Modern phishing kringgår allt du lärt dig – ESET Threat Report H1 2026
Phishing-attacker är inte längre avslöjande. Dålig grammatik, skumma URL:er och klumpiga inloggningssidor tillhör historien. En ny rapport från ESET visar hur moderna angrepp designas för att passera alla kontroller som säkerhetsutbildningar lärt oss att göra.
ESET:s Threat Report H1 2026 beskriver hur angripare systematiskt eliminerat de röda flaggor vi lärt oss att känna igen. QR-koder i phishing-mail ger inget URL att hovra över och inga företagskontroller kan skydda den telefon som skannar koden. Under årets första halvår stod QR-kod-phishing för ett av nio detekterade phishing-mail i ESET:s telemetri. Microsoft rankar dem som den snabbast växande e-postbaserade attackvektorn.
Lösenordet är inte längre målet
Tekniken ConsentFix illustrerar hur attackerna förändrats. Offret skickas genom ett riktigt Microsoft-inloggningsflöde utan att behöva ange lösenord. Angriparen fångar istället OAuth-auktoriseringskoden och byter den mot access- och refresh-tokens. Om offret redan är inloggad utlöses varken lösenordsfråga eller MFA.
AI skalar nu upp angreppen på ett sätt som tidigare krävde stora resurser. Verktyg som AI-fix placerar falska felsökningsinstruktioner på legitima domäner tillhörande Anthropic, OpenAI och Microsoft. ClickFix-varianten lurar offret att klistra in ett kommando i sin egen terminal. CrashFix installeras från officiella Chrome Web Store men väntar en timme innan den visar sina falska varningar, för att bryta länken mellan orsak och effekt.
Vad svenska företag bör göra
ESET:s MDR-rapport för Q1 2026 visar att anställda ofta känner igen phishing-mail men bara raderar dem. Ingen har etablerat var de ska rapporteras. Det är ett konkret gap att täppa igen.
Skadan av ett phishing-angrepp bestäms inte av klicket, utan av hur snabbt företaget kan detektera och begränsa skadan efteråt. Det kräver tekniska kontroller bortom utbildning: sessionstokenövervakning, MFA-resistenta autentiseringsmetoder och tydliga rapporteringskanaler för misstänkta meddelanden.
Tre åtgärder att prioritera:
- Inför FIDO2/passkeys för tjänster som hanterar känslig data. ConsentFix och session-theft-attacker kringgår traditionell MFA.
- Blockera QR-koder i inkommande e-post från okända avsändare. En av nio phishing-mail använder nu QR-koder.
- Etablera en rapporteringskanal för phishing. Utan den förlorar säkerhetsteamet värdefull underrättelseinformation varje dag.