Sådan gør du: Ret falske åbninger og klik i AttackPhish-rapporter

10. november 2025 | Hvordan, MSP, perron, Teknologier Sådan gør du: Ret falske åbninger og klik i AttackPhish-rapporter

Hvorfor viser min AttackPhish-rapport brugere, der åbner og klikker på e-mails, de aldrig har set?

Oversigt

Hvis du ser brugere angivet som havende åbnet og klikket på phishing-e-mails inden for få sekunder, eller endda før de overhovedet kunne have åbnet dem, så fortvivl ikke. Dine brugere lyver ikke, og intet er i stykker. Det, du ser, er et biprodukt af moderne e-mailsikkerhedsværktøjer, der gør deres arbejde.

Hvad sker der

Mange e-mailsikkerhedsløsninger som Microsoft Defender til Office 365 , Barracuda , Mimecast og Proofpoint inkluderer funktioner som sikre links , URL-beskyttelse eller linkscanning.

Når en simuleret phishing-e-mail fra CyberHoots AttackPhish-modul ankommer, vil disse systemer automatisk:

  1. Åbn beskeden i en sikker sandkasse for at inspicere dens indhold.
  2. "Klik" på alle links i e-mailen for at bekræfte, at de er sikre, før de leveres til brugerens indbakke.

Disse automatiserede scanninger udløser de samme sporingsmekanismer, som CyberHoot bruger til at registrere legitim brugeraktivitet. Resultatet er, at din rapport kan vise:

  • E-mailen blev åbnet få sekunder efter levering.
  • Der blev "klikket" på et link inden for samme minut.
  • Flere brugere viser identiske tidsstempler.

Hvorfor dette sker

  • Automatiserede linkscannere efterligner brugerklik.
  • Sikkerhedsgateways følger integrerede URL'er for at kontrollere for ondsindede omdirigeringer.
  • Sporingspixels indlæses under denne proces, hvilket fejlagtigt markerer meddelelser som åbne.

Kort sagt, det er dit sikkerhedssystem (ikke din bruger), der "klikker".

Sådan løses det

For at sikre, at dine AttackPhish-rapporter nøjagtigt afspejler den reelle brugeradfærd, skal du tillade CyberHoots phishing-simuleringer at passere dine e-mailfiltre uden sandbox-inspektion.

Følg vejledningen nedenfor for M365:

[Guide: Sådan gør du – Tilladelsesliste via X-Header i Exchange 2013/2016 eller Microsoft 365]

For at se listen over CyberHoots IP-adresser og domænenavne, der er nødvendige for at oprette tilladelseslisten og for at hjælpe dig med andre teknologier, kan du se denne side:

https://cyberhoot.com/howto/cyberhoots-email-ip-addresses-and-hostnames/

Resumé

Falske "åbninger" og "klik" i AttackPhish-rapporter skyldes næsten altid linkscanningsteknologier, der gør det, de er designet til at gøre: beskytte dine brugere. Når CyberHoots domæner eller headere er tilladt, vil du se nøjagtige resultater, der afspejler ægte brugeradfærd.

Nyeste Blogs

Hold dig skarp med det nyeste sikkerhedsindsigt

Opdag og del de seneste cybersikkerhedstrends, tips og bedste praksisser – sammen med nye trusler, du skal være opmærksom på.

Falske softwareinstallatører slår Windows Update fra

Falske softwareinstallatører slår Windows Update fra

Forfatter: Katie Boquetti | Leder: Craig Taylor Leder af Craig Taylor: Jeg husker de tidlige dage med...

Læs mere
Når "Apple Support" ringer tilbage, så læg på

Når "Apple Support" ringer tilbage, så læg på

Forfatter: Katie Boquetti | Leder: Craig Taylor Leder af Craig Taylor: Denne uges blog har en...

Læs mere
Mød Manic: Android-malware med en lusket backupplan

Mød Manic: Android-malware med en lusket backupplan

Af og til kommer der et stykke malware med et trick, der er smart nok til at få sikkerhedsforskere til at stoppe op og...

Læs mere