Artikkelinnhold
KortversjonenVis merVis mindreEn falsk støttehenvendelse kunne gi angripere tilgang til kontakter og lukkede grupper dersom PIN-koden ble oppgitt.
- En falsk støttehenvendelse kunne gi angripere tilgang til kontakter og lukkede grupper dersom PIN-koden ble oppgitt.
- Kryptering i Signal hindrer ikke sosial manipulering eller kompromittering av selve kontoen.
- NSMs omtale var operativt sikkerhetsråd, ikke et nytt lovkrav.
NSM beskrev et angrepsforsøk rettet mot brukere av den populære meldingsapplikasjonen Signal. Angriperne opptrådte som Signal Chat Support og brukte denne identiteten til å skape tillit. Målet var å få brukeren til å dele PIN-koden, ikke å bryte krypteringen i meldingstjenesten.
En PIN-kode i feil hender kan føre til kontoovertakelse eller gi angriperen bedre mulighet til å misbruke kontoen. NSM knyttet risikoen til tilgang til kontakter og lukkede grupper. Hendelsen viser derfor hvorfor identitetskontroll og brukeradferd må inngå i sikkerhetsarbeidet rundt krypterte apper.
Kryptering og kontosikkerhet er ulike beskyttelseslag. Ende-til-ende-kryptering kan beskytte innhold under overføring, men den stopper ikke en angriper som lurer brukeren til å utlevere en hemmelighet eller får kontroll over kontoen. Virksomheten bør kommunisere dette skillet tydelig i opplæring og hendelsesrutiner.
Et praktisk tiltak er å behandle uventede støttehenvendelser som mistenkelige, særlig når de ber om PIN, bekreftelseskoder eller annen autentiseringsinformasjon. Brukeren bør kontrollere henvendelsen gjennom en uavhengig og kjent kanal og aldri dele slike opplysninger som svar på en innkommende melding.
Ved mulig kompromittering bør virksomheten ha en forhåndsdefinert prosess for å sikre kontoen, varsle relevante ansvarlige og vurdere hvilke kontakter eller grupper som kan være berørt. Det er også viktig å dokumentere hendelsen og bruke den til å forbedre opplæring, tilgangskontroller og kanalvalg.
NSMs temarapport om mobilapplikasjoner for tjenesteenheter gir en bredere ramme for vurderingen. Spørsmålet er ikke bare om applikasjonen har sterke sikkerhetsfunksjoner, men om den er godkjent for den typen informasjon og tjenestebruk som virksomheten planlegger.
Dette var ikke en ny lovbestemt plikt eller et generelt forbud mot Signal. Eksisterende sikkerhetsregler, interne klassifiseringskrav og eventuelle krav til skjermingsverdig eller sensitiv informasjon avgjorde hvilke kanaler som var tillatt. Valg av app måtte derfor vurderes mot informasjonens beskyttelsesbehov og virksomhetens egne regler.
Virksomheten bør kontrollere registreringslås, tilknyttede enheter og rutiner for å verifisere nye kontakter gjennom en annen kanal. Tjenestetelefoner trenger en godkjent appliste og tydelig klassifisering av hvilken informasjon som aldri skal deles i meldingsapper.
Kilder
Nasjonal sikkerhetsmyndighet: «Angrepsforsøk i populær meldingsapplikasjon», 18. mars 2026.
Nasjonal sikkerhetsmyndighet: «Mobilapplikasjoner for tjenesteenheter», revidert 2025.
Til diskusjon
Har virksomheten en tydelig prosess for å håndtere falske støttehenvendelser, kompromitterte kontoer og bruk av meldingsapper for sensitiv informasjon?

