Fagblogg | Netsecurity

Phishing med AI ser ikke lenger ut som phishing. Slik ruster du virksomheten din:

Skrevet av Frank Kirkeng | 13. februar 2026 14:02:10 Z

Tradisjonelt har phishing vært mulig å kjenne igjen på dårlig språk, generiske formuleringer eller åpenbare feil. Dette er nå i endring.

Med AI kan angripere nå:

  • skrive feilfri tekst på norsk og andre språk
  • etterligne tone og skrivestil fra kolleger og samarbeidspartnere
  • tilpasse meldinger basert på offentlig tilgjengelig informasjon
  • generere troverdige svar i løpende e-postdialoger

 Dette gjør at tradisjonell brukerbevissthet alene ikke er nok for å stoppe angrepene. 

 

 

–  Angrepene er ikke lenger masseutsendelser alene. De kan være målrettede, kontekstuelle og svært realistiske. For mottakeren fremstår det ofte som helt normal kommunikasjon, sier Frank Kirkeng, leder for SOC-operasjonen i IT-sikkerhetsselskapet Netsecurity.

 

Utnytter tillit og legitime kontoer

En særlig utfordring er at mange phishingangrep ikke starter med en fremmed avsender.

Angripere forsøker ofte å få tilgang til eksisterende e-postkontoer. Når en konto først er kompromittert, kan den brukes til å:

  • sende phishing-meldinger fra en legitim avsender
  • videreføre eksisterende e-posttråder
  • hente ut sensitiv informasjon
  • bygge tillit over tid før de forsøker svindel

– Når angriperen opererer fra en ekte konto, forsvinner mange av de tradisjonelle varsellampene. Det gjør angrepene langt mer effektive, sier Kirkeng.

AI øker tempo og treffsikkerhet på angrepene

AI gjør det mulig å automatisere deler av angrepet uten å redusere kvaliteten.

Der angripere tidligere måtte bruke tid på å skrive og tilpasse meldinger manuelt, kan de nå:

  • generere store mengder målrettede e-poster raskt
  • teste ulike formuleringer og se hva som gir best respons
  • tilpasse seg i sanntid basert på den ansattes svar

Dette øker både tempoet og treffsikkerheten i angrepene, og senker terskelen for å gjennomføre avanserte phishingkampanjer. 

Hva bør virksomheter gjøre nå?

Utviklingen gjør at virksomheter må tenke annerledes rundt sikkerhet. Moderne phishing-angrep er så troverdige at det ikke er realistisk å forvente at ansatte skal avdekke dem hver gang. Menneskelig årvåkenhet er fortsatt kritisk, men det må skje i kombinasjon med tekniske tiltak som stopper angrepene.

Vi i Netsecurity anbefaler blant annet:

1. Innfør phishing-resistent autentisering

Løsninger som FIDO2 gjør at stjålne passord ikke kan brukes. 

2. Begrens tilgang til godkjente enheter

Krav om administrerte enheter reduserer risikoen for misbruk av kontoer. 

3. Overvåk brukeratferd

Kombiner kjente angrepssignaturer med avvik fra normal aktivitet.

4. Tren på moderne phishing

Effektiv opplæring krever at ansatte trenes i å gjenkjenne moderne phishing-trusler. Det er ikke lenger tilstrekkelig med tradisjonelle eksempler som ikke lenger er representative.

5. Vær forberedt på hendelser

Ha rutiner for rask respons dersom en konto blir kompromittert.  

Ansatte som en del av angrepsflaten

I dagens AI-drevne trusselbilde rammer phishing hele organisasjonen. Angripere har fått et kraftig verktøy som gjør angrepene mer effektive enn noen gang. For virksomheter betyr det at sikkerhetsnivået må opp, både teknologisk og organisatorisk.  

Angrepene er blitt så overbevisende at det ikke er et spørsmål om noen lar seg lure, men når. Derfor blir virksomhetens evne til å oppdage og håndtere avvik avgjørende. Det omfatter både tekniske sikkerhetsmekanismer og organisatorisk respons, avslutter Kirkeng.

 

Vil du lære mer om phishing og phishing-resistent autentisering?