I dag er det bare nemmere at være IT-kriminel
Ifølge Eskildsen er det ikke nødvendigvis de større virksomheder, der er mest udsatte, selvom der potentielt er en større ”gevinst” at hente. I dag ser vi i højere grad, at de IT-kriminelle arbejder ud fra princippet om ”mange bække små”.
”Langt størstedelen af de angreb, vi ser, er drevet af helt enkle motiver med økonomisk gevinst gennem afpresning af virksomheder for øje. Forskellen i forhold til tidligere er bare, at skalaen er blevet meget større,” fortæller Eskildsen.
Morten Westergaard, som er sikkerhedsrådgiver hos Telenor Erhverv, oplever samme udvikling.
”Vi ser, at hackerne bliver mere opportunistiske i deres adfærd. Nutidens cyberangreb skydes ud med spredehagl. Sådan en slags ’går det, så går det’-tilgang,” supplerer han.
Angriberen går ikke nødvendigvis efter en specifik virksomhed, som tidligere har været en mere udbredt tilgang blandt de IT-kriminelle. I stedet ser vi flere angreb, der distribueres i stor skala. Det skyldes blandt andet, at hackerne udnytter, at AI er blevet en del af deres værktøjskasse.
”AI gør det lettere at producere troværdige phishingbeskeder og tilpasse dem til en bestemt type virksomheder. Samtidig er det blevet sværere at gennemskue, hvornår fx en mail er ægte, og hvornår den er et forsøg på hacking,” fortæller Morten Westergaard.
Westergaard peger blandt andet på, at kendte offentlige platforme og tjenester kan blive kopieret meget overbevisende og brugt til phishing.
Udlicitering af kriminelle opgaver
I dag er det ikke længere nødvendigt, at den enkelte hacker kan det hele. På lyssky fora kan man sagtens udlicitere de mere IT-tekniske dele af opgaven til andre kriminelle.
Ifølge Morten Eskildsen findes der i dag kriminelle grupper, som specialiserer sig i at udvikle værktøjer og skaffe den information, andre kriminelle har brug for til at gennemføre et angreb, når først det er lykkedes at få adgang til virksomhedens netværk. Det kan fx være vejledninger til, hvordan et angreb bliver så ødelæggende som muligt.
Og når angreb kan automatiseres og sendes ud i stor skala, er det ikke virksomhedens størrelse eller betydning, der afgør, om man bliver ramt. Det handler i højere grad bare om, hvorvidt ens virksomhed er tilgængelig som et muligt mål.
Det handler om at være beredt
Ingen sikkerhedsløsning kan garantere, at din virksomhed aldrig bliver angrebet. Derfor handler cybersikkerhed mest af alt om afværgelse og forberedelse. Hvis rollerne er aftalt på forhånd, kan virksomheden reagere hurtigere, hvis situationen pludselig bliver alvorlig.
Når hackerne skyder med spredehagl, findes der imidlertid også en række sikkerhedsinitiativer, som kan være med til at stoppe de phishingangreb, der rammer medarbejdernes indbakker. For at følge med hackerne er det vigtigt, at vi både kender deres metoder og løbende tager vores forholdsregler. Ellers kommer vi hurtigt for langt bagud i kapløbet og risikerer at blive ”det nemme offer”.
Vil du høre mere fra hackerens perspektiv?
I e-bogen Hackeren og sikkerhedseksperten har vi samlet seks centrale pointer fra samtalen mellem den etiske hacker Morten Eskildsen og Telenor Erhvervs sikkerhedsrådgiver Morten Westergaard.
Her kommer de blandt andet omkring phishing, mobile enheder, AI og de metoder, moderne cyberkriminelle bruger til at få adgang til virksomheder.