Hvad er spear phishing?#
Spear phishing er en målrettet phishing-mail, skrevet til én bestemt person eller rolle ud fra oplysninger, angriberen har fundet om modtageren på forhånd. I modsætning til almindelig phishing, der sendes til tusindvis på én gang, nævner en spear phishing-mail rigtige navne, projekter og kolleger. Det gør den langt sværere at gennemskue.
En mail lander hos Susanne i regnskab fra "Lars Nielsen, CFO". Lars er CFO. Mailen nævner det projekt, de talte om i torsdags. Afsenderadressen har ét forkert bogstav, men Susanne ser det ikke, for hun tjekker aldrig den fulde adresse på mails fra folk, hun kender.
Angriberen vidste, at Lars er CFO, og vidste, hvad projektet hed. Begge dele stod på LinkedIn og i et referat, der lå offentligt på virksomhedens hjemmeside.
Angriberen har brugt tid, og det betaler sig. Ifølge sikkerhedsfirmaet Barracuda udgør spear phishing kun 0,1% af de mailbaserede angreb i firmaets data, men står bag 66% af bruddene (Barracuda, 2023).
Hvordan finder angriberne oplysninger om dig?#
Angriberne samler oplysninger fra offentlige kilder som LinkedIn, virksomhedens hjemmeside, sociale medier, CVR og gamle datalæk. Nogle gange bruger de uger på det. Her er de mest brugte kilder.
LinkedIn-profiler
Din LinkedIn-profil viser jobtitel, arbejdsplads, kolleger, certificeringer, konferencer og jobskift. Ud fra den kan en angriber hurtigt danne sig et billede af din rolle og dine relationer.
Virksomhedens hjemmeside
"Mød teamet"-sider, pressemeddelelser, årsrapporter og kundecases afslører, hvordan virksomheden er organiseret, hvem nøglepersonerne er, og hvilke projekter der kører.
Sociale medier
Facebook, Instagram og X afslører interesser, rejser, familie og daglige rutiner. Et ferieopslag fra Mallorca fortæller angriberen, at du ikke er på kontoret. Det er den perfekte timing for en hastemail til din kollega.
CVR, virk.dk og andre offentlige data
I Danmark er det let at finde virksomhedsoplysninger via CVR, regnskaber på virk.dk og Tinglysning. Angribere kan finde ejere, bestyrelsesmedlemmer, omsætning og adresser.
Tidligere datalæk
Er din mailadresse dukket op i et datalæk (tjek det på haveibeenpwned.com), har angriberen måske allerede din adgangskode eller andre personlige oplysninger.
Eksempler på spear phishing mod danske virksomheder#
Her er tre realistiske eksempler på, hvordan spear phishing kan ramme en dansk virksomhed.
Falsk leverandør med nyt kontonummer
Martin er indkøbschef i en mellemstor produktionsvirksomhed i Jylland. Han får en mail fra en "ny kontaktperson" hos en af virksomhedens faste leverandører. Mailen nævner en igangværende ordre med ordrenummer, forklarer, at leverandøren har skiftet bank, og beder om, at fremtidige betalinger går til et nyt kontonummer i en udenlandsk bank. Mailen er skrevet på fejlfrit dansk og har leverandørens logo.
Martin ringer ikke til leverandøren for at bekræfte det. Forklaringen lyder jo fornuftig. Han ændrer betalingsoplysningerne, og næste faktura på 340.000 kr. ender hos svindlerne.
Falsk besked fra IT-afdelingen
Sofie er HR-chef og får en mail, der ser ud til at komme fra virksomhedens IT-afdeling. Mailen nævner hendes navn og hendes MacBook-model og forklarer, at en sikkerhedsopdatering skal installeres inden fredag. Der er et link til en "intern portal", hvor hun skal logge ind.
Portalen ligner virksomhedens Microsoft 365-login til forveksling. Sofie taster brugernavn og adgangskode. Nu har angriberen adgang til hele hendes mailboks, med medarbejderdata, lønoplysninger og CPR-numre.
CEO-fraud: falsk mail fra direktøren
Regnskabschefen får en mail fra direktøren (tilsyneladende), der beder om en hasteoverførsel til en udenlandsk konto i forbindelse med et fortroligt opkøb. Mailen kommer fra en adresse, der ligner direktørens til forveksling, fx direktornavn@virksomheden.dk i stedet for direktoernavn@virksomheden.dk. Tonen matcher direktørens. CEO-fraud og spear phishing overlapper ofte. Læs mere i vores artikel om CEO-fraud.
Hvorfor er spear phishing så svært at opdage?#
Spear phishing er svært at opdage, fordi mailen passer ind i modtagerens hverdag: Den nævner rigtige projekter, kolleger og deadlines, og den mangler de stavefejl og generiske hilsner, man er trænet i at kigge efter.
AI har desuden gjort det lettere at lave mange af dem. Tidligere krævede spear phishing manuel research og skrivearbejde. Med store sprogmodeller kan angribere automatisere en stor del af processen, fra research til personlige mails på fejlfrit dansk.
Og så udnytter spear phishing den tillid, en arbejdsplads fungerer på. Når en mail tilsyneladende kommer fra din chef, din IT-afdeling eller en kendt leverandør, er din naturlige reaktion at stole på den.
Hvordan beskytter man sig mod spear phishing?#
Det vigtigste forsvar er at bekræfte usædvanlige anmodninger via en anden kanal, især når det gælder betalinger og login. Dertil kommer tekniske tiltag og løbende træning.
Råd til medarbejdere
- Bekræft usædvanlige anmodninger via en anden kanal. Får du en mail om nye betalingsoplysninger, så ring til afsenderen på det nummer, du allerede har, ikke nummeret i mailen.
- Vær skeptisk over for hastværk. "Fortroligt", "haster" og "skal ske i dag" er klassiske pres-teknikker.
- Tjek hele mailadressen, ikke kun navnet. Se efter små forskelle som et ekstra bogstav, et 0 i stedet for et O eller et forkert domæne.
- Tænk over, hvad du deler på LinkedIn og sociale medier. Jo mindre der ligger offentligt, jo sværere er det at lave et troværdigt angreb.
Tiltag for virksomheden
- Indfør faste procedurer for ændring af kontonumre. Nye kontooplysninger fra leverandører skal bekræftes telefonisk og godkendes af to personer.
- Brug mailgodkendelse med SPF, DKIM og DMARC. Det gør det sværere at forfalske jeres domæne.
- Kør målrettede phishing-simulationer med medarbejdernes navne og roller, ikke kun generiske tests.
- Giv kun medarbejderne adgang til de systemer og data, de har brug for. Så begrænser I skaden, hvis en konto bliver overtaget.
- Træn løbende, og genopfrisk mindst hvert halve år. Et studie med 409 ansatte fandt, at effekten af phishing-træning kunne måles efter fire måneder, men ikke efter seks (Reinheimer m.fl., 2020). Træning alene fanger ikke alt, så kombinér den med procedurerne ovenfor. Se forskningen bag metoden.
Hvordan bruger angribere AI til spear phishing?#
AI gør spear phishing billigere og lettere at lave i stor skala. Hvor det tidligere krævede sprogfærdigheder og tid at lave et overbevisende angreb på dansk, kan en angriber nu:
- Automatisere research via LinkedIn og sociale medier
- Skrive fejlfri dansk tekst tilpasset modtageren
- Lave overbevisende kopier af interne mails og dokumenter
- Sende angreb mod mange medarbejdere i samme virksomhed
Derfor er det ikke længere kun direktionen og økonomiafdelingen, der rammes. Enhver medarbejder med adgang til værdifulde systemer eller data kan være et mål.
Træn medarbejderne i at spotte målrettede angreb#
Spear phishing går efter mennesker, ikke teknologi, så tekniske løsninger kan ikke stå alene. Medarbejderne skal trænes i at genkende målrettede angreb med realistiske eksempler.
ShieldUps phishing-simulator har skabeloner, der bruger direktørens og kollegernes navne, virksomhedens domæne med en tastefejl og en leverandør, der skifter kontonummer. Alt er på dansk. Prøv vores gratis phishing-test med ti danske mails, der kan tilpasses med dit navn og firmanavn.
Ofte stillede spørgsmål om spear phishing#
Kan min virksomhed være mål for spear phishing?
Ja. Spear phishing rammer virksomheder af alle størrelser, og mindre virksomheder har ofte færre lag af sikkerhed. Håndterer I penge eller kundedata, eller har I adgang til andre virksomheders systemer, er I et mål.
Hvordan finder jeg ud af, om en mail er spear phishing?
Ring til afsenderen på et telefonnummer, du kender i forvejen, ikke et nummer fra mailen. Er mailen ægte, tager det 30 sekunder at få den bekræftet. Er den falsk, har du lige stoppet et angreb.
Hvad er forskellen på spear phishing og CEO-fraud?
CEO-fraud er en bestemt type spear phishing, hvor angriberen udgiver sig for at være en topchef (typisk direktør eller økonomidirektør) og beder en medarbejder om at overføre penge. Spear phishing er den bredere betegnelse for alle målrettede phishing-angreb.
Beskytter et godt spamfilter mod spear phishing?
Delvist. Moderne mailsikkerhed fanger mange angreb, men spear phishing-mails er lavet til at slippe igennem. De sendes fra rigtige eller næsten identiske domæner, indeholder ofte ingen kendt malware og ligner almindelig forretningskommunikation. Derfor skal teknikken suppleres med trænede medarbejdere.
Se også: Social engineering · Hvad er phishing? · Awareness-træning
Kilder og forskning#
Brancherapporter og forskning bag artiklen.
Spear phishing: brancherapporter
- Barracuda Networks (2023). 2023 Spear-Phishing Trends: Spear phishing udgjorde 0,1% af de mailbaserede angreb, men stod bag 66% af bruddene. Datasættet dækker 50 mia. mails i 3,5 mio. postkasser. Link (Brancherapport fra en sikkerhedsleverandør. Læs den med det forbehold.)
- Verizon (2024). 2024 Data Breach Investigations Report: 68% af bruddene involverede et ikke-ondsindet menneskeligt element, og omkring en fjerdedel af de økonomisk motiverede hændelser involverede pretexting. Link
Forskning i phishing-træning
- Marshall, Sturman & Auton (2024). "Exploring the evidence for email phishing training: A scoping review", Computers & Security, 139. Link
- Ho m.fl. (2025). "Understanding the Efficacy of Phishing Training in Practice", IEEE Symposium on Security and Privacy. 19.500 ansatte i otte måneder: årligt kursus sænkede fejlraten med ca. 1,7%, indlejret træning lige efter et klik med ca. 2%. Link
- Reinheimer m.fl. (2020). "An investigation of phishing awareness and education over time", SOUPS 2020. Effekten af træning kunne måles efter fire måneder, men ikke efter seks. Link