Vishing, smishing og pretexting
Utforsk stemmebaserte angrep (vishing) og SMS-baserte angrep (smishing), og forstå hvordan pretexting skaper troverdige falske situasjoner for å manipulere ofre.
Vishing, smishing og pretexting er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 2 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Sosial manipulering utover e-post
Selv om phishing dominerer overskriftene, bruker angripere flere kommunikasjonskanaler for å manipulere ofre. Vishing bruker telefonsamtaler, smishing bruker SMS-meldinger, og pretexting er praksisen med å konstruere et troverdig falskt scenario (et påskudd) for å begrunne hvorfor offeret bør etterkomme en forespørsel. Disse angrepene lykkes ikke fordi ofrene er uvitende, men fordi de utnytter grunnleggende menneskelige instinkter: tillit til autoriteter, ønsket om å være hjelpsom og tendensen til å følge instruksjoner under press.
Vishing: Talebasert phishing
Vishing (voice phishing) bruker telefonsamtaler til å manipulere ofre. Vanlige påskudd omfatter å utgi seg for å være en IRS-agent som truer med arrestasjon for ubetalte skatter, en banks avdeling for svindel som advarer om mistenkelige transaksjoner, teknisk støtte som hevder å ha oppdaget et virus, eller et offentlig kontor for ytelser som krever verifisering. Angripere bruker forfalskning av nummerpresentasjon for å vise telefonnummeret til en legitim organisasjon. Vishing-kampanjer med robosamtaler gjennomføres i stor skala og kobler deretter interesserte ofre til operatører. Telefonsamtalenes sanntidskarakter skaper et press som gjør kritisk tenkning vanskelig.
# Common vishing pretexts:
# 'This is the IRS. You owe back taxes; pay now to avoid arrest'
# 'Microsoft Support detected a virus on your computer'
# 'Your bank account is compromised; verify your PIN to secure it'
# 'Social Security Administration: your number has been suspended'
#
# Red flags:
# - Caller ID can be spoofed (not proof of legitimacy)
# - Legitimate orgs do NOT call demanding immediate payment or credentials
# - Urgency + threats of arrest/account closure are common manipulationSmishing: SMS-basert phishing
Smishing (SMS-phishing) leverer phishing-lokkemidler via tekstmeldinger. Vanlige smishing-meldinger utgir seg for å komme fra pakkeleveringstjenester (FedEx, UPS, USPS) med falske sporingsvarsler som inneholder skadelige lenker, banker som advarer om mistenkelige belastninger, eller mobiloperatører som varsler om problemer med kontoen. Smishing-URL-er bruker ofte URL-forkortere eller domenenavn som ligner på ekte domener. Mobilbrukere er trolig mer sårbare enn brukere på stasjonære enheter, fordi mindre skjermer gjør det vanskeligere å kontrollere URL-er, og mobilnettlesere ofte skjuler hele adressen. SMS har også en iboende tillitseffekt — brukere har en tendens til å handle raskere på tekstmeldinger enn på e-post.
# Smishing message examples:
# 'USPS: Your package is held. Confirm your address: bit.ly/xYz123'
# '[BANK]: Suspicious charge of $499. Verify: yourbank-security.com'
# 'Free iPhone 16 winner! Claim now: apple-promo-2026.net/claim'
#
# Technical defenses:
# - Mobile threat defense (MTD) solutions scan SMS links
# - DMARC does NOT protect SMS (different channel)
# - Carrier-level SMS filtering for known smishing patterns
# - User training: never click SMS links for financial mattersPretexting: Kunsten å skape falske scenarier
Pretexting er å dikte opp et falskt, men troverdig scenario som skaper en kontekst for en forespørsel basert på sosial manipulering. Uten et overbevisende påskudd ville forespørsler om sensitiv informasjon eller uvanlige handlinger umiddelbart vekke mistanke. En angriper som bruker pretexting, kan utgi seg for å være en ny IT-konsulent som trenger hjelp til å få tilgang til systemer, en revisor som trenger tilgang til økonomiske opplysninger, eller en leveringsperson fra en leverandør som må «slippes inn». Påskuddet trenger ikke å være omfattende — det må bare være tilstrekkelig plausibelt til at målet ikke stopper opp for å verifisere det før forespørselen etterkommes.
# Pretexting example scenarios:
# IT helpdesk: 'I'm the new IT contractor and need your temp
# password while your account is being migrated.'
# Vendor: 'I'm from the HVAC company doing scheduled maintenance.
# I need access to the server room.'
# Executive assistant: 'My CEO needs the quarterly report on Slack
# right now; please send it directly to him at this number.'
#
# All rely on a believable false role to justify an unusual requestPsykologien bak sosial manipulering
Robert Cialdinis prinsipper for påvirkning forklarer hvorfor sosial manipulering fungerer. Autoritet — mennesker etterkommer forespørsler fra personer de oppfatter som autoritetsfigurer (CEO, IRS, politiet). Hastverk og knapphet — tidspress hindrer grundig vurdering («Gjør dette i løpet av de neste 10 minuttene»). Sosial bekreftelse — mennesker gjør det andre gjør. Sympati — mennesker etterkommer forespørsler fra personer de stoler på eller liker. Gjensidighet — mennesker føler seg forpliktet til å gjengjelde tjenester. Forpliktelse — når en liten forpliktelse først er inngått, har mennesker en tendens til å følge opp med større forpliktelser. Forståelse av disse prinsippene hjelper sikkerhetsopplærere med å utforme mer effektive motbudskap.
Teknologi for forfalskning av nummerpresentasjon
Moderne VoIP-teknologi gjør forfalskning av nummerpresentasjon trivielt. Tjenester som SpoofCard, Twilio og ulike VoIP-API-er lar hvem som helst angi hvilket nummer som skal vises som nummerpresentasjon, før en samtale foretas. Angripere forfalsker jevnlig numrene til bankenes kundeservicelinjer, offentlige etater eller offerets eget nummer (nabo-forfalskning). Rammeverket STIR/SHAKEN (Secure Telephony Identity Revisited / Signature-based Handling of Asserted information using toKENs) ble pålagt i USA for å autentisere nummerpresentasjon kryptografisk, men innføringen er ufullstendig. Stol aldri på nummerpresentasjon alene for å bekrefte identitet.
Vishing mot brukerstøtte
Ansatte i brukerstøtten er attraktive mål for vishing fordi jobben deres er å hjelpe brukere — noe som skaper en naturlig spenning med sikkerhetsprosedyrene. Et typisk angrep foregår slik: Angriperen ringer og utgir seg for å være en høytstående ansatt som raskt trenger å få tilbakestilt kontoen sin fordi vedkommende er utestengt før et viktig møte. Presset fra autoritet kombinert med hastverk kan få en velmenende brukerstøtteagent til å hoppe over verifiseringstrinn. Det mye omtalte Twitter-angrepet i 2020 begynte med vishing-angrep mot Twitter-ansatte som ga tilgang til interne verktøy. Brukerstøtten trenger strenge prosedyrer for identitetsverifisering som ikke kan fravikes, uansett hvor presserende situasjonen er.
# Help desk identity verification procedure:
# 1. Employee initiates account reset via SELF-SERVICE portal first
# 2. If phone call required: verify with manager callback (not to number provided by caller)
# 3. Out-of-band verification: employee must present to IT desk in person for high-privilege resets
# 4. Automated OTP sent to MANAGER for approval before reset
# 5. Log all password resets and alert SIEM on after-hours resets
# NEVER bypass verification for urgencySIM-bytteangrep
Et SIM-bytteangrep kombinerer vishing og sosial manipulering rettet mot mobiloperatørens kundestøtte. Angriperen ringer operatøren og utgir seg for å være offeret, oppgir svar på spørsmål for identitetsverifisering (hentet fra datainnbrudd eller sosiale medier) og overbeviser agenten om å overføre offerets telefonnummer til et SIM-kort som angriperen kontrollerer. Når nummeret er kapret, sendes alle SMS-baserte MFA-koder til angriperen, noe som muliggjør kontoovertakelse av e-post-, bank- og kryptovalutakontoer. SIM-bytte har blitt brukt til å stjele millioner i kryptovaluta.
# SIM swap defense measures:
# User-side:
# - Set a carrier-level PIN/passcode (separate from account password)
# - Use app-based TOTP instead of SMS-based MFA where possible
# - Use hardware security keys (FIDO2) — not tied to phone number
# - Freeze/lock your SIM with carrier ('number lock' or 'port freeze')
# Organization-side:
# - Never use SMS OTP for high-value account recovery
# - Use FIDO2 security keys for employee accountsOppdage og undersøke vishing/smishing
Å oppdage angrep basert på sosial manipulering krever at rapportering fra ansatte kombineres med teknisk logging. Alle ansatte bør vite hvordan de rapporterer en mistenkelig samtale eller tekstmelding — helst via en knapp med ett klikk i e-post eller et eget e-postalias (phishing@company.com). Tekniske indikatorer omfatter samtalelogger som viser innkommende samtaler fra forfalskede numre, SIEM-varsler om tilbakestilling av passord i brukerstøtten som er innledet av innkommende samtaler, og endringer i kontotilgang utenom arbeidstid. Etter en hendelse er telefonoppføringer og SMS-logger viktige kriminaltekniske artefakter, sammen med e-postlogger og autentiseringshendelser.
# Reporting and detection workflow:
# 1. Employee receives suspicious call/text
# 2. Reports via: phishing@company.com or helpdesk ticket
# 3. SOC reviews: was any account action taken?
# - Check AD logs for password changes/unlocks
# - Check SIEM for account access changes post-call
# 4. If social engineering succeeded:
# - Immediately reset affected credentials
# - Review all actions taken by the compromised account
# - Alert affected systems and downstream servicesBeskyttelse mot pretexting
Beskyttelse mot pretexting krever at det etableres verifiseringsprosedyrer som ansatte følger konsekvent, uavhengig av presset de føler. Viktige retningslinjer omfatter: Verifiser alltid identiteten gjennom en separat, etablert kanal før uvanlige forespørsler etterkommes; etabler et kodeordssystem for kommunikasjon med ledere; lær opp ansatte til å forstå at autoritetsfigurer i organisasjonen ikke vil bli fornærmet av forespørsler om verifisering; og skap en sikkerhetspositiv kultur der det belønnes å følge prosedyrene, selv når det medfører mindre ulemper. Uvarslede tester av sosial manipulering måler om opplæringen fungerer i praksis.
Sammenligning av phishing-kanaler
Til Security+-eksamen bør De skille tydelig mellom phishing-kanalene. Phishing skjer via e-post. Vishing skjer via tale/telefon. Smishing skjer via SMS. Pharming omdirigerer DNS uten at brukeren trenger å klikke. Alle har samme mål — å manipulere offeret til å avsløre påloggingsopplysninger, overføre penger eller installere skadevare — men leveringsmekanismen og mottiltakene er forskjellige. E-post har tekniske forsvarsmekanismer (SPF/DKIM/DMARC/sandkasse); tale og SMS har langt færre tekniske kontroller, noe som gjør sikkerhetsopplæring av brukere enda viktigere for disse kanalene.
Kort kunnskapssjekk
Test forståelsen Deres av CompTIA Security+-konseptene (SY0-701) fra denne leksjonen.
Oppsummering av leksjonen
I denne leksjonen lærte De at vishing bruker telefonsamtaler med forfalsket nummerpresentasjon for å utgi seg for å være autoritetsfigurer og hente ut påloggingsopplysninger eller få gjennomført handlinger, at smishing leverer phishing-lokkemidler via SMS, der mobilbrukere har dårligere oversikt over URL-er, og at pretexting skaper troverdige falske scenarier som begrunner uvanlige forespørsler — og beskyttes med strenge prosedyrer for identitetsverifisering, bekreftelse via en separat kanal og opplæring av ansatte. Deretter skal vi se nærmere på fysisk sosial manipulering gjennom tailgating og baiting.
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «Vishing, smishing og pretexting» gratis?
Ja – hele teksten i «Vishing, smishing og pretexting» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «Vishing, smishing og pretexting»?
Utforsk stemmebaserte angrep (vishing) og SMS-baserte angrep (smishing), og forstå hvordan pretexting skaper troverdige falske situasjoner for å manipulere ofre. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.
Hvor lang tid tar leksjonen «Vishing, smishing og pretexting»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Phishing, spear phishing og whaling
- Vishing, smishing og pretexting
- Fysisk sosial manipulering: tailgating og baiting
- Sikkerhetsopplæring og tiltak mot phishing