Direktørsvindel og fakturasvindel er den angrebstype, der koster danske virksomheder mest — målt i kroner, ikke i antal. Der er ingen virus, intet indbrud i systemerne og ingen alarm, der går. Der er kun en mail, der ser rigtig ud, og en medarbejder, der gør sit arbejde hurtigt.

Netop derfor kan det ikke løses med teknik alene. Ingen antivirus stopper en mail, der teknisk set er helt almindelig, og som beder om noget, der ligner en normal opgave.

Men det kan løses. Fire kontroller stopper langt de fleste tilfælde, og de koster ingenting ud over lidt disciplin.

De to varianter

Direktørsvindel. En mail, tilsyneladende fra direktøren eller ejeren, beder bogholderen om en hasteoverførsel. Ofte med en forklaring om diskretion, en igangværende forhandling, eller at afsenderen sidder i møde og ikke kan tale i telefon. Nogle gange følger en falsk advokat eller revisor op for at gøre historien mere troværdig.

Fakturasvindel. En reel leverandør oplyser et nyt kontonummer. Mailen kan komme fra en kompromitteret konto hos leverandøren selv — og så er den teknisk set ægte, sendt fra den rigtige adresse, i den rigtige mailtråd. Det gør den næsten umulig at fange med filtre.

Hvorfor det virker

Angriberen har typisk læst med i mailkorrespondancen i uger og kender derfor tonen, beløbsniveauet, navnene, formuleringerne og timingen.

Anmodningen kommer, når den passer ind: op til en helligdag, midt i en travl periode, fredag eftermiddag, eller mens direktøren er dokumenteret på ferie — hvilket ofte fremgår af LinkedIn eller et autosvar.

Det er ikke en tilfældig mail til tusind adresser. Det er målrettet, og den er skrevet til at ligne netop jeres hverdag. Derfor er det ikke rimeligt at forvente, at en medarbejder skal kunne se forskel. Forsvaret skal ligge i processen, ikke i vurderingen.

Kontrol 1: Ændring af kontonummer kræver telefonisk bekræftelse

Dette er den vigtigste enkeltregel i hele artiklen. Ændres et betalingsmodtagerkontonummer, ringes der altid til leverandøren — på et nummer, I selv finder frem fra jeres eget system eller fra deres officielle hjemmeside, aldrig på et nummer fra mailen.

Skriv reglen ned, og gør den ufravigelig. Uden undtagelser, uden hasteprocedure, uanset hvem der beder om det, og uanset hvor troværdig mailen ser ud.

Vær særligt opmærksom på, at angriberen ofte forsøger at afskære telefonvejen: jeg er i udlandet, ring ikke, det er fortroligt. Netop den formulering bør være det stærkeste signal om, at der skal ringes.

Kontrol 2: To personer godkender over en beløbsgrænse

Sæt en grænse — for eksempel 25.000 kroner — hvor to personer skal godkende. Det behøver ikke være tungt: en besked i Teams og et okay er nok.

Pointen er, at angriberen skal narre to mennesker i stedet for et, og at den anden person ikke er under det samme tidspres som den første. Det er ofte nok til at bryde illusionen.

Mange banker kan understøtte det teknisk med tofaktorgodkendelse af overførsler over en grænse. Er muligheden der, så brug den — så er kontrollen ikke afhængig af, at nogen husker den.

Kontrol 3: Ingen godkendelse baseret på mail alene

Gør det til en kulturel selvfølge, at betalinger aldrig godkendes udelukkende på baggrund af en mail.

Ledelsen skal sige det højt: du får aldrig en irettesættelse for at ringe og bekræfte hos mig. Det fjerner presset fra medarbejderen, som ellers står i et dilemma mellem at virke besværlig over for chefen og at overtræde en procedure.

Det dilemma er hele angrebets forudsætning. Fjerner ledelsen det med én sætning, som de holder, forsvinder en stor del af risikoen.

Kontrol 4: Teknikken skal understøtte

  • Eksternt banner på alle mails udefra, så en falsk direktørmail afslører sig selv visuelt.
  • SPF, DKIM og DMARC korrekt opsat med DMARC på reject, så andre ikke kan sende i jeres navn — og så jeres egne mails ikke havner i spam.
  • AI-baseret beskyttelse mod direktørsvindel, der kigger på afsendermønstre, tone og formuleringer frem for blot vedhæftede filer.
  • Overvågning af nye videresendelsesregler og logins fra usædvanlige lokationer, så en kompromitteret konto opdages, mens den stadig er ny.
  • MFA på alle konti, så jeres egen mail ikke bliver det sted, angriberen læser med fra.

Det næstsidste punkt er værd at fremhæve. Ofte er det jeres egen konto, der er kompromitteret, og hvorfra angriberen sender til jeres kunder. Så er I ikke offeret, men kilden — og det er en ubehagelig samtale at skulle tage med en kunde.

Hvis pengene er sendt

Tiden er den afgørende faktor. Gør følgende i denne rækkefølge:

  • Ring til banken med det samme og bed om at stoppe eller tilbagekalde overførslen. Inden for få timer er der reel chance, særligt hvis pengene ikke er hævet videre.
  • Anmeld til politiet. Der findes en anmeldelsesmulighed for netkriminalitet, og en anmeldelse er ofte en forudsætning for forsikringsdækning.
  • Skift kodeord og luk aktive sessioner på de involverede konti, og tjek for videresendelsesregler og nye MFA-metoder.
  • Undersøg om der er sket kompromittering hos jer eller hos leverandøren — begge scenarier skal afklares, fordi svaret afgør, hvem der har et problem at lukke.
  • Vurdér om der er sket brud på persondatasikkerheden. Har angriberen kunnet læse mail med personoplysninger, kan der være en anmeldelsesfrist på 72 timer til Datatilsynet.
  • Kontakt forsikringen, hvis I har en cyberforsikring. Nogle policer kræver, at deres beredskab bruges.
  • Orientér de øvrige medarbejdere. Samme angreb rammer ofte flere i samme organisation inden for få dage.

Skriv samtidig en simpel log undervejs: hvad blev opdaget hvornår, af hvem, og hvad er der gjort. Den log bliver værdifuld over for både forsikring, politi og Datatilsynet — og den er umulig at rekonstruere bagefter.

Og bagefter: sig det højt internt

Mange virksomheder vælger at holde en sådan hændelse hemmelig internt. Det er forståeligt — der er en flovhed forbundet med det — men det gør den næste hændelse mere sandsynlig.

En kort, nøgtern orientering — dette skete, sådan så mailen ud, sådan gør vi fremover — er den mest effektive træning, der findes. Og den fjerner samtidig den skam, der ellers gør, at næste medarbejder tøver med at melde ind.

Særligt om bogholderiet

Bogholderi og økonomi er den mest udsatte funktion i virksomheden, og de bør have en målrettet halv time frem for det generelle materiale.

Gennemgå konkret: hvordan ser en typisk svindelmail ud i vores virksomhed, hvilke leverandører har vi mange fakturaer fra, hvad er vores præcise procedure ved kontonummerændring, og hvem ringer man til, hvis noget ser mærkeligt ud og direktøren ikke svarer.

Giv desuden bogholderiet eksplicit mandat til at sige nej og til at forsinke en betaling, indtil den er bekræftet. Uden det mandat er proceduren kun et stykke papir.

Netdk hjælper med både teknik og procedure

Vi sætter mailsikkerheden op, overvåger for kompromitterede konti, og hjælper gerne med at formulere de betalingsprocedurer, der skal ligge ved siden af. Teknik uden procedure stopper ikke denne angrebstype, og procedure uden teknik gør arbejdet unødigt svært.

Vi arbejder med virksomheder i hele Midtjylland — fra Aarhus og Lystrup til Randers, Viborg, Silkeborg, Skanderborg og Odder, med on-site besøg inkluderet i aftalen.

Næste skridt

Ring på 70 23 57 70, hvis I vil have jeres mail- og betalingsflow gennemgået, inden det bliver aktuelt.