IT-sikkerhet

Direktørsvindel steg for steg: Slik kan e-postvarsel koste millioner

Det starter sjelden med avanserte hackerverktøy eller tekniske angrep. Som oftest begynner direktørsvindel med en helt vanlig e-post. Den ser helt legitim ut og virker troverdig.

Deretter oppstår en situasjon som oppleves så tidskritisk at noen handler før de rekker å tenke seg om.

Direktørsvindel, også kjent som Business Email Compromise (BEC), er fortsatt blant de mest kostbare formene for digital kriminalitet. Angriperne utnytter tillit, autoritet og stress fremfor tekniske sårbarheter. Samtidig gjør kunstig intelligens, stemmekloning og stadig mer overbevisende kommunikasjon det enkelt å utgi seg for å være en leder eller samarbeidspartner.

Dag 1: Noen følger med

La oss ta utgangspunkt i et fiktivt, men realistisk eksempel.

Kari jobber i økonomiavdelingen i et lite til mellomstort selskap. Hun har ansvar for betalinger og leverandøroppfølging.

Uten at Kari vet det, har svindlerne brukt flere uker på å samle informasjon om virksomheten. De har lest LinkedIn-profiler, studert organisasjonskart, fulgt med på pressemeldinger og kartlagt hvem som godkjenner betalinger. Offentlig tilgjengelig informasjon gjør det ofte mulig å forstå hvordan virksomheten er organisert og hvem som har hvilke roller.

– I de mest vellykkede angrepene har svindlerne først studert virksomheten, menneskene og arbeidsprosessene før de tar kontakt første gang, sier Thomas Rydland, head of intelligence i Advania Cyber Defense Center.

Dag 12: Den første e-posten

En tirsdag morgen mottar Kari en e-post.

Avsenderen ser ut til å være administrerende direktør.

Eksempel start direktørsvindel

Dag 12: Presset bygges opp

Kort tid etter kommer svaret.

Direktørsvindel 2

Svindleren har nå etablert tre viktige elementer:

    • Autoritet
    • Hastverk
    • Konfidensialitet

Dette er klassiske kjennetegn ved direktørsvindel. Angriperen forsøker å få mottakeren til å omgå normale kontrollrutiner.

Når noen ber deg om å handle raskt, holde informasjon skjult og samtidig fravike etablerte rutiner, bør varsellampene blinke. Det gjelder uansett hvem avsenderen ser ut til å være, sier Rydland.

Dag 12: Den avgjørende forespørselen

En time senere kommer neste melding.

Direktørsvindel 3

Nå er situasjonen kritisk.

Hos mange virksomheter ville en slik betaling krevd flere godkjenninger. Men dersom medarbeideren stoler på avsenderen og føler på tidspresset, kan kontrollene bli omgått. Man vil jo ikke være vanskelig.

Den moderne varianten: Telefonen ringer

For få år siden stoppet mange slike svindelforsøk når mottakeren ringte lederen for å kontrollere forespørselen.

I dag ser vi flere forsøk der angriperne følger opp med stemmekloning eller videosamtaler. Kunstig intelligens gjør det mulig å etterligne både stemmer og lage video som er langt mer overbevisende enn tidligere

Telefonen ringer.

Direktørsvindel mobil

Stemmen høres riktig ut.

Kanskje høres den til og med litt stresset ut, slik direktøren ofte gjør.

For Kari kan dette være den siste bekreftelsen hun trenger.

Tidligere var det nok å ringe tilbake. Nå må virksomheter tenke bredere. Vi ser at angriperne utnytter flere kanaler samtidig og forsøker å bygge mest mulig troverdighet rundt svindelen, sier Rydland.

Dag 13: Pengene er borte

Neste morgen oppdager Kari at administrerende direktør aldri sendte e-posten.

Ingen oppkjøpsprosess eksisterte.

Kontonummeret tilhører en svindler.

Pengene er sendt videre gjennom flere kontoer i ulike land og kan være svært vanskelige å spore eller hente tilbake.

Virksomheten står igjen med økonomiske tap, intern opprydning, juridiske vurderinger og potensielle omdømmekonsekvenser.

Trusselen er høyaktuell

Direktørsvindel er ikke et nytt fenomen, men metodene utvikler seg hele tiden

Generativ AI gjør det enklere å skrive feilfrie og overbevisende e-poster, med stemmekloning og deepfake-teknologi er det blitt lett å utgi seg for å være ledere, kolleger eller samarbeidspartnere. Flere sikkerhetsmiljøer peker på at svindelen blir mer målrettet, mer personlig og vanskeligere å avsløre enn tidligere.

– Det viktigste å forstå i dag er at direktørsvindel er et tillitsproblem. Angriperne manipulerer mennesker til å gjøre ting de aldri egentlig ville gjort. Et godt forsvar vil bestå av god opplæring og bevisstgjøring, men vit at selv bevisste ansatte kan bli lurt, sier Rydland.

Slik reduserer du risikoen for direktørsvindel

  • Innfør tydelige godkjenningsrutiner

Store betalinger skal aldri gjennomføres basert på én e-post alene.

  • Verifiser gjennom en annen kanal

Dersom noen ber om penger, bankendringer eller sensitiv informasjon, må forespørselen bekreftes via en kjent kanal.

  • Vær skeptisk til hastverk og hemmelighold

Mange svindelforsøk bygger på tidspress og krav om konfidensialitet.

  • Tren ansatte jevnlig

De fleste angrep lykkes fordi noen blir lurt.

  • Bruk moderne sikkerhetsmekanismer

MFA, e-postsikring og overvåkning av mistenkelig aktivitet gjør det vanskeligere for angriperne å lykkes.

  • Lag rutiner for endring av kontonumre

Alle endringer av betalingsinformasjon bør verifiseres direkte med leverandøren.

  • Ha en plan for hva dere gjør dersom uhellet er ute

Er uhellet ute og svindlerne har lykkes så er tiden din verste fiende. Jo raskere banken, IT-avdelingen og sikkerhetsteamet varsles, desto større er sjansen for å begrense skaden.

*Bildene fra mailtråd og telefon er AI-generert

Les også: Sommerens avsløringer. Sikkerhetssjekken du bør ta nå.