Malmö stad avbröt säkerhetstest - 32 procent öppnade phishingmail

Permalänk
Medlem
Skrivet av krEJZi:

Skulle vilja veta åldern på de som klickade och de som lät bli. Undra om typ 40+ klickar och de yngre är smartare för de växt upp mer med IT?

*host*

Vi i spannet 40 till ~60 växte allt upp med mer IT än vad nuvarande ynglingar, som bara sitter med sina smartphones, gör. Vi var med från början. Utan oss hade ni ungdomar suttit och spelat kula fortfarande.

Permalänk
Medlem

Hade ett jobb där jag var lite halvt IT-support, oftast bara lätta lösningar som äldre hade problem med datorn eller program. En dag ber en äldre kvinna mig att ta en titt på ett email som hon fått. Hon säger rakt ut "Jag tror det är sånt här scam mail, jag vågar inte trycka på länken". Innan jag ens hunnit öppna munnen och säga att det är nog en bra idé att låta det vara, så säger hon "men jag är så nyfiken" *TRYCK*

Som tur var så var det ett phishing-test från IT avdelningen. Jag bara skakade på huvudet och log. Vad ska man göra liksom.

Permalänk
Medlem

Inte länge sedan så hade mitt dåvarande jobb såna där s.k. simulerade phishing-mail. Jag klickade själv på ett, som tydligen räknades som ett sådant.
Men det hade inget innehåll som hintade om att det efterfrågade några viktiga uppgifter eller att jag skulle ladda ner något, eller indikation på att det hade kommit från någon skum domän.
Det hade innehåll som man förväntade sig att man skulle kunna få i en stor organisation, och som man kanske outsourcar till något företag. Det enda som gjorde det till ett "simulerat phishingmail" var att det hade kommit från det här säkerhetsföretaget.
Därför skulle jag inte automatiskt dra för långa slutsatser av det här.

Skrivet av krEJZi:

Undra om typ 40+ klickar och de yngre är smartare för de växt upp mer med IT?

40-55 är generationen som växt upp med hela historien från hemdatorer, hem-PC, Internet-boomen, bubblan och till nu. De har nog sett fler olika saker inom IT än vad dagens 20-åringar har gjort. Det är generationen som började spela online (och fortfarande gör det), Det är de som spenderar mest på PC-hårdvara. Det är generationen som byggt nuvarande IT-Sverige.

Själv är jag 40+ och har använt Internet sedan 1995. Jag gick en utbildning i datasäkerhet när phishing "slog igenom", och var opponent på universitetet för en uppsats om det. Handledaren misstrodde mig dock när jag hävdade att alla komponenterna bakom phishing redan påtalats av säkerhetsforskare i åratal innan, och det som verkligen var nytt var hur de olika svagheterna kombinerades. (fortfarande sur över detta...)

Visa signatur

“It is difficult to get a man to understand something, when his salary depends upon his not understanding it!”

Permalänk
Medlem
Skrivet av Zippeer:

Tycker att jag sett rapporter om att folk under 20 ish knappt kan använda en dator för att dem är uppväxta med telefoner så frågan är hur mycket "smartare" den yngre generationen är.

Hittade något på reddit så det verkar inte rikigt vara någon rapport i sig.
https://www.reddit.com/r/AskAcademia/comments/1dkeiwz/is_genz...

Kan bekräfta.

Både när jag pluggade Dataspelsutveckling och nyligen började plugga Systemutveckling, så har jag blivit väldigt förvånad över avsaknaden av basala datorkunskaper bland de andra studenterna. Till och med något som vår generation tagit för givet, så som mappar och filstrukturer, är helt främmande för många idag, vilket är något jag lärde mig redan som barn.

Visa signatur

| Corsair Obsidian 500D | Intel Core i7-3770K 3.9GHz med Corsair iCUE H115i Elite Capellix XT | Asus Z77 Sabertooth | Corsair Vengeance Pro Black 4x8GB 1866MHz CL9 | 2x EVGA GeForce GTX TITAN X 12GB, SLI | X-Fi Titanium Fatal1ty Pro | Samsung 870 EVO 2TB, Samsung 870 EVO 1TB, 2x Seagate Barracuda 2TB | Corsair AX860i | PG279Q | Windows XP/10 Dual-Boot |

Permalänk
Medlem

Våran personliga information är väldigt säker hos staten....

Nästa gång till jag går till doktorn vill jag nog vara anonym.

Jag glömde nästan att staten "doxar" alla svenska medborgare vilket är olagligt i princip överallt på jorden.

Permalänk
Medlem
Skrivet av Lagers:

Glöm inte bort att de flesta anställda får en mail-adress från kommunen. T.om jag som jobbade som parkarbetare 2022 i sex månader fick en mail-adress. Så alla är inte utbildade, och verkligen inte utbildade rätt i it-säkerhet. Lösenorden vi fick när vi startade gjorde så jag blev mörkrädd...

Anställda inom kommun för mig är tjänstemän, men du kan ha rätt med att många har enklare sysslor.

Visa signatur

Intel Core i5-6600 Skylake, ASUS B150M-A Socket-1151, MSI GeForce GTX 960 2GB TIGER 2X, HyperX Fury DDR4 2133MHz 8GB kit, In Win 503 Midi Tower, Corsair CX 500W PSU, Samsung 850 EVO 500GB SSD , G402, Win10 64-bitHome, Creative T5900 5.1 , Logitech G15 , Sony DVD/RW , bredband , Netgear N300

Permalänk
Medlem

Behöver alla en mailadress eller skulle det gå att kommunicera i stängda grupper på typ teams? Eller låsa inkorgen till godkända adresser? Räcker med ett par spån i organisationen, oavsett ålder 😛, så är det klippt. Sjukt sårbart system och det klart att då utnyttjas det.

Visa signatur

Kids, always eat your vegetables and ALWAYS check run as administrator.

Permalänk
Medlem

En tredjedel som inte förstår enkla anvisningar. Hm. Jag undrar vad den korrekta andelen är för populationen i stort.
Det kanske finns forskning i frågan. Vore itnressant att se.

Visa signatur

Platinum PS5 / 100% Steam achievements
- Demon's Souls Remkae
- Bloodborne
- Elden Ring
- Dark Souls 3

Permalänk
Medlem

Ja, att IT-kompetens är en bell curve centrerad runt GenX/Millenials och att nivån har fallit drastiskt hos de yngre generationerna tycker jag att man hört en del om och anekdotiskt så verkar det stämma.

Sen är det ju upp till verksamheten att jobba runt den verkligheten och säkra sin miljö ändå.

Visa signatur

CPU AMD Ryzen 7 7800X3D + Dark Rock Pro 4 GPU Sapphire RX 7900 XT Pulse
RAM Corsair 2x16GB 6000 MT/s CL30 MB ASUS ROG Strix B650E-F Gaming WIFI
SSD Kingston KC3000 2TB SPU Creative AE-5 Plus PSU Corsair RM850x

Permalänk
Medlem

Vad spelar det för roll för den enskilde? Påverkar inte den som klickar på mailet väl? Kan denne få sparken?

Visa signatur

NR200P || 5600X || 3080 Strix ||

Permalänk
Medlem

Extra säkerhet behövs, även hos många av de som menar att avtryckarfingret är den enda säkringen som gäller för dem.

Permalänk
Medlem
Skrivet av underd0g76:

*host*

Vi i spannet 40 till ~60 växte allt upp med mer IT än vad nuvarande ynglingar, som bara sitter med sina smartphones, gör. Vi var med från början. Utan oss hade ni ungdomar suttit och spelat kula fortfarande.

Hear hear... !!

Visa signatur

Proud AMD customer since 1998!

Permalänk
Medlem

kommer att tänka på denna klassiker

Permalänk
Medlem
Skrivet av Lagers:

Det finns alldeles för lite säkerhetstänk hos vanligt folk, men även bland IT-folk i viss mån.
Tycker faktiskt det är lite med 15% som genomsnitt på kommuner. men samtidigt ska man nog komma ihåg att många som har mail-adress som är från kommunen inte öppnar många av sina mail alls.

Så statistiken mellan Öppna mail VS Öppna mail och klicka länken är nog mer aktuell. Inte hur många som öppnar mailet ihuvudtaget eftersom det kan man ju råka göra när man bläddrar i sina mail (läsvy direkt)

Framgår av artikeln att det är antalet som faktisk aktivt klickar på länken som avses...?

Visa signatur

There are two kinds of people: 1. Those that can extrapolate from incomplete data.
Min tråkiga hemsida om mitt bygge och lite annat smått o gott: www.2x3m4u.net

Permalänk
Medlem
Skrivet av underd0g76:

*host*

Vi i spannet 40 till ~60 växte allt upp med mer IT än vad nuvarande ynglingar, som bara sitter med sina smartphones, gör. Vi var med från början. Utan oss hade ni ungdomar suttit och spelat kula fortfarande.

Fan. Spela kula var bra skoj ändå.

Permalänk
Medlem

Själv har jag ett datorkörkort så jag sitter säker i båten ifrån phisingmail

Visa signatur

"Resistance is futile."

- Georg Ohm

Permalänk
Medlem
Skrivet av Dr.Mabuse:

Framgår av artikeln att det är antalet som faktisk aktivt klickar på länken som avses...?

Du har helt rätt, exakt!

Kan du tänka dig att medlemmarna votar upp den posten också. Galet att folk inte ens kan läsa en artikel. Lite ironiskt.

Visa signatur

W10 - Fractal Design Define S - Asus ROG x570f
3700x @ 4.25GHz - 2x16GB Corsair Dominator @ 3733c16 - Asus VG279QM
Asus RTX 2070 Super Dual EVO - RM750x - G305 - DuckyOne2Mini

Permalänk
Medlem

Hade de inte skickat dessa mail hade 100% INTE klickat på länken.

Permalänk
Medlem

Kan ju inte annat än svara med en 🤦

Visa signatur

7800x3d [eclk @ 107, co +17], TG direct die, 64 Gb Corsair DDR5 [6000 MHz, 30-36-36] Gigabyte X670E Aorus Master, Asus Rog 4090 OC [+255 core, +1650 men] Watercool Heatkiller V & Ultra finplate med LM, 2 EK-Quantum Surface X360M + 1 EK-Quantum Surface X240M med Phanteks T30, Alphacool res & D5.

Permalänk
Medlem
Skrivet av Lagers:

Det finns alldeles för lite säkerhetstänk hos vanligt folk, men även bland IT-folk i viss mån.

Jo, tack du! Man har märkt det genom åren! Hackerattacker hit och hackerattacker dit, och då snodda personuppgifter. Attacker som kunde ha undvikigts om man inte använde sig av at-restkryptering!

Visa signatur

Citera mig om du vill att jag ska hitta till ditt svar.
airikr.me. Andra projekt: Keizai, Koroth, Serenum & Enc.

Permalänk
Medlem

Själv hade jag ju varit nyfiken på hur trovärdig de gjort fejksidan och öppnat den uppenbara phishinglänken, utan att ge bort någon information där. Hade kanske även studerat länken för att se vad den innehåller, om det är nån id-sträng som talar om för dom att det är just jag som öpnat länken, och om det funkar även utan denna.

Permalänk
Medlem

Vad kommer Malmö Stad göra åt problemet?

Visa signatur

NR200P || 5600X || 3080 Strix ||

Permalänk
Medlem
Skrivet av Zizoor:

Alltså, om man kollar denna studien så är det inte fruktansvärt svårt att få folk att klicka på länkar om man förhåller sig något trovärdigt. Det är inte nigerianska prinsmail precis, utan det kanske är såpass enkelt att en attackerande part gör antagandet att din organisation använder sharepoint, och sedermera kallar sig någorlunda trovärdigt namn på konsultfirma, eller liknande, och bjuder in dig till ett trovärdigt-låtande projekt på "sharepoint". Du läser inte av länken innan du klickar då detta är det 37e mailet från samarbetspartners eller övriga kollegor som du egentligen kanske inte bryr dig värst om, men mest på vana på läser och klickar in i ändå.

Det är *väldigt* enkelt att klicka på en länk, då du aldrig kan vara 100% en hel dag. Såvitt jag förstod det från informationen som finns så var detta ett mail som refererade till ett internt system som kommunen använder. Således är det lätt att folk "tror" det "kanske" är legitimt men de har inte tänkarhatten på huvudet. Vi fick aldrig statistik på hur många som efter de klickat också försökt logga in. Bara klickstatistiken. Inte bra oavsett.

Det finns en anledning att det fortfarande phishas för fullt på nätet och det är inte för att folk är dumma eller lättlurade, utan för folk brister i uppmärksamheten.

Till och med grundaren till "have i been pwned" blev phishad nyligen. Shit happens.

Bra inlägg!
Det är lätt att i en lite stressad situation göra en miss även om man själv är relativt medveten. Lyckades själv med detta på tidigare arbetsplats (universitet) för ett antal år sedan där ett mejl som såg trovärdigt ut (med universitets logga m.m.) träffade rätt (eller fel beroende på hur man ser på det …) då det handlade om lösenordsåterställning vilket jag just begärt i samband med en grej som nyanställd. Var lite stressad då det var mycket annat på gång samtidigt så jag trillade dit … :-/

Det låter väl högt här på Malmö stad, men det är ju bra att personalen tränas och lär sig. Tror det är det bästa sättet att minska risken att bli lurad framöver.

Visa signatur

• Fractal Design North | ASUS ROG Strix B650E-F | Ryzen 7 7800X3D | Radeon RX 7900 GRE | 64 GB RAM | Windows 11
• Mac mini | M4 Pro | 48 GB RAM | 1 TB | macOS 15 Sequoia
• MacBook Pro 14" | M2 Max | 96 GB RAM | 1 TB | macOS 15 Sequoia

Permalänk
Medlem

Jag har testat detta på mitt jobb. Det är troligtvis som Attack Simulation Training eller detta. Man skapar en kampanj. Väljer typ som phising eller malware och skickar ut. I mitt fall designade vi den väldigt likt ett annat internt mail för att släppa spam. Vi har högutbildade akademiker hos oss och många i alla åldrar föll. Även kollegor som borde vetat bättre. Det som var förvånande var att det blev väldigt dålig stämning mot IT där de menade att de har bättre saker för sig och detta belastar deras tid och de kände sig uthängda. Kanske en försvarmekanism. De som tryckte skickades vidare till en utbildning där det stod att detta var fake.

Visa signatur

Freddan

Permalänk
Medlem
Skrivet av Ninotramp:

Vad kommer Malmö Stad göra åt problemet?

De kommer tilsätta en phisingkommunikatör som kan jobba med Skatesamorddnaren kanske.

Visa signatur

Freddan

Permalänk
Medlem

Älskar såna här tester och tycker att det borde implementeras på bredare front lite då och då! Förhoppningsvis vaknade några anställda upp

Permalänk
Medlem

Var testet klurigare än andra test, eller varför sticker Malmö ut som (vad det verkar) väldigt mycket sämre än snittet? Mer stressad personal?

Visa signatur

ASUS P8Z68-v Pro i7 2600K@4.5, 32GB RAM, RX 580, 4K Samsung u24e590, Intel SSD, Seagate SSHD, LG BH16NS55 BD/RW, MacOS Sonoma, Win 10+11, Linux Mint
***gamla grejor duger***
Macbook Pro 2009, 8GB RAM, SSD, MacOS Catalina + Windows 10; Macbook Pro 2015 16GB RAM 512GB SSD Radeon Mojave

Permalänk
Medlem

Är det bara jag som är imponerad att så många svarade inom 27 timmar? Menar, det är riktigt bra svarstid. 😉

Permalänk
Medlem

Finns mycket som kan förbättras, men en sak är mer självklar än andra...

Anställ inte skåningar/danskar!!!

Skämt åsido, det finns en del som kan göras, men framförallt måste användarna informeras/utbildas löpande. Exempelvis bör de få en varnings-/informationsruta varje gång ett mail innehåller en länk. Det är inte tillräckligt med IT-avdelningens treminuters instruktionsvideo om phishing som de tvingar alla att se var 3:e år, för att sedan klicka i en ruta om att man förstått innehållet.

Man kan också inaktivera länkar i mail så det inte räcker med att klicka utan man måste copy&paste till webbläsaren. Det ger iaf lite extra tid att tänka efter.

Man bör även använda 2FA, begränsa rättigheter etc. så skadan minimeras om användaruppgifter trots allt läcker.

Permalänk
Medlem

Jag jobbar på en större myndighet där det relativt ofta kommer uppmaningar från IT och Säkerhetsavdelningen om hur man ska vara försiktig med okända avsändare och bla bla, mail filtreras till förbannelse och massa saker på webben spärras (ofta så att det negativt påverkar hur man kan utföra sitt jobb). Visst, jag fattar det.

SEN kommer en Medarbetarundersökning från HR och hur tror ni den skickas? Via extern mailadress hos företag som bygger system för just undersökningar/inbjudningar till events osv. Och DÅ förväntas man plötsligt klicka på dessa länkar och svara på ingående frågor där.

Och den fysiska säkerheten? Vi MÅSTE ha id-kort och passerkort med oss hela tiden. Inte släppa in någon utan. Vissa avdelningar är låsta för kontorets övriga medarbetare etc etc. Tills det kommer någon i hantverkarkläder, bärandes på en stege och säger att de ska kolla ventilationen. Eller någon som ska byta entrémattor. Eller ska vattna kontorets växter. De får gå runt fritt på alla avdelningar, utan eskort

Visa signatur

Citera -> större chans till svar.