig i. De finder fælles interesser, giver komplimenter og opbygger en relation, så du sænker paraderne.
Commitment
Har vi først sagt ja til noget lille, er det sværere at sige nej til det næste. En angriber starter med et harmløst spørgsmål og bygger langsomt op til den egentlige anmodning.
Sådan ser et social engineering-angreb ud fra start til slut#
Et typisk angreb mod en dansk SMV kombinerer flere teknikker, hvor hvert trin virker harmløst for sig. Forestil dig dette forløb:
Research: Angriberen finder virksomheden på LinkedIn, identificerer økonomiafdelingen og noterer navne, stillinger og mailadresser. På Instagram finder angriberen et feriebillede fra direktøren.
Pretexting: Angriberen ringer til receptionen og udgiver sig for at være fra virksomhedens revisionsfirma. Hun nævner direktørens navn og siger, at hun skal sende nogle dokumenter direkte til økonomichefen. Receptionen bekræfter økonomichefens mailadresse.
Spear phishing: Økonomichefen får en mail, der ser ud til at komme fra revisionsfirmaet, med en vedhæftet "årsopgørelse", der indeholder malware. Mailen nævner direktørens navn og henviser til den igangværende revision.
Udnyttelse: Økonomichefen åbner filen, og malwaren giver angriberen adgang til virksomhedens økonomisystem.
Læs mere om det målrettede trin i vores artikel om spear phishing.
Hvordan beskytter I jer mod social engineering?#
Det bedste forsvar er en kultur, hvor det er normalt at tjekke en anmodning, kombineret med faste procedurer og realistisk træning.
Gør det normalt at sige "det skal jeg lige tjekke"
Medarbejderne skal føle sig trygge ved at sige: "Jeg er nødt til at tjekke det her, før jeg giver dig oplysningerne." Det kræver, at ledelsen bakker aktivt op og aldrig straffer forsigtighed.
Indfør faste procedurer for at bekræfte anmodninger
Alle anmodninger om følsomme oplysninger, systemadgang eller betalinger skal bekræftes via en anden kanal. Ring tilbage til et nummer, I kender i forvejen, eller spørg en kollega.
Begræns de oplysninger, der ligger offentligt
Gennemgå, hvad der kan ses på jeres hjemmeside, LinkedIn og sociale medier. Medarbejderlister med direkte kontaktoplysninger er praktiske for kunderne og lige så praktiske for angribere.
Træn med realistiske scenarier
Awareness-træning virker bedst, når den er realistisk og løbende. Abstrakte oplæg om "cybertrusler" ændrer sjældent adfærd. Forskningen viser også, at effekten er beskeden og aftager: I et stort studie med 19.500 ansatte på et amerikansk hospital sænkede et årligt kursus fejlraten med ca. 1,7% og træning lige efter et klik med ca. 2% (Ho m.fl., 2025), og et tysk studie fandt, at effekten af træning var væk efter seks måneder (Reinheimer m.fl., 2020). Træningen skal derfor gentages mindst hvert halve år og kombineres med faste procedurer. Se mere om forskningen bag metoden.
Tænk fysisk sikkerhed med
Adgangskort, faste procedurer for besøgende, en clean desk-politik og opmærksomhed på tailgating er også en del af forsvaret mod social engineering.
Teknik alene stopper ikke social engineering#
Social engineering går efter mennesker, så forsvaret skal også handle om mennesker. Tekniske løsninger er nødvendige, men de kan ikke opveje, at medarbejderne ikke kender teknikkerne.
ShieldUp træner medarbejdere i at genkende manipulation med danske scenarier, fx falske opkald, beskeder og mails, der ligner dem fra PostNord, SKAT og MitID. Prøv vores gratis phishing-test, eller se hvad awareness-træning koster.
Ofte stillede spørgsmål om social engineering#
Er social engineering det samme som phishing?
Nej. Phishing er en form for social engineering, men social engineering er meget bredere. Det dækker også telefonsvindel, fysisk manipulation som tailgating, falske identiteter (pretexting) og meget mere. Phishing er den mest udbredte og den letteste at sende ud i stor skala.
Hvem er mest sårbar over for social engineering?
Alle kan falde for det. Forskningen finder ikke én bestemt type person, der er beskyttet, og selv folk, der ved, at de kan blive udsat for et angreb, bliver påvirket af Cialdinis principper. Social engineering udnytter psykologi, som vi alle deler, ikke manglende intelligens.
Hvordan tester jeg min virksomheds sårbarhed?
Start med simulerede phishing-tests, og supplér med andre tests: Ring til receptionen og prøv at få interne oplysninger, eller test, om medarbejderne lukker fremmede ind. Aftal testene med ledelsen på forhånd. Det giver et realistisk billede af jeres sikkerhedsniveau og er ofte en øjenåbner.
Gør AI social engineering lettere?
Ja. AI gør det lettere at researche mål, skrive overbevisende tekst på dansk, klone stemmer til telefonsvindel og sende angreb ud i stor skala. Det kræver mindre tekniske evner end før at lave et troværdigt angreb. Læs fx om deepfake-svindel mod direktører.
Se også: Hvad er phishing? · Spear phishing · Forskningen bag ShieldUp
Kilder og forskning#
Forskning og rapporter bag artiklen om social engineering og menneskelig psykologi.
Citat
- Mitnick, K. (2000). Vidneforklaring for U.S. Senate Committee on Governmental Affairs, 2. marts 2000. Gengivet af PBS Frontline. Link
Social engineering og psykologi: forskning
- Abuelezz m.fl. (2026). "Cognition, affect, and intuition as predictors of susceptibility to persuasion in social engineering among risk-aware targets", International Journal of Information Security (Springer Nature). Studie med britiske og arabiske deltagere af, hvordan personlige faktorer påvirker, hvor modtagelige vi er over for Cialdinis seks principper. Link
- Systematisk litteraturgennemgang (2025). "Human Vulnerabilities to Social Engineering Attacks: A Systematic Literature Review for Building a Human Firewall", Journal of Applied Informatics and Computing. Gennemgang af 39 artikler fra 2020-2024, der finder tilbagevendende faktorer som lav sikkerhedsbevidsthed, følelsesmæssig manipulation (frygt, tidspres) og overdreven tillid til autoriteter. Link
- Longtchi & Xu (2024). "Characterizing the Evolution of Psychological Factors Exploited by Malicious Emails", arXiv. Analyse af 1.260 ondsindede mails fra 2004-2024 og de psykologiske faktorer, de udnytter. Link
- Cialdini, R. (1984, revideret 2021). Influence: The Psychology of Persuasion. Kilden til de seks påvirkningsprincipper. Den reviderede udgave tilføjer et syvende, fællesskab (unity).
- Ho m.fl. (2025). "Understanding the Efficacy of Phishing Training in Practice", IEEE Symposium on Security and Privacy. 19.500 ansatte i otte måneder: årligt kursus sænkede fejlraten med ca. 1,7%, indlejret træning lige efter et klik med ca. 2%. Link
- Reinheimer m.fl. (2020). "An investigation of phishing awareness and education over time", SOUPS 2020. Effekten af træning kunne måles efter fire måneder, men ikke efter seks. Link
Omfang: brancherapporter
- Verizon (2024). 2024 Data Breach Investigations Report: Omkring en fjerdedel (24-25%) af de økonomisk motiverede hændelser involverede pretexting. Link