Deretter oppstår en situasjon som oppleves så tidskritisk at noen handler før de rekker å tenke seg om.
Direktørsvindel, også kjent som Business Email Compromise (BEC), er fortsatt blant de mest kostbare formene for digital kriminalitet. Angriperne utnytter tillit, autoritet og stress fremfor tekniske sårbarheter. Samtidig gjør kunstig intelligens, stemmekloning og stadig mer overbevisende kommunikasjon det enkelt å utgi seg for å være en leder eller samarbeidspartner.
Dag 1: Noen følger med
La oss ta utgangspunkt i et fiktivt, men realistisk eksempel.
Kari jobber i økonomiavdelingen i et lite til mellomstort selskap. Hun har ansvar for betalinger og leverandøroppfølging.
Uten at Kari vet det, har svindlerne brukt flere uker på å samle informasjon om virksomheten. De har lest LinkedIn-profiler, studert organisasjonskart, fulgt med på pressemeldinger og kartlagt hvem som godkjenner betalinger. Offentlig tilgjengelig informasjon gjør det ofte mulig å forstå hvordan virksomheten er organisert og hvem som har hvilke roller.
– I de mest vellykkede angrepene har svindlerne først studert virksomheten, menneskene og arbeidsprosessene før de tar kontakt første gang, sier Thomas Rydland, head of intelligence i Advania Cyber Defense Center.
Dag 12: Den første e-posten
En tirsdag morgen mottar Kari en e-post.
Avsenderen ser ut til å være administrerende direktør.

Dag 12: Presset bygges opp
Kort tid etter kommer svaret.

Svindleren har nå etablert tre viktige elementer:
- Autoritet
- Hastverk
- Konfidensialitet
Dette er klassiske kjennetegn ved direktørsvindel. Angriperen forsøker å få mottakeren til å omgå normale kontrollrutiner.
– Når noen ber deg om å handle raskt, holde informasjon skjult og samtidig fravike etablerte rutiner, bør varsellampene blinke. Det gjelder uansett hvem avsenderen ser ut til å være, sier Rydland.
Dag 12: Den avgjørende forespørselen
En time senere kommer neste melding.

Nå er situasjonen kritisk.
Hos mange virksomheter ville en slik betaling krevd flere godkjenninger. Men dersom medarbeideren stoler på avsenderen og føler på tidspresset, kan kontrollene bli omgått. Man vil jo ikke være vanskelig.
Den moderne varianten: Telefonen ringer
For få år siden stoppet mange slike svindelforsøk når mottakeren ringte lederen for å kontrollere forespørselen.
I dag ser vi flere forsøk der angriperne følger opp med stemmekloning eller videosamtaler. Kunstig intelligens gjør det mulig å etterligne både stemmer og lage video som er langt mer overbevisende enn tidligere
Telefonen ringer.

Stemmen høres riktig ut.
Kanskje høres den til og med litt stresset ut, slik direktøren ofte gjør.
For Kari kan dette være den siste bekreftelsen hun trenger.
– Tidligere var det nok å ringe tilbake. Nå må virksomheter tenke bredere. Vi ser at angriperne utnytter flere kanaler samtidig og forsøker å bygge mest mulig troverdighet rundt svindelen, sier Rydland.
Dag 13: Pengene er borte
Neste morgen oppdager Kari at administrerende direktør aldri sendte e-posten.
Ingen oppkjøpsprosess eksisterte.
Kontonummeret tilhører en svindler.
Pengene er sendt videre gjennom flere kontoer i ulike land og kan være svært vanskelige å spore eller hente tilbake.
Virksomheten står igjen med økonomiske tap, intern opprydning, juridiske vurderinger og potensielle omdømmekonsekvenser.
Trusselen er høyaktuell
Direktørsvindel er ikke et nytt fenomen, men metodene utvikler seg hele tiden
Generativ AI gjør det enklere å skrive feilfrie og overbevisende e-poster, med stemmekloning og deepfake-teknologi er det blitt lett å utgi seg for å være ledere, kolleger eller samarbeidspartnere. Flere sikkerhetsmiljøer peker på at svindelen blir mer målrettet, mer personlig og vanskeligere å avsløre enn tidligere.
– Det viktigste å forstå i dag er at direktørsvindel er et tillitsproblem. Angriperne manipulerer mennesker til å gjøre ting de aldri egentlig ville gjort. Et godt forsvar vil bestå av god opplæring og bevisstgjøring, men vit at selv bevisste ansatte kan bli lurt, sier Rydland.
Slik reduserer du risikoen for direktørsvindel
-
Innfør tydelige godkjenningsrutiner
Store betalinger skal aldri gjennomføres basert på én e-post alene.
-
Verifiser gjennom en annen kanal
Dersom noen ber om penger, bankendringer eller sensitiv informasjon, må forespørselen bekreftes via en kjent kanal.
-
Vær skeptisk til hastverk og hemmelighold
Mange svindelforsøk bygger på tidspress og krav om konfidensialitet.
-
Tren ansatte jevnlig
De fleste angrep lykkes fordi noen blir lurt.
-
Bruk moderne sikkerhetsmekanismer
MFA, e-postsikring og overvåkning av mistenkelig aktivitet gjør det vanskeligere for angriperne å lykkes.
-
Lag rutiner for endring av kontonumre
Alle endringer av betalingsinformasjon bør verifiseres direkte med leverandøren.
-
Ha en plan for hva dere gjør dersom uhellet er ute
Er uhellet ute og svindlerne har lykkes så er tiden din verste fiende. Jo raskere banken, IT-avdelingen og sikkerhetsteamet varsles, desto større er sjansen for å begrense skaden.
*Bildene fra mailtråd og telefon er AI-generert
Les også: Sommerens avsløringer. Sikkerhetssjekken du bør ta nå.