lørdag den 8. august 2026UAFHÆNGIG DANSK MEDIE
Winterberg Media
Teknologi

Hackere ringer som IT-support og plyndrer finansfirmaer

Google afslører hackergrupper, der ringer til finansansatte og udgiver sig for IT-support for at stjæle adgangskoder og afpresse millioner i bitcoin.

8. august 2026·4 min læsning·af Winterberg Media

Grupper af hackere angriber og bryder ind i store amerikanske finans- og investeringsfirmaer ved hjælp af en gammel, men stadig effektiv teknik: de ringer til ansattes private mobiltelefoner og giver sig ud for at være kollegaer eller IT-supportmedarbejdere. Det advarer Googles sikkerhedsforskere om i en ny trusselsintelligensrapport, offentliggjort den 6. august 2026.

Ifølge TechCrunch er firmaer som Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's og TPG alle registrerede ofre i kampagnen. Angrebet er ikke teknisk sofistikeret — det handler om at snyde mennesker, ikke software.

Sådan fungerer angrebet step for step

Angrebsmetoden kaldes voice phishing, eller vishing på fagsprog. Angriberne ringer til ansatte på deres personlige mobilnumre — ikke firmatelefoner — og udgiver sig for at være en kollega eller en medarbejder fra IT-helpdesk. Typisk skaber de en falsk, presserende situation: "Jeres konto er blevet kompromitteret. Du skal opdatere din adgangskode nu, ellers mister du adgangen."

Ofret ledes derefter til en falsk hjemmeside, der ser identisk ud med den rigtige login-side — men som i stedet opsamler loginoplysningerne og MFA-koderne (multi-factor authentication) i det øjeblik, de tastes ind. Angriberne sidder klar og logger ind på de rigtige systemer i realtid med de stjålne oplysninger — inden MFA-koden udløber.

Teknikken kendes i cybersikkerhedskredse som AiTM (Adversary-in-the-Middle) credential harvesting. Kombinationen af social engineering via telefon og AiTM-angreb er særlig effektiv, fordi den omgår selv avancerede to-faktor-løsninger baseret på tidsbaserede engangskoder.

Når angriberne er kommet indenfor, handler det om at eksfiltrere så meget data som muligt fra SaaS-applikationer og interne systemer. Den stjålne data bruges efterfølgende som løftestang i en afpresningskampagne.

Millionkrav, bitcoin og trussel om offentliggørelse

Google Threat Intelligence har identificeret fire hackergrupper bag kampagnen — Falcon, Helix, Pink og Redact — der muligvis opererer under en overordnet paraplyorganisation kaldet UNC6671. Relationerne mellem grupperne er endnu ikke fuldt kortlagt; de kan være affilierede, udbrydergrupper eller blot dele phishing-infrastruktur.

Én kryptovaluta-pung knyttet til hackerne modtog anslået 10 millioner dollars i bitcoin alene i de første måneder af 2026. Kravene spænder typisk fra 750.000 til 3 millioner dollars per offer — men grupperne forhandler åbent og tilbyder ofte rabatter på 50-75 procent. I mere end halvdelen af de sporede sager betalte ofrene en gennemsnitlig løsesum på omtrent 750.000 dollars.

Hackerne driver endda egne hjemmesider, hvor de offentliggør tidligere hacks og truer med at lægge de stjålne data ud — medmindre ofrene betaler. I en makaber tone skriver de på afpresningssiden: "Vi gennemfører enhver forhandling på professionelle vilkår. Offentliggørelsen af jeres data er aldrig vores foretrukne løsning."

Udover finanssektoren har kampagnen også ramt virksomheder inden for fremstilling, fast ejendom, sundhedspleje, forsikring, teknologi, transport og gæstfrihed.

Hvorfor er vishing så effektivt i 2026?

En naturlig reaktion er at spørge: Hvorfor falder veluddannede medarbejdere i store finansfirmaer for så simple tricks? Svaret handler i høj grad om, at angriberne bruger præcis information til at opbygge troværdighed.

Hackerne researcher deres mål via LinkedIn og andre offentlige platforme for at finde navne på kolleger, afdelinger og systemer. Kombineret med spoofing af firmatelefonnumre kan et opkald virke overbevisende — selv for en medarbejder, der i princippet ved, at man ikke skal give loginoplysninger til ukendte.

Derudover udnyttes situationer, der naturligt skaber tidspres og angst. "Din konto er kompromitteret" og "Du risikerer at miste adgangen til alle dine filer" er udsagn, der aktiverer en instinktiv reaktion frem for kritisk tænkning. Det er grundlæggende social engineering — og det virker.

Hvad finansfirmaer og ansatte bør gøre

Googles rapport anbefaler, at organisationer implementerer hardware-baserede FIDO2-sikkerhedsnøgler eller passkeys, der er immune over for AiTM-angreb. De konventionelle TOTP-baserede MFA-koder (via Google Authenticator eller lignende) er sårbare over for denne angrebsform og bør ikke længere betragtes som tilstrækkelig beskyttelse for kritiske systemer.

Konkrete anbefalinger:

  • Verificer altid: Ring tilbage til IT-support via et officielt, internt nummer, inden du tastes nogen loginoplysninger ind på nogen hjemmeside
  • Brug FIDO2/passkeys: Hardware-sikkerhedsnøgler er ikke sårbare over for AiTM-angreb på samme måde som TOTP-koder
  • Begræns offentlige kontaktoplysninger: Overvej at begrænse synligheden af ansattes private numre og direkte kontaktinfo på LinkedIn og tilsvarende platforme
  • Implementer klare procedurer: Ansatte skal vide præcist, hvad de gør, hvis de modtager et mistænkeligt opkald om IT-sikkerhed — og have et internt nummer at ringe til for bekræftelse

Konklusion

Vishing-kampagnen mod de store amerikanske finansfirmaer er en skarp påmindelse om, at selv verdens mest sofistikerede organisationer er sårbare over for menneskelige fejl. Angriberne behøver ikke finde en zero-day-sårbarhed — de har blot brug for én medarbejder, der tror, vedkommende taler med IT-support.

Googles rapport forventes at give anledning til øget fokus på phishing-resistente autentificeringssystemer i den finansielle sektor. At hackerne nu opererer med eget identifikationsnummer som UNC6671 betyder desuden, at angrebsmønstret aktivt spores — og at virksomheder kan advares proaktivt, hvis lignende infrastruktur observeres rettet mod dem.

vishingIT-support svindelfinansfirmaerGoogle sikkerhedUNC6671cybersikkerhedafpresning

Flere fra Teknologi