Social Engineering: Hur hackare utnyttjar dina anställda – och hur du stoppar det
Den moderna angriparen försöker sällan bryta sig genom brandväggen. Den ringer receptionen, mailar ekonomi eller skickar en falsk faktura. Social engineering är idag den vanligaste ingången vid attacker mot SMB — och samtidigt den minst tekniskt komplicerade. Här går vi igenom hur attackerna ser ut och vad som faktiskt hjälper.
De fyra vanligaste angreppsmetoderna
Social engineering tar många former, men fyra dominerar mot svenska SMB:
- Phishing – generella eller riktade e-postmeddelanden som lurar mottagaren att klicka eller logga in
- Spear phishing – riktade meddelanden mot specifik person, ofta med information från LinkedIn
- Vishing – telefonsamtal där angriparen utger sig för att vara IT, bank eller leverantör
- Business Email Compromise (BEC/VD-bedrägeri) – manipulerade fakturor eller order från förfalskad ledningsadress
Varför de fungerar
Tekniska skydd har blivit allt bättre — antivirus, EDR, brandväggar fungerar. Människor är därför den lägst hängande frukten. Angriparna spelar på etablerade psykologiska mekanismer: auktoritet ("detta är från vd"), brådska ("betala innan kl 16"), reciprocitet ("jag hjälpte dig förra månaden") och rädsla ("ditt konto kommer låsas").
Tekniken har dessutom blivit en multiplikator. AI-genererade röster och deepfake-video gör vishing och bedrägeri svårare att avslöja än för fem år sedan.
Vad som faktiskt skyddar
Punktinsatser fungerar dåligt. Skydd mot social engineering kräver en kombination av teknik, process och kultur:
- MFA på all extern inloggning – stulna lösenord blir då meningslösa
- Tydlig betalningsprocess med kontroll på flera personer för transaktioner över en gräns
- Mailfilter med DMARC, DKIM och SPF – minimerar spoofade avsändare
- Återkommande simulerade phishing-kampanjer med utbildning
- Tydlig och blame-free kanal för att rapportera misstanke
- Verifikationsrutiner — vid avvikelser från normal process, ring och bekräfta
Mätbara phishing-tester
Det enda sättet att veta om utbildning fungerar är att mäta. Strukturerade phishing-tester körs typiskt varje kvartal med olika svårighetsgrad. Klickfrekvensen följs över tid — en organisation som börjar på 25–30 % klick brukar landa runt 5 % efter ett års strukturerad träning.
Viktigt: tester ska användas för utbildning, inte bestraffning. En medarbetare som klickar och rapporterar är värdefullare än en som klickar och tiger.
Frågor och svar
Hur ofta ska vi köra phishing-tester?
Kvartalsvis med varierade scenarier. Mer sällan ger för långsam återkoppling, oftare blir tröttsamt och ger sämre lärande.
Hur skyddar vi mot deepfake-vishing?
Genom verifikationsprocesser. Vid ovanliga ekonomiska begäranden, ring tillbaka på det kända numret innan något genomförs. Etablera ett kodord internt.
Vad gör vi vid en VD-bedrägeri som lyckats?
Kontakta omedelbart banken — pengar kan ibland stoppas inom timmar. Polisanmäl och påbörja incidentprocess. Är personuppgifter inblandade krävs GDPR-anmälan.
Räknas social engineering in i pentest?
Som standard nej, men det kan beställas som tilläggsmodul. Vid red team-uppdrag ingår det alltid.