IT-sikkerhed 10. september 2026 5 min. læsetid

Phishing: 9 tegn jeres medarbejdere skal kende

Kan jeres medarbejdere genkende en phishing mail? Tegn som dårligt dansk er forsvundet, fordi angriberne bruger AI. Her er de 9 tegn, der stadig afslører angrebet, et realistisk eksempel på fakturasvindel og en plan for, hvad I gør, hvis skaden er sket.

Hvorfor phishing stadig virker

Phishing er den mest almindelige vej ind i en virksomhed, fordi den ikke kræver et teknisk hul. Den kræver bare, at én medarbejder på en travl dag klikker på et link, åbner en fil eller godkender en loginanmodning. Filtre i Microsoft 365 og andre mailsystemer fanger det meste, men ikke alt, og de bedste angreb er skrevet til netop jeres virksomhed.

Tidligere kunne man spotte en svindelmail på dårligt dansk og mærkelige formuleringer. Det holder ikke længere. Med AI-værktøjer skriver angribere fejlfrit dansk, bruger jeres logo og henviser til rigtige kolleger, kunder og leverandører. Derfor skal medarbejderne kigge efter andre tegn end stavefejl.

De 9 tegn på en phishing mail

Listen herunder er skrevet, så I kan printe den eller bruge den direkte i jeres egen træning. Et enkelt tegn er ikke nødvendigvis bevis, men to eller flere på én gang er et klart signal om at stoppe op.

  1. Afsenderen ligner, men er ikke helt rigtig. Visningsnavnet siger »Mette Jensen«, men adressen er en Gmail-konto eller et domæne med et ekstra bogstav, fx firmanavn-dk.com i stedet for firmanavn.dk. Hold musen over afsenderen, eller tryk på navnet på mobilen.
  2. Der er travlt. »Betal inden kl. 14«, »Din konto lukkes i dag«, »Chefen skal bruge det nu«. Tidspres er det ældste trick, fordi det får os til at springe over kontrollen.
  3. Linket fører et andet sted hen, end teksten siger. Teksten viser mitid.dk eller jeres egen SharePoint, men den rigtige adresse, som I ser ved at holde musen over linket, er en helt anden.
  4. I bliver bedt om at logge ind. En mail, der sender jer til en loginside for Microsoft 365, e-Boks eller banken, bør altid mødes med mistanke. Gå i stedet selv ind på tjenesten via jeres bogmærke.
  5. Uventede vedhæftede filer. En faktura fra en leverandør, I ikke handler med, et Word-dokument, der beder jer om at »aktivere indhold«, eller en zip-fil med en adgangskode i selve mailen.
  6. Ændrede bankoplysninger. En kendt leverandør skriver, at de har skiftet bank, og at næste faktura skal betales til et nyt kontonummer. Det er klassisk fakturasvindel, og beløbene kan være store.
  7. QR-koder i mailen. En QR-kode, der skal scannes for at »bekræfte MFA« eller »se dokumentet«, flytter angrebet over på mobilen, hvor mailfiltre og advarsler ofte ikke virker.
  8. Uopfordrede godkendelser. En pop-up i Authenticator-appen, som I ikke selv har bedt om, betyder, at nogen allerede har jeres adgangskode. Afvis den altid, og giv besked.
  9. Beskeden passer ikke til afsenderens vaner. Direktøren skriver normalt aldrig på mail om gavekort, og bogholderen fra jeres revisor ringer normalt i stedet for at sende links. Når tonen eller kanalen er anderledes, så tjek via en anden kanal.

Sådan ser et typisk angreb ud i praksis

Forestil jer en bogholder i en grossistvirksomhed i Vejle. Tirsdag morgen kommer en mail, der ser ud til at være fra en fast leverandør. Emnet er »Opdaterede betalingsoplysninger«. I mailen står der, at leverandøren har skiftet bank på grund af en fusion, og at næste faktura på 186.000 kr. skal betales til en ny konto. Fakturaen ser rigtig ud, med logo, CVR-nummer og korrekte varelinjer.

Tegnene er der: Afsenderdomænet har et ekstra bogstav, der er tidspres, og bankoplysningerne er ændret. Men kun hvis bogholderen ved, hvad hun skal kigge efter. Den rigtige reaktion er at ringe til leverandøren på det nummer, der står i jeres eget system, ikke på nummeret i mailen, og få ændringen bekræftet.

Regel til hele virksomheden: Ændringer af bankoplysninger bekræftes altid telefonisk på et nummer, I har i forvejen. Ingen undtagelser, heller ikke når direktøren har travlt.

Hvad I gør, hvis nogen har klikket

Det vigtigste er, at medarbejderne tør sige det med det samme. En medarbejder, der er bange for at blive skældt ud, venter, og hver time tæller. Aftal en simpel procedure:

  • Klikket på et link, men ikke skrevet noget: Luk siden, og giv IT besked, så linket kan blokeres for alle.
  • Indtastet adgangskode: Skift adgangskoden med det samme fra en anden enhed, og bed IT om at lukke alle aktive sessioner på kontoen.
  • Åbnet en vedhæftet fil: Tag pc'en af netværket ved at slå Wi-Fi fra eller trække kablet ud, og ring til IT.
  • Godkendt en MFA-anmodning: Ring til IT med det samme. Kontoen skal spærres og gennemgås.
  • Betalt til en forkert konto: Kontakt banken straks. Jo hurtigere, jo større chance for at stoppe overførslen.

Handler det om persondata, kan det være et brud på persondatasikkerheden. Så skal bruddet som udgangspunkt anmeldes til Datatilsynet inden for 72 timer efter GDPR artikel 33, regnet fra det tidspunkt, hvor I blev opmærksomme på bruddet.

Teknik, der gør medarbejdernes opgave lettere

Træning er vigtig, men medarbejderne skal ikke stå alene. Disse tekniske tiltag fjerner en stor del af risikoen:

  • Mailfiltrering og sandkasser, der åbner links og vedhæftninger i et isoleret miljø, før de når indbakken.
  • SPF, DKIM og DMARC på jeres eget domæne, så det bliver sværere at sende mails i jeres navn.
  • Mærkning af eksterne mails, så en mail udefra, der foregiver at komme fra en kollega, skiller sig ud.
  • En knap til at rapportere phishing i Outlook, så det tager et sekund at melde en mistænkelig mail.
  • Endpoint-beskyttelse med EDR på alle pc'er, der kan opdage og stoppe skadelig kode, hvis en fil alligevel bliver åbnet.

Gør træningen til en vane

En enkelt årlig præsentation har begrænset effekt. Det, der virker, er korte og hyppige påmindelser og øvelser, der ligner virkeligheden. Nogle ideer:

  • Gennemgå et aktuelt eksempel på fem minutter ved det ugentlige møde.
  • Send simulerede phishing-mails et par gange om året, og brug resultatet til læring, ikke til at hænge folk ud.
  • Ros dem, der rapporterer. En mistænkelig mail, der bliver meldt, er en succes, også hvis den viser sig at være ufarlig.
  • Giv nye medarbejdere de 9 tegn som en del af introduktionen.

Kom videre

Vil I give medarbejderne en fælles forståelse af, hvordan phishing ser ud i dag, kan vi holde et online virksomhedskursus med eksempler fra jeres egen branche. Skal den tekniske side styrkes samtidig, så se hvordan antivirus og EDR stopper de angreb, der alligevel slipper igennem.

A

Apply-redaktionen

IT-sikkerhed

Træn medarbejderne i at spotte phishing

Fortæl os, hvor mange I er, og hvad I bruger af mail og systemer, så foreslår vi et kursus og de tekniske tiltag, der passer.

Vi arbejder
I hele Danmark via fjernadgang

Vi bruger kun nødvendige cookies, så siden fungerer og husker den by, du har valgt. Læs mere i vores privatlivspolitik.