Phishing rammer ofte bredt. Spear phishing er mere målrettet og forsøger at narre en bestemt person, afdeling eller virksomhed med en mail, der virker personlig og troværdig.
Mailen kan ligne en besked fra en direktør, leverandør, kollega, kunde eller intern afdeling og kan nævne rigtige navne, projekter eller fakturaer. Derfor kan spear phishing være sværere at opdage end almindelig phishing.
Her får I en konkret forklaring på, hvad spear phishing betyder, hvordan målrettede phishing-mails fungerer, og hvordan I kan træne medarbejdere i at reagere rigtigt.
Hvad er spear phishing?
Spear phishing er en målrettet form for phishing, hvor svindlere tilpasser angrebet til en bestemt modtager eller virksomhed. I stedet for at sende den samme generiske mail til mange tusinde mennesker, bruger svindleren oplysninger om modtageren til at gøre beskeden mere troværdig.
Det kan være oplysninger fra LinkedIn, virksomhedens hjemmeside, sociale medier, tidligere databrud, offentlige dokumenter eller tidligere mailtråde. Jo mere svindleren ved, desto lettere bliver det at skrive en mail, der ligner en naturlig del af arbejdsdagen.
En spear phishing-mail kan fx udgive sig for at komme fra en direktør, leverandør, kollega, HR, økonomi, kunde, samarbejdspartner eller en kendt digital tjeneste som Microsoft 365.
Spear phishing betydning
Spear phishing betyder kort sagt målrettet phishing.
Ordet “spear” kan forstås som et spyd: I stedet for at “fiske bredt” efter mange tilfældige ofre, går svindleren efter ét udvalgt mål. Det kan være en økonomimedarbejder med adgang til betalinger, en HR-medarbejder med adgang til persondata, en IT-medarbejder med adgang til systemer eller en leder, der kan godkende beslutninger.
Det særlige ved spear phishing er ikke kun, at mailen er falsk. Det særlige er, at den er skrevet, så den passer til modtagerens rolle, relationer og hverdag.
Hvordan fungerer spear phishing?
Spear phishing starter ofte med research. Svindleren undersøger virksomheden og finder oplysninger, der kan bruges til at gøre angrebet troværdigt. Det kan være navne på medarbejdere, ledere, leverandører, stillinger, projekter, events, teknologier eller aktuelle nyheder om virksomheden.
Derefter udformes mailen, så den ligner en legitim besked. Den kan være skrevet i samme tone som en kollega, ligne en leverandørmail eller henvise til en konkret opgave, der passer med modtagerens arbejde.
Et typisk spear phishing-angreb kan se sådan ud:
Svindleren vælger en person eller afdeling.
Svindleren indsamler oplysninger om virksomheden.
Mailen skræddersys med relevante navne, detaljer eller processer.
Modtageren bliver bedt om at klikke, svare, åbne en fil, godkende en betaling eller dele oplysninger.
Hvis medarbejderen reagerer, kan svindleren få adgang til data, penge eller systemer.
Eksempler på spear phishing emails
Spear phishing-mails virker ofte troværdige, fordi de rammer situationer, medarbejdere kender. De behøver ikke være fyldt med stavefejl eller tekniske faresignaler. Ofte er det konteksten, der afslører dem.
H3: Falsk leverandørmail
En økonomimedarbejder modtager en mail, der ligner en besked fra en kendt leverandør. Mailen henviser til en eksisterende faktura og fortæller, at betalingsoplysningerne er ændret.
Typisk mål: At få virksomheden til at betale til en forkert konto.
Falsk mail fra ledelsen
En medarbejder modtager en mail, der ser ud til at komme fra direktøren eller CFO’en. Beskeden beder om en hurtig betaling, en liste med medarbejderoplysninger eller en fortrolig fil.
Typisk mål: At udnytte autoritet og hastværk.
Falsk Microsoft 365-mail
En medarbejder får en mail om, at kontoen skal bekræftes, eller at MFA skal genaktiveres. Mailen kan se ud til at komme fra IT eller Microsoft 365 og føre til en falsk login-side.
Typisk mål: At stjæle loginoplysninger.
Falsk HR- eller lønmail
En medarbejder i HR får en mail om lønoplysninger, ferie, kontrakter eller medarbejderdata. Mailen kan se ud til at komme fra en leder, en revisor eller en intern afdeling.
Typisk mål: At få adgang til persondata eller interne dokumenter.
Falsk kundemail med vedhæftet fil
En medarbejder får en mail fra noget, der ligner en kunde eller samarbejdspartner. Mailen indeholder en vedhæftet fil, et link til et dokument eller en besked om en sag, der haster.
Hvorfor er spear phishing svært at opdage?
Spear phishing er svært at opdage, fordi mailen ofte er tilpasset modtageren. Den kan bruge rigtige navne, rigtige leverandører, kendte projekter eller interne begreber. Derfor føles beskeden mere relevant end en almindelig phishing-mail.
Mange medarbejdere er blevet gode til at spotte generiske phishing-mails med mærkelige links, dårlig oversættelse eller ukendte afsendere. Men spear phishing udnytter netop de signaler, vi normalt forbinder med troværdighed: genkendelige navne, kendte relationer og realistiske arbejdsopgaver.
Det betyder, at medarbejderen ikke kun skal tjekke stavefejl og afsender. De skal også lære at vurdere, om beskeden passer med virksomhedens normale processer.
Tegn på spear phishing
Spear phishing kan være mere gennemarbejdet end almindelig phishing, men der er stadig faresignaler.
Mailen passer næsten for godt til situationen
Hvis en mail nævner konkrete navne, projekter eller opgaver, kan den virke ægte. Men netop den personlige vinkel kan være en del af svindlen. Stop op, hvis mailen samtidig beder om penge, login eller følsomme oplysninger.
Der er hastværk eller pres
Svindlere forsøger ofte at få modtageren til at handle hurtigt. Det kan være en hastebetaling, en konto der udløber, en fortrolig opgave eller en besked om, at noget skal klares inden for kort tid.
Afsenderen ligner en kendt person
Navnet kan være rigtigt, selvom mailadressen ikke er det. Tjek hele afsenderadressen, især hvis beskeden handler om betaling, login, data eller ændringer i processer.
Beskeden bryder med normal praksis
Hvis en leder normalt ikke godkender betalinger via mail, eller hvis leverandører normalt ikke ændrer kontooplysninger uden fast procedure, bør medarbejderen reagere.
Mailen beder om fortrolige oplysninger
Spear phishing forsøger ofte at få adgang til login, persondata, økonomioplysninger, kundedata eller interne dokumenter. Hvis mailen beder om følsomme oplysninger, skal den altid tjekkes.
Link eller vedhæftet fil kræver handling
Mails med links, login-sider eller vedhæftede filer bør vurderes ekstra grundigt, især hvis de samtidig skaber hastværk eller kommer uventet.
Sådan kan virksomheder beskytte sig mod spear phishing
Spear phishing kan ikke fjernes med ét værktøj alene. Fordi angrebene er personlige og ofte velskrevne, kræver det en kombination af teknik, processer og træning.

Virksomheder bør især arbejde med klare procedurer for betalinger, ændring af kontooplysninger, adgangsgodkendelser og deling af følsomme oplysninger. Hvis medarbejdere ved, at bestemte handlinger altid skal bekræftes via en anden kanal, bliver det lettere at opdage, når en mail bryder mønsteret.
Det er også vigtigt at begrænse mængden af oplysninger, der gør svindlernes research lettere. Offentlige medarbejderoplysninger, stillingsbetegnelser, mailadresser, leverandørrelationer og organisationsdiagrammer kan give svindlere materiale til mere troværdige angreb. Det betyder ikke, at virksomheder skal skjule alt, men at de bør være bevidste om, hvad der kan misbruges.
Derudover bør medarbejdere trænes i realistiske scenarier, som ligner deres hverdag. En økonomimedarbejder bør kunne genkende en falsk leverandørmail. HR bør kunne spotte usædvanlige anmodninger om medarbejderdata. IT bør være opmærksom på mails om adgang, MFA og nulstilling af kodeord.
Sådan kan I træne medarbejdere i at genkende spear phishing
Spear phishing bør indgå i jeres generelle awareness- og phishing-simulering. Medarbejdere skal ikke kun lære at spotte brede phishing-mails, men også målrettede mails, der bruger rigtige navne, relationer og arbejdssituationer.
Træningen bør tage udgangspunkt i konkrete scenarier fra hverdagen. Det kan være falske leverandørmails, beskeder fra ledelsen, Microsoft 365-login, HR-anmodninger, vedhæftede dokumenter eller ændringer i betalingsoplysninger.
Det vigtigste er, at medarbejderne lærer at vurdere konteksten: Passer beskeden med den normale proces? Er anmodningen forventet? Skal handlingen bekræftes via en anden kanal? Hvem skal kontaktes, hvis der er tvivl?

Med SecureFirst kan I samle awareness-træning, phishing-simuleringer, rapportering og dokumentation ét sted. Det gør det lettere at træne medarbejderadfærd, følge udviklingen over tid og dokumentere indsatsen over for ledelse, kunder, forsikring eller compliance.
Book en demo, eller prøv vores phishing-modul gratis.





