När säkerhetsrutinen blir själva angreppet
Ett samtal från ”IT”. En uppmaning att registrera en ny passkey. Allt ser ut som vanliga säkerhetsrutiner och det är just därför det fungerar.
Dagens social engineering-angrepp bygger allt oftare inte på att medarbetare gör fel. Angriparen har i allt större utsträckning börjat använda legitima verktyg, bekanta processer och mänsklig tillit för att ta sig in.
Det ställer en ny fråga till varje organisation: går era säkerhetsrutiner att följa rakt in i ett angrepp?

Från misstänkta mejl till trovärdiga samtal
Under lång tid har säkerhetsarbetet kring den mänskliga faktorn handlat om att lära medarbetare att känna igen det misstänkta. Att vara uppmärksam på det felstavade mejlet, den konstiga länken och den okända avsändaren. Det arbetet har gett resultat.
Det innebär att angriparna hittar nya tillvägagångssätt. Enligt Mandiants M-Trends 2026 stod telefonbaserat nätfiske, så kallad vishing, för 11 procent av de initiala intrången under 2025 och blev därmed den näst vanligaste vägen in. Nätfiske via mejl minskade samtidigt från 14 till 6 procent. Verizons Data Breach Investigations Report 2026 visar att den mänskliga faktorn fanns med i 62 procent av dataintrången och att mobilbaserade attacker via sms och samtal hade en 40 procent högre lyckandegrad än traditionellt mejlnätfiske.
Förflyttningen är tydlig: från det skrivna meddelandet som går att granska i lugn och ro, till samtalet där någon med auktoritet vill att du gör något nu.
När angriparen spelar hjälpare
Under 2026 har flera kampanjer följt samma mönster. Säkerhetsföretaget Palo Alto Networks Unit 42 kartlade mellan januari och april en kampanj där angripare skapade externa Microsoft Teams-konton med namn som ”ITProtectionDepartment” och ”MandatoryNetworkMonitoring”.
Över 150 anställda på fler än tio företag kontaktades. Efter en chatt ringde en ”IT-tekniker” upp och bad medarbetaren starta Microsofts inbyggda fjärrhjälpsverktyg Quick Assist. Ett lyckat samtal tog 10–15 minuter.
En liknande kampanj, som Sophos följt under namnet STAC4749, ledde till ransomwareangrepp mot flera organisationer. Samtalen tog i regel bara två till två och en halv minut. I ett fall var filerna krypterade inom 17 timmar.
Multifaktorautentisering blir en del av bedrägeriet
Multifaktorautentisering (MFA) är fortfarande ett av de viktigaste skydden en organisation kan ha. Men angriparna har lärt sig att i stället för att ta sig runt skyddet och få användaren att öppna dörren själv. Det finns flera fall den senaste tiden.
Microsoft beskrev i september hur tjänsten EvilTokens, som dök upp i februari 2026, har använts för att kompromettera över 12 000 inkorgar i mer än 10 000 organisationer.
Metoden utnyttjar ett legitimt inloggningsflöde som egentligen är avsett för exempelvis smart-tv:ar och konferensutrustning. Användaren får en kod och uppmanas att skriva in den på Microsofts riktiga sida. Ingen falsk inloggningssida, inget stulet lösenord – men angriparen får en fullt inloggad session.
Ett annat exempel är Okta som i juli varnade för en kampanj där angripare ringer och uppmanar användare att registrera ett nytt lösenord. Lösenord är svåra att nätfiska vid inloggning, men själva registreringen blir en ny svag punkt om någon kan övertalas att genomföra den åt angriparen.
Samma logik gäller kontoåterställning där Kanadas nationella cybersäkerhetscenter i maj varnade för aktörer som ringer helpdeskar. I samtalet utger de sig för att vara anställda och får MFA återställd eller en ny enhet kopplad till kontot.
Det handlar inte om slarv, utan om mänskliga reflexer
Det är lätt att beskriva den som luras som oförsiktig. Men de här angreppen riktar sig inte mot slarv, utan mot egenskaper som vi normalt vill se hos medarbetare.
Det handlar om tillit till IT-avdelningen och till de verktyg organisationen själv har infört. Om respekt för auktoritet, att lyssna på någon som låter kunnig säger att något måste göras. Det handlar många gånger också om viljan att hjälpa till, inte synnerhet hos den som arbetar i en supportroll.
Så bygger ni rutiner som angripare inte kan missbruka
Lösningen är inte att misstro alla samtal från IT utan att rutiner tål ett bedrägeriförsök.
- Gör det tydligt vad IT aldrig gör. Kommunicera enkelt och återkommande att IT aldrig ringer och ber medarbetare starta fjärrhjälp, godkänna en MFA-notis, läsa upp en kod eller registrera en ny inloggningsmetod.
- Verifiera åt andra hållet. Ett inkommande samtal ska aldrig räcka för verifiering. Lägg på och ring tillbaka via ett känt nummer, eller öppna ett ärende i ordinarie kanal.
- Skärp rutinerna för kontoåterställning. MFA-återställning och nya enheter bör kräva starkare identitetskontroll, gärna med godkännande från chef eller en andra person för konton med höga behörigheter.
- Stäng legitima vägar som inte behövs. Begränsa externa Teams-kontakter, fjärrhjälpsverktyg och inloggningsflöden som enhetskoder där de inte fyller en tydlig funktion.
Den mänskliga faktorn beskrivs ofta som den svagaste länken. Det gör också människor till en avgörande del av försvaret, förutsatt att organisationen ger dem rätt förutsättningar.