Pretexting
Pretexting är en social manipulationsteknik där en angripare hittar på ett trovärdigt scenario för att motivera en förfrågan om information, åtkomst eller pengar. Det är motorn bakom de flesta BEC-attacker.
Pretexting är en social manipulationsteknik där en angripare hittar på ett trovärdigt scenario, pretexten, för att motivera en förfrågan om information, åtkomst eller pengar. Där nätfiske ofta förlitar sig på en skadlig länk förlitar sig pretexting på en berättelse: "VD:n" som behöver en betalning godkänd innan deadline, "leverantören" med nya bankuppgifter, "IT-teknikern" som behöver en verifieringskod.
Snabbfakta:
- Pretexting är motorn i business email compromise: den bedrägliga instruktionen fungerar bara för att den påhittade kontexten gör den plausibel.
- Pretexter kommer allt oftare utan skadlig länk eller bilaga, vilket är därför de passerar filter som bara söker efter känt dåligt innehåll.
- Generativ AI har tagit bort ansträngningströskeln: researchade, flytande, individuellt anpassade pretexter kan nu produceras automatiskt.
Anatomin av en pretext
Effektiva pretexter kombinerar fyra element: en karaktär (en auktoritet måltavlan förväntas lyda eller hjälpa, som en chef, leverantör eller IT-personal), trolig kontext (riktiga projektnamn, organisationsscheman och leverantörsrelationer, hämtade från LinkedIn, webbplatser och läckta data), brådska eller sekretess ("förvärvet är inte offentligt än, håll detta mellan oss") och en rimlig begäran som växer när förtroende etablerats. Det första meddelandet ber ofta om ingenting alls ("Sitter du vid skrivbordet?"), vilket är precis varför det undviker innehållsfilter.
Vanliga pretexting-scenarier i e-post
| Pretext | Berättelsen | Målet |
|---|---|---|
| VD-bedrägeri | Chefen behöver en brådskande, konfidentiell betalning | Överföring |
| Leverantörsimitation | Känd leverantör meddelar nya bankuppgifter | Omdirigera fakturabetalningar |
| IT-helpdesk | "Vi migrerar brevlådor, bekräfta din inloggning" | Inloggningsuppgifter eller MFA-koder |
| HR/lön | "Uppdatera din löneutbetalning före lönedagen" | Löneomstyrning |
| Juridisk/myndighet | Advokat eller myndighet kräver konfidentiella dokument | Datastöld |
| Ny anställd | Nyanställd ber om "hjälp" med interna system | Åtkomst och rekognosering |
Moderna varianter sträcker berättelsen över kanaler: ett mejl följt av ett SMS, eller ett deepfake-röstsamtal "från CFO" som bekräftar det bedrägliga mejlet. Pretexten är konstanten; kanalen varierar.
Varför pretexting slår traditionella filter
Äldre e-postsäkerhet letar efter skadliga nyttolaster: dåliga länkar, infekterade bilagor, kända spammönster. En välbyggd pretext innehåller inget av det. Det är ett rent, välskrivet meddelande från en trovärdig avsändare, ibland från en genuint komprometterad leverantörsbrevlåda där varje teknisk signal är legitim. Detektion måste därför bedöma beteende och avsikt: Är avsändarens adress subtilt annorlunda (se spoofing)? Avviker begäran från hur relationen normalt kommunicerar? Dyker en betalningsinstruktion upp i en tråd där ingen tidigare funnits?
Så försvarar du dig
Verifieringsrutiner slår vaksamhet: varje begäran som gäller pengar, inloggning eller känsliga data bekräftas i en andra känd kanal, oavsett hur legitim den ser ut. Begränsa vad angripare kan researcha genom att minska vilka personal- och leverantörsuppgifter som är offentliga. Utbilda teamen i psykologin (auktoritet, brådska, sekretess) snarare än i att upptäcka dålig grammatik, som AI-skrivna pretexter inte längre har. Och inför e-postsäkerhet som modellerar relationer och avsikt snarare än nyttolaster. Riktade varianter som spear phishing och bredare social manipulation vilar alla på samma pretextmekanik.
Så upptäcker Sentaro pretexting
Sentaros lager Behavioral och Message Intelligence lär sig hur varje organisation faktiskt kommunicerar: vem begär betalningar, i vilka trådar, med vilket språk och kadens. En pretext lyckas genom att imitera auktoritet, men den kan inte imitera historik. När en instruktion avviker från den inlärda relationen, en lookalike-domän dyker upp eller ett avsiktsskifte sker mitt i en tråd, flaggar eller blockerar Sentaro den, länk eller inte.
Vanliga frågor
Vad är pretexting i enkla ordalag?
Att hitta på en trovärdig berättelse för att lura någon att lämna ifrån sig pengar, information eller åtkomst. Angriparen spelar en roll (chef, leverantör, IT-support) och berättelsen får begäran att verka legitim.
Vad är skillnaden mellan pretexting och nätfiske?
Nätfiske är den breda kategorin bedrägliga meddelanden, ofta med skadliga länkar eller bilagor. Pretexting är den narrativa tekniken: ett fabricerat scenario som motiverar begäran. Många av de mest skadliga nätfiske- och BEC-attackerna är ren pretexting utan någon nyttolast alls.
Är pretexting olagligt?
Ja, i de flesta jurisdiktioner är pretexting för bedrägeri ett brott, och att skaffa vissa uppgifter under falska förevändningar är särskilt förbjudet i lagar som USA:s GLBA. Auktoriserade social-engineering-tester med samtycke är det lagliga undantaget.
Vad är ett verkligt exempel på pretexting?
Leverantörsfakturabedrägeri är klassikern: angripare komprometterar eller imiterar en riktig leverantör, refererar till äkta orderhistorik och meddelar uppdaterade bankuppgifter. Nästa legitima fakturabetalning går till angriparens konto.
Hur upptäcker man pretexting?
Leta efter kontextavvikelser snarare än tekniska: ovanliga förfrågningar från välkända namn, små skillnader i avsändaradress, nya betalningsuppgifter, tryck på snabbhet och sekretess. Tekniskt sett fångar beteendebaserad e-postsäkerhet som känner varje relations normala mönster det som innehållsfilter missar.