Innsikt

ITDok Månedlig Sikkerhetsrapport September 2026

September har vært preget av fortsatt høy aktivitet innen cyberkriminalitet globalt. Norske virksomheter opplever økende mengder phishing-forsøk, identitetstyveri, direktørsvindel og angrep rettet mot Microsoft 365-kontoer.


Særlig kunstig intelligens bidrar til at svindelforsøk blir mer overbevisende enn tidligere. Angripere bruker nå AI til å generere troverdige e-poster, falske dokumenter og overbevisende kommunikasjon på norsk.

Viktigste observasjoner

✅ Økning i målrettede phishing-forsøk
✅ Flere forsøk på kontoovertakelser mot Microsoft 365
✅ Fortsatt høy risiko knyttet til manglende MFA
✅ Økende bruk av AI i cyberkriminalitet
✅ Flere virksomheter etterspør dokumentert IT-sikkerhet

Månedens trusselbilde

1. AI-drevne phishing-angrep

Tradisjonelle skrivefeil og dårlig oversatte e-poster blir stadig sjeldnere.

Angripere benytter AI-verktøy for å utforme profesjonelle meldinger med:

  • Korrekt språk
  • Virksomhetsspesifikke referanser
  • Troværdige avsendere
  • Overbevisende vedlegg

Risiko
Ansatte som tidligere kunne avsløre svindelforsøk ved hjelp av språkfeil, risikerer nå å bli lurt av tilnærmet perfekte meldinger.

2. Microsoft 365 under press

Microsoft 365 er fortsatt blant de mest attraktive målene for angripere.

Typiske angrep inkluderer:

  • Passordspraying
  • MFA-fatigue
  • Kontoovertakelser
  • Falske innloggingssider
  • Tyveri av e-postdata

Anbefaling


Aktiver MFA for samtlige brukere og begrens administratorrettigheter.


3. Direktørsvindel fortsetter


Svindlere utgir seg for å være:

  • Daglig leder
  • Styreleder
  • Regnskapsfører
  • Samarbeidspartner

Målet er ofte å få ansatte til å:

  • Overføre penger
  • Endre kontonummer
  • Dele sensitiv informasjon
Vanlige sårbarheter observert denne måneden

Manglende multifaktorautentisering

Mange virksomheter er fortsatt avhengige av kun brukernavn og passord.

Risiko

Dersom passord lekker, får angriperen direkte tilgang.

Tidligere ansatte har fortsatt tilgang

Dette er fortsatt blant de mest oversette sikkerhetsproblemene.

Kontroller:

  • E-postkontoer
  • Teams-tilgang
  • SharePoint
  • OneDrive
  • VPN
  • Administrative systemer

Uoppdatert programvare

Eldre programvare representerer en betydelig risiko.

Husk å oppdatere:

  • Windows
  • Servere
  • Brannmurer
  • Nettlesere
  • Microsoft 365-integrasjoner
Månedens sikkerhetstips

Aktivér MFA overalt

Hvis virksomheten kun gjennomfører ett tiltak denne måneden, bør det være MFA.

Dette reduserer risikoen for kompromitterte kontoer betydelig.

Gjennomfør en tilgangsrevisjon

Spør:

  • Hvem har tilgang?
  • Hvem trenger tilgang?
  • Hvilke kontoer brukes ikke lenger?

Test sikkerhetskopiene

Mange virksomheter har backup.

Færre vet om backupen faktisk fungerer.

Gjennomfør regelmessige gjenopprettingstester.
ITDOKs 10-punkts sikkerhetssjekk

Svar JA eller NEI.

□ MFA er aktivert på alle brukere

□ Tidligere ansatte er fjernet fra systemene

□ Backup testes regelmessig

□ Administratorrettigheter er begrenset

□ Ansatte har fått sikkerhetsopplæring

□ Passordpolicy er implementert

□ AI-policy er etablert

□ Hendelseshåndteringsplan finnes

□ Risikoanalyse er gjennomført

□ Microsoft 365 overvåkes aktivt

Resultat

9-10 JA: Meget godt sikkerhetsnivå.

6-8 JA: Akseptabelt nivå, men forbedringer anbefales.

0-5 JA: Virksomheten bør prioritere sikkerhetstiltak umiddelbart.
Fokus for oktober 2026

ITDOK anbefaler at virksomheter setter fokus på:

  1. Microsoft 365-sikkerhet
  2. AI-policy og AI-bruk
  3. MFA-utrulling
  4. Dokumentasjon av IT-rutiner
  5. Beredskap ved datainnbrudd
  6. Tilgangsstyring
  7. Backup og gjenoppretting
  8. Opplæring av ansatte
Konklusjon

Cybersikkerhet handler i stadig større grad om mennesker, rutiner og kontroll på identiteter. De fleste angrep lykkes ikke fordi teknologien er dårlig, men fordi grunnleggende sikkerhetstiltak mangler.

Virksomheter som har kontroll på tilgangsstyring, multifaktorautentisering, dokumentasjon og opplæring står betydelig sterkere mot dagens trusselbilde.

Spørsmålet er ikke om virksomheten blir utsatt for et angrepforsøk. Spørsmålet er hvor godt forberedt virksomheten er når det skjer.

Dokument