Smishing
Nätfiske som levereras via SMS. För företag är faran kanalbytet: attacker som börjar i e-post och flyttar till oövervakade telefoner.
Snabbfakta
- SMS har minimal avsändarautentisering och nästan total öppningsfrekvens; det finns ingen DMARC för textmeddelanden.
- Det klassiska företagsspelet är identitetsförfalskning av chefer: "Det är [VD]. Jag är på möte, behöver en snabb tjänst", följt av önskemål om presentkort eller betalningar.
- MFA-utmattning och uppgiftslockbeten via SMS refererar ofta till kontext som angriparen lärt sig från en komprometterad eller riktad mejlbox.
Företagens smishing-mönster
Chefsförfalskningstexter till nyanställda (skördade från LinkedIn "excited to join"-inlägg), falska IT-meddelanden som driver uppgifts- eller MFA-åtgärder, och fortsättningsattacker: en mejltråd som plötsligt "går över till min mobil" för att undkomma den övervakade kanalen. Den gemensamma tråden är att SMS används precis där e-postsäkerheten skulle ha fångat samma innehåll. Se även phishing, quishing, business email compromise, social engineering och pretexting.
Så försvarar du dig
Gör kanalpolicyn explicit: chefer begär aldrig betalningar eller inköp via SMS, IT skickar aldrig uppgiftslänkar via SMS, och varje begäran som hoppar från mejl till SMS verifieras via en känd kanal. Skydda mejlsidan grundligt, eftersom de flesta smishing-kampanjer mot företag researchas eller startas från information som samlats via mejlattacker. Rapportera och blockera avsändarnummer, men se det som städning, inte försvar.
Så hjälper Sentaro
Sentaro skyddar mejlhälften av attacken: rekognoserings-phishing, tråden där "let's continue on my cell" dyker upp, och mejlboxintrånget som förser smishing med kontext. Message Intelligence flaggar begäranden om kanalbyte parade med betalnings- eller uppgiftsavsikt, och kapar hoppet innan det sker.
Vanliga frågor
Vad betyder smishing?
Nätfiske via SMS-textmeddelande. Namnet kombinerar SMS och phishing.
Varför är smishing effektivt mot företag?
Textmeddelanden kringgår varje företags e-postkontroll, känns personliga och brådskande, och anställda förväntar sig sällan identitetsförfalskning där. Nyanställda är främsta måltavlor för falska "VD"-texter.
Vad är ett exempel på smishing mot företag?
En text som påstår sig vara från VD och ber en anställd köpa presentkort eller genomföra en brådskande betalning, ofta medan "VD:n" faktiskt är på möte, vilket angriparen lärt sig från offentliga kalendrar eller en komprometterad mejlbox.
Hur förhindrar vi smishing?
Tydliga kanalpolicys (inga betalningar eller uppgifter via SMS, någonsin), verifiering via kända kanaler, personalutbildning som täcker texter, och stark e-postsäkerhet så att angripare inte kan samla den kontext som gör smishing övertygande.