Social manipulation är en typ av bedrägeri som bygger på sociala, inte digitala, signaler. Bedragare använder ingående kunskap om ditt företag, dina anställda, dina projekt och mer därtill för att övertyga dig om att ge dem en återställning av lösenord eller godkänna en betalning. De kombinerar ofta denna kunskap med brådska för att få dig att fatta ett snabbt beslut.
Ingen lista med varningssignaler förbereder någon fullt ut, eftersom manipulationen inte sker via teknik. Den sker i någons huvud när personen fattar ett beslut.
Vi har redan gått igenom vad social manipulation är på en grundläggande nivå: definitionerna, de vanliga attackkategorierna och de övergripande mekanismerna bakom manipulationsbaserade attacker jämfört med rent tekniska sådana. Att bygga ett effektivt utbildningsprogram för säkerhetsmedvetenhet, hur man strukturerar utbildning, sätter intervall och mäter om något av det fungerar, är ett separat ämne vi också har skrivit om.
Den här artikeln placerar sig mitt emellan de två. Istället för definitioner eller programdesign handlar den om vad som faktiskt behöver ingå i utbildningen av dina anställda: de psykologiska mekanismer som angripare förlitar sig på, och hur verkligt motstånd ser ut när någon faktiskt står mitt i händelsen istället för att läsa om det på en presentationsbild.
Varför social manipulation fungerar: sex påtryckningsmedel, en blind fläck
Social manipulation lyckas inte för att anställda är slarviga. Det lyckas för att det lånar genvägar som den mänskliga hjärnan använder varje dag för att snabbt ta sig igenom vanliga beslut, och sedan riktar dem mot fel mål. Robert Cialdinis forskning om övertalning identifierade sju av dessa genvägar för flera decennier sedan, och sex av dem beskriver nästan varje försök till social manipulation som ett företag stöter på:
- Ömsesidighet
- Knapphet
- Auktoritet
- Konsekvens
- Sociala bevis
- Samhörighet
Auktoritet
Bedragare förlitar sig oftast på auktoritet. Människor rättar sig snabbare efter en begäran som verkar komma från en chef, en IT-administratör eller en extern instans som en tillsynsmyndighet eller leverantör, ofta utan att kontrollera om auktoriteten är äkta.
Brådska
Brådska förstärker detta: en deadline, ett låst konto eller en betalning som måste gå iväg innan banken stänger driver människor till handling och bort från verifiering, eftersom det känns som att en paus för att kontrollera skulle kunna orsaka just det problem som angriparen hotar med.
Knapphet
Knapphet fungerar på samma sätt i en annan skepnad: ett tidsbegränsat erbjudande, ett engångstillfälle för åtkomst eller ett meddelande som antyder att tvekan innebär att man går miste om något.
Sociala bevis
Sociala bevis övertygar människor om att en begäran är legitim eftersom andra till synes redan har godkänt den, “resten av ekonomiavdelningen har redan godkänt detta”, eller en tråd som ser ut som en riktig intern konversation. Tycke och sympati utnyttjar goda relationer: en angripare som är vänlig, ger komplimanger eller verkar bekant med kontorskulturen sänker målets gard helt enkelt genom att vara trevlig att ha att göra med.
Ömsesidighet
Ömsesidighet är den mest subtila av de sex: en liten tjänst, en bit till synes användbar information eller en komplimang som ges först skapar en mild, ofta omedveten känsla av förpliktelse att återgälda gesten.
Inget av dessa påtryckningsmedel är avancerat. De är samma instinkter som möjliggör vanligt samarbete på arbetsplatsen. Varje begäran som tillämpar en eller flera av dessa principer ser ut som en normal, något brådskande förfrågan; den typ som människor under hela sin karriär har tränats att svara på snabbt och hjälpsamt.
Attackerna anställda faktiskt stöter på i ett företagssammanhang
De flesta organisationer fokuserar på åtgärder mot nätfiske och vi har skrivit om att försvara sig mot nätfiskeattacker. Men utbildning i social manipulation som stannar vid e-post missar det mesta av vad anställda faktiskt ställs inför, särskilt på ett kontor eller en hybridarbetsplats där telefonsamtal, besökare och fysisk åtkomst fortfarande är en del av den dagliga rutinen.
Röstfiske
Röstbaserat nätfiske, eller vishing, bygger på falska telefonsamtal eller röstmeddelanden. En uppringare kan utge sig för att vara IT-support som ber någon att bekräfta sitt lösenord före en systemuppdatering, en bank som verifierar en transaktion eller ett budföretag som behöver en engångskod för att slutföra en leverans.
En persons röst tillför brådska och auktoritet som text inte kan efterlikna på ett övertygande sätt, vilket är precis varför det förblir effektivt även mot personer som anser sig vara vaksamma mot nätfiske via e-post. Allt oftare använder angripare också röstkloningsverktyg för att imitera rösten hos en verklig kollega eller chef, vilket NCSC har uppmärksammat som en växande risk(nytt fönster) för både individer och organisationer. Vi har också skrivit om förebyggande av deepfakes.
Pretextning
Pretexting innebär att skapa en påhittad historia som en angripare sedan använder för att rättfärdiga en ovanlig begäran. De kan utge sig för att vara en ny leverantör som behöver kontouppgifter för att konfigurera en betalning, en revisor som begär åtkomstloggar eller en arbetssökande som ber en HR-kontakt att bekräfta personliga detaljer inför bakgrundskontrollen.
Scenariot byggs ofta upp av små bitar av offentlig information, som en yrkestitel och ett leverantörsnamn som sammanfogas för att låta trovärdigt.
Lockbete
Lockbeten erbjuder något en anställd vill ha: en gratis resurs, ett USB-minne eller en hårddisk med företagslogotyp, ett dokument med titeln Löneöversyn Q3, i utbyte mot en åtgärd som äventyrar en enhet eller ett konto. Det fungerar eftersom det inte ber om tillit på samma sätt som ett nätfiskemejl gör; det förlitar sig istället på att nyfikenheten sköter övertalningen.
Svansning
Tailgating, eller piggybacking, är den enda attacken på den här listan som inte har något med en skärm att göra. En angripare följer efter en anställd genom en passerkortskontrollerad dörr, ofta bärande på lådor, iklädd något som liknar en uniform, eller helt enkelt genom att tajma sitt närmande till ett ögonblick då det är artigt att hålla upp dörren. Det utnyttjar artighet på arbetsplatsen direkt, vilket är anledningen till att fysisk säkerhetsutbildning ofta förbises i program som är helt uppbyggda kring inkorgar.
Hur motstånd mot attacker med social manipulation faktiskt ser ut
Att bara säga till anställda att “vara mer misstänksamma” håller inte under verklig press. Misstänksamhet är en känsla och angripare försöker specifikt att åsidosätta den. Utbildning måste ersätta den vaga instruktionen med specifika, repeterbara beteenden som inte hänger på att någon märker att de manipuleras i stunden.
Verifiera alltid
Verifiering via en separat kanal är den enskilt mest användbara vanan ett företag kan införa. Om en begäran kommer via e-post, bekräfta den via telefon eller personligen, med hjälp av ett nummer eller en kontakt som redan finns registrerad snarare än en som anges i själva meddelandet. Detta enda beteende avvärjer en stor del av försöken till identitetsstöld oavsett hur övertygande den första kontakten var, eftersom det tar bort angriparens kontroll över verifieringssteget.
Dra ner på tempot
Brådska måste behandlas som en signal att dra ner på tempot, inte som en anledning att hoppa över ett steg. Anställda bör tränas i att uppmärksamma när en begäran pressar dem till snabbhet framför process, eftersom den pressen sällan är en slump. En genuint brådskande legitim förfrågan klarar ett två minuter långt verifieringssamtal; en förfrågan som inte klarar den fördröjningen bör behandlas med misstänksamhet, oavsett vem den verkar komma från.
Få bekräftelse
Ekonomiska förfrågningar och begäranden om inloggningsuppgifter bör kräva en andra persons bekräftelse som standardrutin, inte som ett undantag reserverat för stora transaktioner. Detta tar bort den sociala press som en angripare förlitar sig på när de isolerar en enskild anställd och ber personen att agera ensam, och det ger den anställde ett okomplicerat sätt utan skuldbeläggning att säga “låt mig stämma av med någon” utan att verka ohjälpsam eller misstrogen.
Rapportera tillbud
Rapportering av tillbud sluter cirkeln. En anställd som följde en del av en begäran, tvekade men till slut gav efter, eller senare insåg att något kändes fel bör uppmuntras att rapportera det även i efterhand, och även om inget verkar ha gått fel. Dessa rapporter är ofta den tidigaste varningen ett företag får om att det är måltavla, och de kommer bara fram i en kultur där rapportering inte medför skam eller klander.
Samma instinkt gäller när pengar eller data faktiskt har flyttats: Action Fraud(nytt fönster), Storbritanniens nationella rapporteringscenter för bedrägerier och cyberbrott, finns till eftersom ju tidigare en incident rapporteras, desto mer användbar är informationen för alla andra som utsätts för samma mönster.
Varför presentationsbilder inte bygger motståndskraft, men simulering gör det
Att läsa om de sex påtryckningsmedlen för övertalning är bra för sammanhanget, men det förändrar inte hur någon beter sig under verklig press mer än vad läsning om en brandövning förbereder någon på att hitta närmaste nödutgång. Motstånd mot manipulation är en praktisk färdighet, inte ett faktum man minns från ett bildspel, vilket är anledningen till att den mest effektiva utbildningen i social manipulation bygger på simulering snarare än enbart instruktioner.
Effektiv simulering utsätter anställda för en realistisk version av den press de faktiskt kommer att möta: ett simulerat leverantörssamtal som begär kontoändringar, en påhittad brådskande begäran från någon som påstår sig vara en chef eller en iscensatt besökare som ber att bli insläppt genom en säker dörr, och ger sedan omedelbar, specifik feedback snarare än ett godkänt/underkänt-resultat.
Målet är att låta de anställda uppleva stunden av press i en trygg miljö, lägga märke till vilket påtryckningsmedel som användes och bygga upp instinkten att pausa och verifiera innan det verkligen gäller.
Svårighetsgraden bör öka gradvis och scenarierna bör återspegla verkliga roller. Någon på ekonomiavdelningen möter andra förevändningar än någon i receptionen, och övningen bör avslutas med en genomgång som förklarar den mekanism som användes, inte bara om personen klarade testet eller inte.
Rätt utförd förvandlar simulering de sex psykologiska påtryckningsmedlen till begripliga och igenkännbara koncept som de anställda kan identifiera, vilket är hela poängen med utbildning utformad för att hålla utanför klassrummet.
Utbilda människor, inte bara policyer
Social manipulation lyckas genom att sikta in sig på instinkter som möjliggör vanligt samarbete: förtroende för auktoritet, lyhördhet för brådska och obehaget i att ifrågasätta någon som verkar vara överordnad eller vänlig. Utbildning som enbart definierar dessa attacker eller listar deras kategorier lämnar anställda precis lika utsatta som tidigare, eftersom att känna igen en definition och att upptäcka ett pågående manipulationsförsök är helt olika färdigheter.
En läroplan som namnger de sex psykologiska påtryckningsmedlen, går igenom hur vishing, pretexting, lockbeten och tailgating faktiskt visar sig i en arbetsmiljö och ger de anställda konkreta, inövade beteenden (verifiera separat, behandla brådska som en varningssignal snarare än en deadline, ta in en andra person, rapportera även tillbud) ger människor något de faktiskt kan använda under press.
Förstärkt genom simulering istället för presentationsbilder, och med stöd av unika lösenord och MFA som begränsar vad ett lyckat försök kan nå, är den kombinationen vad som förvandlar medvetenhet till motståndskraft.
Inget av detta ersätter arbetet med att bygga själva utbildningsprogrammet: intervall, struktur, hur ofta det upprepas och hur du mäter om det ger resultat. Det är det område som vår kompletterande guide om att bygga ett program för säkerhetsmedvetenhet täcker. Vad som hör hemma här är lagret under programmet: psykologin de anställda faktiskt ställs inför, och de specifika, inövade vanor som håller när pressen blir verklig snarare än hypotetisk.
Ett team som kan identifiera en övertalningstaktik medan den används mot dem, och som vet exakt vilken andra person de ska ringa innan de agerar, är ett fundamentalt svårare mål än ett team som bara har fått höra att de ska vara vaksamma. Det är den klyftan du kan överbrygga med den här typen av utbildning.
Kopplingen till inloggningsuppgifter: Varför begränsning fortfarande spelar roll efter ett misstag
Utbildning minskar hur ofta social manipulation lyckas, men den kan inte minska den siffran till noll. Ett program som byggs med det målet kommer alltid att misslyckas. Någon kommer, förr eller senare, att lämna ut ett lösenord via telefon, klicka sig igenom en förfalskad inloggningssida eller bekräfta detaljer som inte borde ha delats. Det som begränsar skadan i det skedet är inte medvetenhet – det är de åtkomstkontroller som redan fanns på plats innan samtalet började.
Inloggningsuppgifter som tagits genom social manipulation är betydligt mindre användbara för en angripare om de är unika för en enskild tjänst och skyddas av flerfaktorsautentisering (MFA). Unika lösenord förhindrar att en avslöjad inloggningsuppgift återanvänds för att få åtkomst till andra tjänster, medan MFA kan förhindra att det stulna lösenordet ensamt ger åtkomst till ens det konto det tillhör.
Detta är samma princip för skadebegränsning som tas upp i våra guider om att bygga en stark säkerhetskultur på arbetsplatsen och skapa robusta lösenordspolicyer, och det tål att upprepas här eftersom social manipulation och lösenordshygien ofta behandlas som separata problem när de egentligen är två steg i samma attack.
En lösenordshanterare för företag som Proton Pass for Business gör den begränsningen realistisk att upprätthålla i stor skala, snarare än något som beror på att enskilda anställda kommer ihåg att följa policyn.
När inloggningsuppgifter lagras, genereras och delas säkert via ett hanterat lösenordsvalv istället för i minnet, webbläsare eller kalkylblad, slutar ett enskilt lyckat försök till social manipulation att vara en väg in i varje system som en anställd rör vid.
Proton Pass for Business gör hantering av inloggningsuppgifter enkel för varje teammedlem, inte bara för ditt IT-team:
- Dela säkert via säkra länkar och skapa grupper(nytt fönster) för att säkerställa att åtkomsten begränsas till rätt personer.
- Se exakt när en misstänkt händelse inträffar och agera därefter med grundlig rapportering(nytt fönster)
- Tillämpa 2FA, regler för lösenordsgenerator, delningsregler och dataexportregler med anpassningsbara teampolicyer
Minska ditt teams exponering för social manipulation med en säker lösenordshanterare för företag.






