Vishing, eller voice phishing, er en type phishing-angreb, der udføres via telefon eller talebesked – det kan være en talebesked, et videoopkald eller et telefonopkald. Det bruges mod virksomheder og enkeltpersoner til at stjæle data og penge eller iværksætte yderligere svindel.
En persons stemme er ikke længere til at stole på. Og med AI-stemmekloning kan angribere let udgive sig for at være et familiemedlem eller en nær ven og lyde velkendte nok til ikke at vække mistanke.
AI-stemmekloning gør det vigtigere end nogensinde for virksomheder at styrke deres forsvar mod vishing-svindel. En overbevisende falsk stemme kan bruges til at udgive sig for at være ledere, medarbejdere, leverandører eller kunder, hvilket øger risikoen for svindelsager med betalinger, tyveri af legitimationsoplysninger, kontoovertagelse, databrud og forstyrrelse af den interne drift.
Fordi disse angreb kan udnytte normale forretningsprocesser og betroede relationer, har organisationer brug for verifikationsprocedurer, der ikke afhænger af, om en opkaldende lyder velkendt eller overbevisende.
- Hvad er vishing?
- Hvordan fungerer vishing?
- AI gør vishing sværere at opdage
- Almindelige eksempler på vishing rettet mod virksomheder
- Forbindelsen til legitimationsoplysninger
- Eksponerede data gør vishing mere overbevisende
- Sådan bekræfter De et mistænkeligt opkald
- Opbyg bevidsthed om vishing omkring taktikker, ikke scripts
- Hvad De skal gøre efter et mistænkt vishing-opkald
- Hvordan Proton Pass for Business hjælper med at reducere risikoen for legitimationsoplysninger
Hvad er vishing?
Vishing er en type phishing, der udføres over telefonen eller via talebeskeder. Svindlere udgiver sig for at være betroede personer eller organisationer, såsom banker, arbejdsgivere, offentlige myndigheder eller familiemedlemmer, for at lokke ofre til at dele følsomme oplysninger, sende penge eller foretage andre handlinger.
Navnet kommer fra “voice” + “phishing”. Det er tæt beslægtet med smishing, som bruger SMS eller tekstbeskeder i stedet for taleopkald til at udføre lignende svindel.
I dag kan vishing også involvere AI-stemmekloning, som lader svindlere efterligne en rigtig persons stemme og få opkaldet til at lyde mere overbevisende.
Hvordan fungerer vishing?
Vishing fungerer normalt ved at kombinere identitetstyveri, social engineering og hasteværk. Det er afhængigt af presset fra en direkte samtale for at presse nogen til at handle, før de har tid til at bekræfte en anmodning. En opkaldende kan udgive sig for at være fra IT og bede om at bekræfte et login, udgive sig for at være en bankansat, der kontrollerer en mistænkelig transaktion, eller udgive sig for at være en overordnet leder, der hastegodkender en betaling.
I modsætning til phishing-e-mails er der muligvis intet mistænkeligt link, vedhæftning eller ukendt afsenderadresse at undersøge. Den opkaldende kan lyde rolig, overbevisende eller endda velkendt, især hvis AI-stemmekloning er involveret.
Målet er som regel at overtale offeret til at afsløre legitimationsoplysninger eller engangskoder, godkende en overførsel, nulstille kontoadgang eller omgå en normal sikkerhedsproces. I en virksomhedskontekst kan det betyde at narre økonomipersonale til at godkende en betaling, udgive sig for at være IT-support for at indsamle loginoplysninger eller overbevise en medarbejder om at give en angriber adgang til en virksomhedskonto.
AI gør vishing sværere at opdage
Traditionel vishing-svindel afslørede ofte sig selv gennem dårlige scripts, åbenlyse trusler, støjende callcentre eller opkaldere, der blot ikke lød overbevisende. Nogle gør stadig. Men virksomheder kan ikke længere behandle stemmekvalitet, selvtillid eller velkendthed som pålidelige tegn på, at et opkald er ægte.
AI-stemmekloning gør det muligt at efterligne rigtige mennesker tæt nok til at skabe troværdige anmodninger. Angribere kan kombinere en klonet stemme med caller ID-spoofing og personlige detaljer indsamlet fra LinkedIn, virksomheders websteder, offentlige interviews, sociale medier eller tidligere databrud.
Det gør velkendte stemmer særligt risikable som et tillidssignal. Folk bedømmer naturligt opkaldere ud fra tonefald, selvtillid, tøven, eller om stemmen lyder som nogen, de kender. AI kan genskabe mange af disse tegn, hvilket får en efterlignet leder, kollega, leverandør eller IT-medarbejder til at lyde rolig, fortravlet, autoritær eller bekymret.
I 2025 advarede FBI om(nyt vindue), at onde aktører brugte smishing og AI-genererede talebeskeder til at udgive sig for at være højtstående amerikanske embedsmænd, opbygge tillid og forsøge at få adgang til personlige konti.
For virksomheder har angribere ikke brug for en perfekt efterligning. De har kun brug for et opkald, der er overbevisende nok til at udløse en handling, såsom at godkende en betaling, dele en bekræftelseskode, nulstille en adgangskode eller ændre kontoadgang.
Derfor bør følsomme anmodninger bekræftes gennem en anden betroet kanal, selv når den opkaldende lyder præcis som en person, medarbejderen kender.
Almindelige eksempler på vishing rettet mod virksomheder
Vishing fungerer bedst, når anmodningen føles sandsynlig. Angribere vælger ofte scenarier, der passer til normale forretningsrutiner, og tilføjer derefter hasteværk. Her er almindelige eksempler på vishing:
Udgive sig for at være IT-support
Et almindeligt scenarie er at udgive sig for at være IT-support. En medarbejder modtager et opkald fra en person, der påstår at være fra virksomhedens helpdesk, softwareudbyder eller sikkerhedsteam. Den opkaldende kan sige, at der er et login-problem, en hastende opdatering, mistænkelig aktivitet eller en migrering, der kræver, at medarbejderen bekræfter legitimationsoplysninger eller læser en engangskode op.
Udgive sig for at være økonomiafdelingen
At udgive sig for at være økonomiafdelingen er et andet højrisikomønster. En opkaldende lader som om vedkommende er den administrerende direktør, økonomidirektøren, en overordnet leder eller en betroet leverandør, der beder om, at en betaling behandles hurtigt. Presset kan opstilles som fortroligt, tidsfølsomt eller knyttet til en aftale, faktura, et skatteproblem eller et leverandørproblem.
Opkald om banksvindel
Opkald om banksvindel er også almindelige. Den opkaldende hævder at være fra virksomhedens bank og advarer om mistænkelige transaktioner. Medarbejderen bliver bedt om at bekræfte detaljer, godkende et sikkerhedstrin, flytte penge eller give oplysninger, der giver angriberen mulighed for at få adgang til kontoen senere.
Udgive sig for at være en myndighed
At udgive sig for at være en myndighed kan også ramme virksomheder. Opkald vedrørende His Majesty’s Revenue and Customs (HMRC), Storbritanniens skattemyndighed, er almindelige nok til, at HMRC tilbyder en dedikeret vej til at anmelde mistænkelige telefonopkald(nyt vindue). En opkaldende kan nævne skattefrister, moms, løn, bøder, refusioner eller undersøgelser for at skabe hasteværk.
Udgive sig for at være leverandør og kunde
Der er også opkald, hvor svindlere udgiver sig for at være leverandør eller kunde. En kriminel kan lade som om vedkommende er en leverandør, der ændrer betalingsdetaljer, en kunde, der anmoder om adgang til en portal, eller en partner, der beder om et dokumentlink. Opkaldet beder måske ikke om penge med det samme. Det kan have til formål blot at indsamle oplysninger til et senere angreb.
Forbindelsen til legitimationsoplysninger
Vishing ender ofte med legitimationsoplysninger, selv når det starter som en samtale. En angriber kan direkte bede om en adgangskode, men mange vishing-forsøg er mere subtile. Den opkaldende kan bede en medarbejder om at bekræfte et brugernavn, læse en bekræftelseskode op, godkende en meddelelse om to-faktor-godkendelse (2FA) eller logge ind på en falsk portal, mens den opkaldende forbliver på linjen.
Når legitimationsoplysninger er eksponeret, afhænger skaden af, hvad disse legitimationsoplysninger kan låse op for. En genbrugt adgangskode kan for eksempel give angriberen adgang til mere end én tjeneste. Et delt login kan gøre det sværere at vide, hvem der har brugt kontoen, og et manglende krav om 2FA kan efterlade en adgangskode som den eneste barriere. En konto med for mange rettigheder kan forvandle ét vellykket opkald til bredere adgang.
Hygiejne vedrørende legitimationsoplysninger er en væsentlig del af forebyggelse af vishing-angreb. Unikke adgangskoder til enhver tjeneste begrænser, hvor langt en stjålet adgangskode kan nå. En adgangskodeadministrator til virksomheder reducerer behovet for, at medarbejdere skal huske eller genbruge adgangskoder, og en indbygget adgangskodegenerator gør det meget nemmere at oprette stærke, unikke adgangskoder til hver konto. Sikker deling holder legitimationsoplysninger væk fra opkald, chats og dokumenter. 2FA tilføjer endnu en barriere, når en adgangskode er kompromitteret.
Hvorfor eksponerede data gør vishing mere overbevisende
Et vishing-opkald er mere overbevisende, når angriberen allerede ved noget om virksomheden. Disse oplysninger kan komme fra offentlige kilder: stillingsbetegnelser, leverandører, ledere, virksomhedsstruktur, pressemeddelelser, opslag på sociale medier, konferencevideoer, podcasts eller medarbejderprofiler.
Det kan også stamme fra lækkede eller stjålne data, herunder e-mailadresser, telefonnumre, kontodetaljer, eksponerede legitimationsoplysninger eller interne dokumenter.
Vores Data Breach Observatory viser, hvordan eksponerede data kan skabe risiko ud over det oprindelige databrud. En kriminel har kun brug for et telefonnummer, en stillingsbetegnelse, et leverandørnavn og en gammel adgangskode for at fremstå troværdig.
Medarbejdere kan have genbrugt detaljer andre steder, leverandører kan være blevet kompromitteret, eller angribere kan kombinere flere offentlige og lækkede kilder for at opbygge en troværdig historie. I praksis bør virksomheder behandle eksponerede data som brændstof til fremtidig svindel. Jo mere en angriber ved, jo mindre tilfældigt lyder opkaldet.
Sådan bekræfter De et mistænkeligt opkald
Hvis De er mistænksom, skal De afslutte opkaldet og selv bekræfte, om anmodningen var ægte. Vishing afhænger af at holde Dem på linjen, opfordre Dem til at svare nu og handle nu. Verifikation fungerer kun, når medarbejderen kan sætte på pause, fjerne sig fra det pres og vende tilbage gennem en kanal, som virksomheden allerede har tillid til.
Ved enhver anmodning om legitimationsoplysninger, betalinger, 2FA-koder, fjernadgang, bankoplysninger, kontogenoprettelse eller ændring af rettigheder skal opkaldet afbrydes, og anmodningen kontrolleres separat. Det kan betyde at ringe tilbage til personen via virksomhedens telefonbog, kontakte banken via nummeret på dens officielle websted, oprette en intern IT-sag eller kontrollere leverandørdetaljer, der allerede er lagret i virksomhedens optegnelser.
Ringtilbage-nummeret bør aldrig komme fra den opkaldende. Caller ID er heller ikke nok, da numre kan spoofes. Pointen er at vende tilbage til en betroet kilde i stedet for at fortsætte en samtale, som angriberen muligvis styrer.
Legitime ledere, leverandører, banker og IT-teams bør forvente verifikation ved følsomme anmodninger. En opkaldende, der bliver aggressiv, kræver fortrolighed eller afviser et tilbageringning, giver medarbejderen en grund til at stoppe, ikke en grund til at handle hurtigere.
Opbyg bevidsthed om vishing omkring taktikker, ikke scripts
Bevidsthedstræning i vishing bør ikke kun lære folk at genkende en liste over svindelfraser. Scripts ændrer sig hurtigt. Manipulationsmønstrene er mere stabile.
Medarbejdere bør lære at genkende taktikken bag opkaldet, ikke kun scriptet. De har også brug for deres egne taktikker at falde tilbage på, når de er usikre:
- Hvis en opkaldende får dem til at føle sig pressede, ængstelige eller ansvarlige for at løse noget med det samme, er det en taktik, ikke et bevis på hasteværk. En opkaldende kan påstå at være en overordnet leder, en efterforsker af banksvindel, en skattemyndighed, en leverandør eller et medlem af et sikkerhedsteam. Historien kan ændre sig, men presset ser ofte ens ud: handl nu, hold dette fortroligt, stol på min autoritet, og omgå de sædvanlige kontroller.
- Træningen skal også omfatte AI-stemmekloning. Budskabet bør være klart uden at skabe panik: En velkendt stemme er ikke nok til at godkende en risikabel handling. Medarbejdere skal læres, at de har ret til at sætte på pause. Hvis en opkaldende beder om en betaling, legitimationsoplysning, kode, adgangsændring eller hastende omgåelse, er den sikre reaktion at stoppe samtalen, bede om et par minutter og bekræfte anmodningen via et kendt nummer eller en anden betroet kanal.
- En sikker frase, regel om tilbageringning eller en skriftlig godkendelsesprocedure er mere pålidelig end at forsøge at vurdere, om nogen lyder “mærkelig”. Ingen legitim hastende anmodning bør mislykkes på grund af en kort forsinkelse, der bruges til verifikation.
Hvad De skal gøre efter et mistænkt vishing-opkald
En mistænkt svindel med telefon-phishing bør anmeldes hurtigt, selv når ingen penge blev sendt, og ingen adgangskode blev delt. Næsten-uheld er nyttige, fordi de viser, hvilke medarbejdere, leverandører eller processer angribere risikerer at målrette imod.
Det første trin er at registrere detaljerne:
- Tidspunkt for opkaldet
- Vist nummer
- Opkaldendes påstand
- Anmodet handling
- Nævnte navne
- Involverede systemer
- Om nogen oplysninger blev delt.
Sørg for, at det nummer, som den opkaldende opgav, ikke kontaktes igen.
Hvis legitimationsoplysninger, engangskoder, betalingsoplysninger eller fjernadgang blev delt, skal det behandles som hastende:
- Nulstil berørte adgangskoder
- Tilbagekald sessioner, hvor det er muligt
- Gennemgå kontoaktivitet
- Håndhæv 2FA
- Tjek, om den samme adgangskode blev brugt andre steder.
Hvordan Proton Pass for Business hjælper med at reducere risikoen for legitimationsoplysninger
Vishing er et menneskeligt angreb, men skaden afhænger ofte af kontrol med legitimationsoplysninger såsom adgangskoder, delt adgang og kontobeskyttelse. En adgangskodeadministrator til virksomheder som Proton Pass for Business hjælper teams med at reducere risikoen for, at ét vellykket opkald forvandles til bredere adgang.
Medarbejdere kan generere stærke, unikke adgangskoder til enhver tjeneste via Proton Pass’ indbyggede adgangskodegenerator, gemme dem i krypterede bokse, bruge autofyld, dele legitimationsoplysninger sikkert, administrere adgangsnøgler og bruge indbygget to-faktor-godkendelse.
Dette er værdifuldt til beskyttelse mod vishing, for selvom en angriber får fat i Deres adgangskode under et opkald, kan vedkommende stadig ikke komme ind på kontoen uden den anden faktor. Proton Pass indeholder også Pass Monitor med monitorering af det mørke net, som advarer Dem, hvis Deres e-mail optræder i et kendt databrud, så De ved, hvornår legitimationsoplysninger muligvis allerede er kompromitteret.
Proton Pass giver også virksomheder en sikrere standard for den daglige adgang. Når medarbejdere har en godkendt måde at gemme og dele legitimationsoplysninger på, bør en opkaldende, der beder dem om at oplæse en adgangskode eller sende adgang via chat, straks føles usædvanlig.
Gør stemmeanmodninger verificerbare som standard
Vishing fungerer, fordi stemmen føles umiddelbar og personlig. En opkaldende kan lyde selvsikker, velkendt, hjælpsom eller autoritær. AI-stemmekloning gør denne tillid endnu mindre pålidelig. Virksomheder har brug for en verifikationsvane, der ikke afhænger af, hvor overbevisende den opkaldende lyder.
De vigtigste regler er enkle: Del ikke legitimationsoplysninger under et opkald, godkend ikke usædvanlige betalinger ud fra en telefonanmodning alene, og stol ikke på caller ID som bevis på identitet. Læg på, bekræft via en kendt kanal, og dokumenter alt mistænkeligt.
For SMV’er kan processen forblive enkel. Følsomme anmodninger bør have en regel om tilbageringning, betalinger og adgangsændringer bør kræve bekræftelse via en anden kanal, og medarbejdere bør kende de autoritets- og hastetaktikker, der gør vishing overbevisende. Legitimationsoplysninger skal også forblive i en adgangskodeadministrator til virksomheder, hvor adgangskoder er unikke, deles sikkert og er nemmere at rotere, hvis et opkald fører til eksponering.
Voice phishing vil fortsætte med at udvikle sig, især fordi AI gør det billigere og mere overbevisende at udgive sig for andre. Forsvaret er at gøre enhver følsom anmodning verificerbar, før nogen handler.
Beskyt virksomhedens legitimationsoplysninger mod voice phishing med en adgangskodeadministrator til virksomheder.






