Myndigheder og virksomheder overså slåfejl i phishing-øvelse fra CFCS
De otte myndigheder og virksomheder, som gik i fælden under en phishing-øvelse afholdt af Center for Cybersikkerhed (CFCS) tidligere i september, overså en række afslørende tegn i de fingerede phishing-mails, som de modtog.
Det fremgår af et mailsvar fra presseafdelingen hos CFCS, som Version2 har modtaget efter at have stillet en række spørgsmål til øvelsen.
CFCS ønsker ikke at offentliggøre den fingerede phishing-mail, som blev udsendt under øvelsen, i sin helhed.
Men overfor Version2 løfter efterretningstjenesten lidt af sløret for, hvordan den var bygget op.
»Den (den fingerede phishing-mail, red.) var afsendt fra en mailudbyder, der ikke var identisk med den organisation, som mailen udgav sig at komme fra, den indeholdt slåfejl i myndighedsnavn, og den indeholdt et link, der henviste til en specifik ip-adresse og ikke et domænenavn,« skriver pressevagten hos CFCS i mailen.
Hver fjerde faldt i
CFCS afholdt øvelsen for at teste, hvordan myndigheder og virksomheder handler, hvis angribere finder på at udnytte nød- eller krisesituationer til at sende rigtige phishing-mails. Derfor fandt øvelsen sted samtidig med dette års nationale krisehåndteringsøvelse ved navn KRISØV.
KRISØV fandt sted den 12. september, hvor en simuleret kemisk togulykke i nærheden af Fredericia var anledning til en øvelse af det nationale beredskab.
Under kriseøvelsen modtog de myndigheder og virksomheder, der deltog i phishing-øvelsen fra CFCS, en simpelt konstrueret phishing-mail, der lignede officielle henvendelser med information om den kemiske ulykke.
Mailen indeholdt fingeret malware i form af et link til en øvelseshjemmeside, og hvis modtagerne klikkede på linket, blev de ført til en hjemmeside, som fortalte, at de var blevet udsat for et vellykket phishing-angreb. Det var der flere, som gjorde.
Ifølge CFCS modtog »omkring 30 myndigheder og virksomheder« øvelses-mailen. Af dem valgte i alt otte modtagere at klikke på linket. CFCS oplyser ikke, hvem der deltog i øvelsen.
Burde være opdaget
Ifølge Henrik Larsen, der er chef for It-sikkerhedsorganisationen DKCERT, kan man ikke konkludere noget generelt om succesraten på øvelsen, fordi der er tale om et meget lille antal modtagere. Men han påpeger, at træningsøvelser som denne ikke er usædvanlige.
»Der er tale om en helt fredelig phishing-øvelse, hvilket ikke er en usædvanlig metode til den helt nødvendige træning af medarbejderes opmærksomhed overfor phishing, som er den mest udbredte angrebsvektor i mange forskellige typer af cybertrusler,« skriver Henrik Larsen i en mail til Version2.
Version2 har fremlagt oplysningerne om phishing-mailens opbygning til DKCERT-chefen. På den baggrund påpeger han, at modtagerne i øvelsen nok burde have gennemskuet den som et phishing-forsøg, men han understreger at han ikke kan konkludere noget endegyldigt uden at have set mailen fra øvelsen i sin helhed.
»Uden at have set mailen, kan jeg heller ikke sige, hvorvidt modtagerne skulle have genkendt den som falsk – det skulle de sandsynligvis, men mange hopper sandsynligvis på, når tempoet er højt og presset stort. Det er en menneskelig faktor, som kriminelle også udnytter,« skriver Henrik Larsen.
Ud fra hvad du ved om undersøgelsen, vurderer du så, at modtagerne har haft DMARC implementeret?
»Om myndighederne har været beskyttet med DMARC og om det ville have kunnet beskytte dem i situationen er svært at sige noget sikkert om på det foreliggende grundlag – det afhænger blandt andet af, om de har anvendt deres normale infrastruktur under øvelsen og hvordan afsender domænet har været sat op. Det ville også kræve en analyse af mailheaders mv. på phishingmailen for at kunne sige noget sikkert,« skriver Henrik Larsen.
Version2 har også spurgt CFCS om, hvor mange af deltagerne, der havde sat en såkaldt DMARC-policy op, men efterretningstjenestens pressevagt oplyser, at de ikke har yderligere kommentarer til phishing-øvelsen.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.