Malmö stad avbröt säkerhetstest - 32 procent öppnade phishingmail

Permalänk
Melding Plague

Malmö stad avbröt säkerhetstest - 32 procent öppnade phishingmail

Trots varning från IT-avdelning öppnade var tredje anställd phishingmail.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Vi är helt rökta som samhälle...

Visa signatur

| Corsair Obsidian 500D | Intel Core i7-3770K 3.9GHz med Corsair iCUE H115i Elite Capellix XT | Asus Z77 Sabertooth | Corsair Vengeance Pro Black 4x8GB 1866MHz CL9 | 2x EVGA GeForce GTX TITAN X 12GB, SLI | X-Fi Titanium Fatal1ty Pro | Samsung 870 EVO 2TB, Samsung 870 EVO 1TB, 2x Seagate Barracuda 2TB | Corsair AX860i | PG279Q | Windows XP/10 Dual-Boot |

Permalänk
Medlem

Jupp!

Visa signatur

Zenith Extreme Alpha | Threadripper 2950X | 3080 Ti TUF OC | 64GB DDR4 3200MHz | 970 EVO Plus 1TB | 3x Red Pro 10 TB @ raid0 | OLED42C2 + 2x U3014

Permalänk
Medlem

Det finns alldeles för lite säkerhetstänk hos vanligt folk, men även bland IT-folk i viss mån.
Tycker faktiskt det är lite med 15% som genomsnitt på kommuner. men samtidigt ska man nog komma ihåg att många som har mail-adress som är från kommunen inte öppnar många av sina mail alls.

Så statistiken mellan Öppna mail VS Öppna mail och klicka länken är nog mer aktuell. Inte hur många som öppnar mailet ihuvudtaget eftersom det kan man ju råka göra när man bläddrar i sina mail (läsvy direkt)

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 14 Mars: Nu i version 0.5.2 med nya funktioner!
Installera Custom SweC UserCSS
Glöm inte att Geeks har en egen Discord-server: discord.geeks.se

Permalänk
Medlem

Det är långt högre än genomsnittet. Vi behöver fler detaljer känner jag. Var mejlet mycket mer realistiskt än vanligt eller vad är grejen? Jag utgår (men det kanske är naivt) ifrån att de kör 2FA så även om de har delat sitt användarnamn och lösenord borde det inte påverka så mycket?

Permalänk
Musikälskare

Toppen av ett isberg

Visa signatur

❀ Monitor: ASUS Swift 27" @ 1440p/165Hz ❀ CPU: Ryzen 7700X ❀ Cooling: Corsair H170i ELITE 420mm ❀ GPU: MSI 3080 Ti SUPRIM X ❀ Memory: Corsair 32GB 6000Mhz DDR5 Dominator ❀ Motherboard: ASUS Crosshair X670E Hero ❀ M.2: Samsung 980 Pro ❀ PSU: Corsair HX1200 ❀ Chassi: Corsair 7000X ❀ Time Spy: 19 340

📷 Mina fotografier
🎧 Vad lyssnar du på just nu?

Permalänk
Medlem

Skulle vilja veta åldern på de som klickade och de som lät bli. Undra om typ 40+ klickar och de yngre är smartare för de växt upp mer med IT?

Visa signatur

Case: Fractal Design Torrent Solid Black MOBO: ASUS ROG STRIX X670E-A GAMING WIFI CPU: AMD Ryxen 7 7800X3D CPU cooler: Noctua NH-D15 RAM: G.Skill Trident Z5 Neo DDR5 6000MHz CL30 32GB GPU: ASUS RTX 5080 16GB ROG Astral OC PSU: ROG Strix 1000W Gold Aura Edition M2: Kingston Fury Renegade 2TB Fans: 4x Noctua NF-A12x25
Monitor: ASUS ROG Swift PG27AQDM 27" 240Hz 1440p OLED QHD Mouse: Razer Viper v3 Pro Wireless
Mousepad:
Artisan Raiden Keyboard: Wooting 80HE Headset: Audeze Maxwell Mic: Blue Yeti X

Permalänk
Medlem
Skrivet av pine-orange:

Det är långt högre än genomsnittet. Vi behöver fler detaljer känner jag. Var mejlet mycket mer realistiskt än vanligt eller vad är grejen? Jag utgår (men det kanske är naivt) ifrån att de kör 2FA så även om de har delat sitt användarnamn och lösenord borde det inte påverka så mycket?

Håller med att vi skulle behöva ha lite fler detaljer innan man drar några slutsatsers. MFA eller 2FA funkar endast på system som faktiskt har en sådan lösning, vilket många interna och gamla system saknar. Och även om man har MFA så är man inte automatiskt skyddad mot t.ex. session token theft, som markant ökat de senaste åren. Bara för att ge något exempel.

Visa signatur

Intel 9600k - 1080Ti - 32gb ram
AMD Threadripper 1920x - Asus GTX 1070 - 48gb ram
Intel 5820k - MSI GTX 1070 - 16gb ram

Permalänk
Medlem

Inte super förvånad

Visa signatur

AMD Ryzen 5800X3D | Asus RTX 3080 TUF OC | Asus ROG Strix x470-F | 32GB 3600mhz | 500GB EVO 970 M.2 | 1TB 860 QVO | HX1000v2 |Asus ROG XG27AQDMG | Asus ROG PG279Q | MSI MAG401QR | Keychron Q1 | Pulsar Xlite V3 | Cloud III wireless | Bambu Lab P1S

Permalänk
Medlem
Skrivet av pine-orange:

Det är långt högre än genomsnittet. Vi behöver fler detaljer känner jag. Var mejlet mycket mer realistiskt än vanligt eller vad är grejen? Jag utgår (men det kanske är naivt) ifrån att de kör 2FA så även om de har delat sitt användarnamn och lösenord borde det inte påverka så mycket?

Typ.

Om det är ett problem att någon "klickar på en länk" så är det IT-avdelnings fel som inte håller sina webbläsare uppdaterade och sandboxade så att de motstår attacker.

Om det är ett problem att lösenord läcker så har man inte tvåfaktorsinloggning eller annan bättre lösning på de tjänster som faktiskt betyder något, vilket också är IT-avdelningens fel.

Visst, man kan utbilda användarna, men det räcker att en enda gör fel, så kommer allt den användaren har rättigheter till läcka, förvanskas, eller bli krypterat. Det är inte en hållbar säkerhetsstrategi.

Permalänk
Medlem

Andelen som öppnar mailet är ju till viss del intressant för en kommun som lyder under Offentlighets- och Sekretesslagen (OSL) så den visar ju i så fall vilka som inte hanterar sina mail.

En siffra som hade varit intressant att veta också är hur många av de 32% som klickade på länken i mailet lämnade också ut uppgifter i nästa steg.

Permalänk
Medlem
Skrivet av krEJZi:

Skulle vilja veta åldern på de som klickade och de som lät bli. Undra om typ 40+ klickar och de yngre är smartare för de växt upp mer med IT?

Vad är detta för påhåpp på oss 40plusare!!
Jag undrar det motsatta. Undrar om det är mest yngre som saknar säkerhets- och konsekvens-tänk.

Visa signatur

🟢 Main: Ryzen7 5800X | Strix x470-I | 32GB | RTX2070S | Samsung C49RG9
🔵 unRaid: Ryzen5 2700X | B450M DS3H | 32GB
🟠 Tfn: Google Pixel 7 Lime Green

-:| @ eller citera för svar |:-

Permalänk
Medlem

Ta tillbaka tjänstemannaansvaret.

Permalänk
Medlem

Ska det inte föreställa rätt bildade människor som jobbar inom kommunen? Människor som borde ha lite hum om it-säkerhet osv?

Visa signatur

Intel Core i5-6600 Skylake, ASUS B150M-A Socket-1151, MSI GeForce GTX 960 2GB TIGER 2X, HyperX Fury DDR4 2133MHz 8GB kit, In Win 503 Midi Tower, Corsair CX 500W PSU, Samsung 850 EVO 500GB SSD , G402, Win10 64-bitHome, Creative T5900 5.1 , Logitech G15 , Sony DVD/RW , bredband , Netgear N300

Permalänk
Skrivet av krEJZi:

Skulle vilja veta åldern på de som klickade och de som lät bli. Undra om typ 40+ klickar och de yngre är smartare för de växt upp mer med IT?

Tror nog det hänger mycket på intresset också. Känner flertalet yngre som inte har något intresse för ny teknik, mer än vad som är tvunget idag för att kunna använda tjänsterna.

Samtidigt som flera ”äldre” som har ett brinnande intresse och lär sig det mesta nya, även fast det bara är på fritid.

Permalänk
Medlem
Skrivet av Alexraptor:

Vi är helt rökta som samhälle...

Alltså det är så fantastiskt konstigt från mitt perspektiv? Hur kan man vara så lätt lurad så att man går på phisingmail? Den mest uppenbara scamen i historien?

Permalänk
Master of Overkill
Skrivet av Moton:

Alltså det är så fantastiskt konstigt från mitt perspektiv? Hur kan man vara så lätt lurad så att man går på phisingmail? Den mest uppenbara scamen i historien?

Folk är naiva och att andra vill folk väl som dom inte känner.....

Visa signatur

CASE CaseLabs SMA8-A + CaseLabs Nova X2M CPU 9900k @5.3GHz (No AVX) 7950X3D @5.7GHz GPUs RTX 3090 FE + RTX 3080 FE RAM 2x32GB Corsair Dominator Platinum 3533MHz CL13 + 2x32GB 6000MHz CL30 Dominator Titanium PSU EVGA T2 1600W + Corsair SFF 750W SSD Corsair Force MP700 Pro M.2 NVMe 2.0 Gen 5 2TB, 2x Samsung 990 Pro 2TB M.2 Headphones Audeze Maxwell + Audeze LCD-2 + Moon Cable DAC/AMP Schiit Magni&Modi Screen LG 48CX 4K 120Hz HDR + ASUS ROG SWIFT PG258Q 240Hz
Motherboard ASUS ROG Crosshair X670E Hero + ASUS ROG Strix Z390-I Watercooling 560+480+480+280+360. 240+240

Permalänk
Medlem
Skrivet av KAD:

Typ.

Om det är ett problem att någon "klickar på en länk" så är det IT-avdelnings fel som inte håller sina webbläsare uppdaterade och sandboxade så att de motstår attacker.

Om det är ett problem att lösenord läcker så har man inte tvåfaktorsinloggning eller annan bättre lösning på de tjänster som faktiskt betyder något, vilket också är IT-avdelningens fel.

Visst, man kan utbilda användarna, men det räcker att en enda gör fel, så kommer allt den användaren har rättigheter till läcka, förvanskas, eller bli krypterat. Det är inte en hållbar säkerhetsstrategi.

Det ser ut som att dom kör exchange online i alla fall på malmo.se domänen då det finns hopp om att dom kör MFA.

Permalänk
Medlem
Skrivet av Chrester:

Ska det inte föreställa rätt bildade människor som jobbar inom kommunen? Människor som borde ha lite hum om it-säkerhet osv?

Glöm inte bort att de flesta anställda får en mail-adress från kommunen. T.om jag som jobbade som parkarbetare 2022 i sex månader fick en mail-adress. Så alla är inte utbildade, och verkligen inte utbildade rätt i it-säkerhet. Lösenorden vi fick när vi startade gjorde så jag blev mörkrädd...

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 14 Mars: Nu i version 0.5.2 med nya funktioner!
Installera Custom SweC UserCSS
Glöm inte att Geeks har en egen Discord-server: discord.geeks.se

Permalänk
Medlem

"Jag får inte betalt nog att bry mig om detta".

Visa signatur

//Gelantious
I heard life sucks, that''s why I''m glad I don''t have one.

Permalänk
Medlem

För er som skriver att vi är rökta etc, det är inte alltid så enkelt. Se denna artikel som exempel!

https://www.sweclockers.com/nyhet/40911-have-i-been-pwned-ska...

Permalänk
Medlem
Skrivet av Moton:

Alltså det är så fantastiskt konstigt från mitt perspektiv? Hur kan man vara så lätt lurad så att man går på phisingmail? Den mest uppenbara scamen i historien?

Alltså, om man kollar denna studien så är det inte fruktansvärt svårt att få folk att klicka på länkar om man förhåller sig något trovärdigt. Det är inte nigerianska prinsmail precis, utan det kanske är såpass enkelt att en attackerande part gör antagandet att din organisation använder sharepoint, och sedermera kallar sig någorlunda trovärdigt namn på konsultfirma, eller liknande, och bjuder in dig till ett trovärdigt-låtande projekt på "sharepoint". Du läser inte av länken innan du klickar då detta är det 37e mailet från samarbetspartners eller övriga kollegor som du egentligen kanske inte bryr dig värst om, men mest på vana på läser och klickar in i ändå.

Det är *väldigt* enkelt att klicka på en länk, då du aldrig kan vara 100% en hel dag. Såvitt jag förstod det från informationen som finns så var detta ett mail som refererade till ett internt system som kommunen använder. Således är det lätt att folk "tror" det "kanske" är legitimt men de har inte tänkarhatten på huvudet. Vi fick aldrig statistik på hur många som efter de klickat också försökt logga in. Bara klickstatistiken. Inte bra oavsett.

Det finns en anledning att det fortfarande phishas för fullt på nätet och det är inte för att folk är dumma eller lättlurade, utan för folk brister i uppmärksamheten.

Till och med grundaren till "have i been pwned" blev phishad nyligen. Shit happens.

Visa signatur

Ignorance is voluntary misfortune.

Permalänk
Medlem
Skrivet av krEJZi:

Skulle vilja veta åldern på de som klickade och de som lät bli. Undra om typ 40+ klickar och de yngre är smartare för de växt upp mer med IT?

Tycker att jag sett rapporter om att folk under 20 ish knappt kan använda en dator för att dem är uppväxta med telefoner så frågan är hur mycket "smartare" den yngre generationen är.

Hittade något på reddit så det verkar inte rikigt vara någon rapport i sig.
https://www.reddit.com/r/AskAcademia/comments/1dkeiwz/is_genz...

Visa signatur

AMD 5800x3d | ASUS x570 | Samsung SSD EVO 850 500GB | Corsair 32GB (2x8GB) 3600Mhz | Noctua NH-D15 | ASUS TUF OC 4090 | Fractal design R6 | Corsair RM1000X | LG UltraGear 27GL850 x2

Permalänk
Medlem
Skrivet av KAD:

Om det är ett problem att lösenord läcker så har man inte tvåfaktorsinloggning eller annan bättre lösning på de tjänster som faktiskt betyder något, vilket också är IT-avdelningens fel.

Denna är jättesvår, säger jag som tidigare kommunal IT-tekniker. Detta då tvåfaktor behöver, ja, en sekundär faktor. Och här kan aldrig kommuner enas eller ens bilda en bra strategi.

Ska det vara tvåfaktor genom exempelvis microsoft authenticator? Javisst, men då behöver alla telefoner. Och man kan ju tycka att alla har telefoner idag, men en kommun kan inte tvinga dig använda din privata telefon för inloggning på jobbresurser, så då måste ju kommunen tillhandahålla telefoner för alla. Yubikeys kanske? Jovars, men de kostar också pengar, och någon ska stå för det med, sen finns många situationer där en yubikey inte hade fungerat optimalt, eller authenticator för den delen. Delade enheter, exempelvis hemtjänstens telefoner. Elever i kommunala skolor får i regel konton, ska dessa ha MFA? Hur då?

Det finns väldigt många som försöker vända den här frågan upp och ner och fram och tillbaka i alla Sveriges kommuner. Men det är inte bara att bara göra, och tyvärr faller det i 99% inte på IT, utan över IT då det i slutändan är ett ekonomipolitiskt beslut. Allt kostar, MFA med. Särskilt när du sedan lägger på alla legacy och specialprogram som inte stöder det. Blir alltid ett jäkla hallå.

Visa signatur

Ignorance is voluntary misfortune.

Permalänk
Medlem
Skrivet av krEJZi:

Skulle vilja veta åldern på de som klickade och de som lät bli. Undra om typ 40+ klickar och de yngre är smartare för de växt upp mer med IT?

Är inte medelåldern på Sweclockers just 40+?

Tror att du får omvärdera din världsbild

Säkerhetstänk behöver vi däremot alla lite mer av. Det har inget med ålder att göra.

Permalänk
Medlem

Tror inte de bryr sig helt enkelt, vissa borde helt enkelt förbjudas att klicka på länkar i klienten.

Borde väl vara grund för begränsad eller utebliven löneökning i nästa löneförhandling om inte annat. Det är väl inte för inte man har utvecklingssamtal och hela den cirkusen.

Visa signatur

-- FubbHead

Permalänk
Medlem

Medvetenhet är bästa försvar mot IT attacker. Det här var väldigt oroväckande.

Visa signatur

AMD Ryzen 5 5600X | ASUS GeForce RTX 2080 8GB DUAL OC | Corsair Vengeance LPX Black 16GB (2x8GB) / 3200MHz | MSI B450 TOMAHAWK - ATX / B450 | Fractal Design Define C - Svart | Corsair RM750X V2 750W 80+ Gold | Noctua NH-D15 |

Permalänk
Medlem
Skrivet av FubbHead:

Tror inte de bryr sig helt enkelt, vissa borde helt enkelt förbjudas att klicka på länkar i klienten.

Borde väl vara grund för begränsad eller utebliven löneökning i nästa löneförhandling om inte annat. Det är väl inte för inte man har utvecklingssamtal och hela den cirkusen.

Finns myndigheter som inte ens kan klicka på länkar, det är faktiskt en ganska bra lösning kan jag tycka rent spontant

Visa signatur

AMD Ryzen 5 5600X | ASUS GeForce RTX 2080 8GB DUAL OC | Corsair Vengeance LPX Black 16GB (2x8GB) / 3200MHz | MSI B450 TOMAHAWK - ATX / B450 | Fractal Design Define C - Svart | Corsair RM750X V2 750W 80+ Gold | Noctua NH-D15 |

Permalänk
Medlem

Man kanske borde testa med ryska förförare och se hur mycket känslig information de kan extrahera.
Datorkunskap är bedrövligt dåligt i hela samhället, enda undantaget verkar vara de riktiga euntusiasterna.

Permalänk
Medlem

Varför misslyckas Malmö Stads anställda i så väldigt hög utsträckning? Bör man vara orolig över utvecklingen?