DocuSign-phishing: Det största hotet i din inkorg – analys avslöjar alarmerande trender

03/02/2026
Lasse Peters
Lasse Peters, praktikledare för cybersäkerhet

Varför DocuSign är i rampljuset

DocuSign är synonymt med effektivitet och säkerhet för företag över hela världen. Plattformen gör det möjligt att snabbt och lagligt underteckna kontrakt och dokument i digital form, vilket är en avgörande fördel i en alltmer uppkopplad affärsvärld. Men just detta förtroende utnyttjas av cyberbrottslingar. En färsk analys visar att phishingattacker som utger sig för att komma från DocuSign har blivit ett av de största hoten i företagens inkorgar. För IT-beslutsfattare, CISO:er och säkerhetschefer är detta en tydlig varningssignal. Dessa attacker är inte bara frekventa utan också särskilt farliga eftersom de riktar sig mot etablerade affärsprocesser, vilket ofta resulterar i en hög framgångsgrad.

Översikt över analysen

En undersökning utförd av säkerhetsleverantören StrongestLayer visade att ungefär en femtedel av alla analyserade phishing-attacker riktar sig mot DocuSign. Detta placerar plattformen långt före andra välkända varumärken som Microsoft eller Google. Särskilt alarmerande är att dessa attacker ofta kringgår traditionella säkerhetsmekanismer, såsom Microsoft 365-skyddsfunktioner eller säkra e-postgateways. Studien baseras på en omfattande datamängd och visar att hotet inte är begränsat till specifika branscher. Företag av alla storlekar inom nästan alla sektorer drabbas, från finansiella tjänster och advokatbyråer till vårdorganisationer.

Analysen visar tydligt att cyberbrottslingar fokuserar på varumärken som spelar en central roll i den dagliga verksamheten. DocuSign är ett idealiskt mål eftersom plattformen är oumbärlig för många företag. När mottagarna ser ett e-postmeddelande med texten ”Vänligen underteckna dokumentet” reagerar de ofta reflexmässigt, och det är precis det som angriparna utnyttjar.

 

Varför DocuSign-phishing är så farligt

DocuSign åtnjuter ett stort förtroende i näringslivet. När ett e-postmeddelande som påstås komma från DocuSign skickas ut, antar många mottagare att det är en legitim förfrågan. Till detta kommer tidspressen: i många fall tror mottagarna att de måste underteckna ett viktigt dokument snabbt för att hinna i tid eller driva projekt framåt. Denna psykologiska komponent gör attackerna särskilt effektiva.

Branscher som juridik, finans, fastigheter och hälso- och sjukvård är särskilt utsatta eftersom elektroniska signaturer är en del av den dagliga rutinen. Angripare är medvetna om detta och utformar sina phishing-kampanjer så att de verkar så autentiska som möjligt. Resultatet blir att även erfarna medarbetare kan falla för sådana attacker om de inte är ordentligt utbildade.

 

Taktik och tekniker som används av angripare

Analysen visar att attackerna är extremt varierande. De använder olika domäner, värdinfrastrukturer och innehåll för att kringgå detekteringssystem. Det är särskilt anmärkningsvärt att artificiell intelligens används i allt större utsträckning. En stor del av de undersökta attackerna innehöll AI-genererat innehåll, vilket gör att meddelandena verkar mer autentiska och individualiserade och ger angriparna en betydande fördel.

En annan indikator på hur sofistikerade dessa attacker är är det så kallade Jaccard-indexet, som mäter likheten mellan attacker. DocuSign-phishing har ett värde på 0,458, vilket är betydligt lägre än klassiska phishingmönster, som ligger mellan 0,85 och 0,95. Detta innebär att attackerna är mindre förutsägbara och svårare att upptäcka. Nya knep, såsom falska CAPTCHA-sidor eller manipulerade kalenderinbjudningar, ökar trovärdigheten ytterligare och lockar offren i fällan.

 

Svagheter i befintliga säkerhetsmekanismer

Många företag förlitar sig på autentiseringsprotokoll som SPF, DKIM och DMARC för att upptäcka förfalskade e-postmeddelanden. Analysen visar dock att dessa mekanismer inte är tillräckliga för att stoppa moderna phishing-attacker. Många attacker klarar alla tre kontrollerna eftersom de komprometterar eller skickligt imiterar legitima avsändaradresser. Signaturbaserad detektering når också sina gränser, eftersom attackerna är för varierande och ständigt utvecklas.

Slutsatsen är att traditionella skyddsåtgärder fortfarande är viktiga, men att de inte längre är tillräckliga. Företagen måste därför anpassa sina säkerhetsstrategier för att hålla jämna steg med de moderna hotens dynamik.

 

Rekommendationer för företag

För att skydda sig mot DocuSign-phishing måste företag agera proaktivt. Viktiga åtgärder inkluderar:

  • Strikt DMARC-implementering: Företag bör implementera DMARC med inställningen ”avvisa” för att konsekvent blockera förfalskade avsändare.
  • AI-drivna detekteringssystem: Moderna lösningar analyserar sammanhanget i ett meddelande och upptäcker misstänkta mönster utöver statiska egenskaper.
  • Utbildning av anställda: Medvetenhet är avgörande. Anställda måste lära sig att känna igen misstänkta e-postmeddelanden och verifiera dem om de är osäkra.
  • Multifaktorautentisering (MFA): Även om inloggningsuppgifterna komprometteras kan MFA förhindra att angripare får omedelbar åtkomst.
  • Adaptiva säkerhetsstrategier: Företag bör införa lösningar som kontinuerligt utvecklas och upptäcker nya attackmönster.

Framöver är det bara anpassningsbara, lärande säkerhetslösningar som kan hålla jämna steg med dynamiken i moderna hot.

 

Slutsats: Från risk till motståndskraft

DocuSign-phishing är inte ett marginellt fenomen utan ett allvarligt hot mot företag över hela världen. Attackerna är sofistikerade, svåra att upptäcka och utnyttjar förtroendet för etablerade varumärken. IT-beslutsfattare och CISO:er måste agera nu för att göra sina organisationer mer motståndskraftiga. Proaktiva åtgärder, modern teknik och kontinuerlig utbildning är nyckeln. Att förbereda sig idag minskar inte bara risken utan stärker också den övergripande säkerhetskulturen inom företaget.