Direktørsvindel og falske betalingsendringer
En troverdig e-post skal aldri kunne endre kontonummer eller utløse en risikobetaling alene. Bygg kontrollen i prosessen og øv før svindelen kommer.
Vymo · · 7 min lesing
Direktørsvindel er en form for målrettet betalingssvindel der noen utgir seg for å være leder eller annen person med myndighet. Business email compromise, ofte forkortet BEC, er bredere og kan også bruke en ekte kompromittert konto hos virksomheten, en leverandør eller en rådgiver.
Meldingen kan være velskrevet, ligge i en ekte e-posttråd og passe med en reell faktura. Derfor må kontrollen ligge utenfor meldingen. En e-post skal ikke alene kunne endre betalingsmottaker eller omgå godkjenning.
Angrepet kan starte flere steder
| Variant | Hva mottakeren ser | Kontroll som stopper handlingen |
|---|---|---|
| forfalsket lederadresse | riktig visningsnavn og nesten riktig eller spoofet domene | kjent godkjenningskanal og DMARC som tillegg |
| kompromittert lederkonto | melding fra ekte adresse og eksisterende tråd | betalingsregel som også gjelder ekte e-post |
| kompromittert leverandør | reell faktura med nytt kontonummer | verifisering mot kjent leverandørkontakt og tidligere data |
| forvekslingsdomene | domene med liten staveforskjell | kontroll av hele domenet og uavhengig kontakt |
| falsk lønnsendring | «ansatt» ber HR endre lønnskonto | endring i kjent HR-kanal og sterk identitetskontroll |
| falsk refusjon | hastekrav om tilbakebetaling til ny konto | kobling til opprinnelig transaksjon og to godkjennere |
| gavekort eller privat utlegg | leder ber om raskt kjøp utenfor systemet | forbud mot omgåelse og motoppringing |
En angriper trenger ikke kontrollere Vymos eller virksomhetens domene hvis det er nok å registrere et lignende navn eller overta leverandørens konto.
Fem regler som bør gjelde før neste faktura
- Ny betalingsmottaker opprettes av én person og godkjennes av en annen.
- Endret kontonummer verifiseres via kjent kontaktpunkt utenfor forespørselen.
- Uvanlig, stor eller rask betaling krever ekstra godkjenning etter en skriftlig matrise.
- Leder kan ikke oppheve kontrollen med e-post, chat, tale eller video alene.
- Alle skal kunne stoppe og rapportere uten å bli straffet for forsinkelsen.
Beløpsgrense alene er utilstrekkelig. Svindleren kan dele opp beløpet eller etterligne en vanlig leverandør. Ta også hensyn til ny mottaker, nytt land, hastegrad, endret kanal og avvik fra bestilling.
Sikre leverandørregisteret
Betalingsprosessen begynner før fakturaen kommer.
Ved ny leverandør
- hent organisasjons- og kontaktdata fra en kjent kilde
- avtal hvem som kan be om endring
- registrer kjent telefonnummer og alternativ kontakt
- skill personen som oppretter mottaker fra den som godkjenner
- dokumenter kontonummer og verifiseringsmåte
- sett ekstra kontroll på første betaling
- begrens hvem som kan se og endre leverandørdata
Ved endret kontonummer
- Sett forespørselen på vent.
- Finn kjent kontakt fra kontrakt, leverandørregister eller tidligere kontroll – ikke fra endringsmeldingen.
- Ring eller bruk etablert leverandørportal.
- Bekreft leverandøridentitet, hvilket kontonummer som endres og fra hvilken dato.
- La en annen person godkjenne endringen.
- Varsle gammel og avtalt kontakt om gjennomført endring.
- Kontroller den første betalingen særskilt.
Hvis telefonnummeret også skal endres, må den gamle kanalen eller en annen sterk kontroll brukes først. Ikke la én e-post bytte både konto og kontrollkanal.
Lag en godkjenningsmatrise
| Hendelse | Minstekontroll | Ekstra kontroll etter risiko |
|---|---|---|
| ny leverandør | oppretter og annen godkjenner | bekreftelse fra kontraktseier |
| endret kontonummer | motoppringing til kjent nummer | ventetid og varsel til gammel kontakt |
| betaling til ny mottaker | to godkjennere | bankens mottakerkontroll der tilgjengelig |
| uvanlig stort beløp | to personer og samsvar med grunnlag | leder utenfor samme e-posttråd |
| hastebetaling | ordinær kontroll beholdes | dokumentert begrunnelse og etterkontroll |
| refusjon | kobles til opprinnelig ordre og betaler | tilbake til opprinnelig betalingsmåte |
| endret lønnskonto | kjent HR-prosess og identitetskontroll | varsel til tidligere kontaktdata |
Rollene bør skilles der størrelsen tillater det:
- person som bestiller
- person som registrerer leverandør eller endring
- person som attesterer grunnlaget
- person som godkjenner betalingen
- person som følger opp avvik og avstemming
I en svært liten bedrift kan eier og regnskapsfører dele kontrollen. Poenget er at én kompromittert innboks eller stresset person ikke skal kunne fullføre hele kjeden.
En verifiseringssamtale som faktisk kontrollerer noe
Bruk et kjent nummer og spør konkret:
- Hvilken virksomhet og avtale gjelder endringen?
- Hvilket gammelt kontonummer erstattes?
- Hva er nytt kontonummer og virkningsdato?
- Hvem hos leverandøren har godkjent endringen?
- Skal allerede utsendte fakturaer også endres?
Ikke bruk spørsmål der svaret allerede står i den mistenkelige e-posten som eneste identitetskontroll. Dokumenter dato, kontrollkanal og hvem som bekreftet, men ikke ta opp samtalen eller samle unødvendige personopplysninger uten avklart grunnlag.
Tegn som skal utløse kontroll, ikke dom
- hastverk, hemmelighold eller press fra autoritet
- ønske om å hoppe over vanlig arbeidsflyt
- ny konto, bank, land, valuta eller betalingsmåte
- små endringer i avsender- eller svaradresse
- faktura eller PDF med andre betalingsdata enn leverandørregisteret
- uventet tidspunkt, enhet eller skrivestil
- telefon eller video som følger opp meldingen for å skape tillit
- svar i gammel tråd med nytt vedlegg eller ny lenke
Godt språk beviser ingenting, og dårlig språk beviser heller ikke svindel. Bruk tegnene til å starte en fast kontroll.
Tekniske e-postkontroller
SPF, DKIM og DMARC
DMARC kan redusere direkte forfalskning av det egne domenet når SPF eller DKIM er riktig justert mot synlig Fra-domene og policyen håndheves. Det stopper ikke:
- kompromittert ekte konto
- lignende domene
- visningsnavn fra en annen adresse
- svindel i leverandørens ekte tråd
- falsk telefon, SMS, chat eller video
Bruk SPF-, DKIM- og DMARC-guiden og følg rapportene.
Konto og administrator
- håndhev phishing-resistent MFA der plattformen støtter det
- skill daglig bruker fra administrator
- beskytt passordreset og gjenoppretting
- varsle ved ny faktor, ny administrator og ny OAuth-app
- kontroller videresending, innboksregler, delegering og Send som
- tilbakekall økter og tokens ved mistanke
- bevar logger lenge nok til å undersøke tråden
Domene og forvekslingsnavn
Overvåk kritiske domenevarianter etter risiko, og gi ansatte og leverandører en kjent måte å verifisere kontakt på. Defensiv registrering kan hjelpe for noen få svært nærliggende navn, men skalerer ikke til alle mulige varianter.
Guiden om phishing-domener dekker registrering, overvåking og respons.
Når en mistenkelig betalingsmelding kommer
- Ikke svar, klikk, åpne nytt vedlegg eller bruk telefonnummeret i meldingen.
- Stopp betaling og endring i økonomisystemet.
- Rapporter via den kjente interne kanalen.
- Verifiser leder, leverandør eller ansatt via tidligere kjent kontaktpunkt.
- Sammenlign leverandørregister, bestilling, faktura og tidligere betaling.
- La sikkerhetsansvarlig kontrollere konto, regler, økter og meldingshoder ved behov.
- Varsle andre mulige mottakere gjennom en sikker kanal.
- Dokumenter avgjørelse og forbedre kontrollen som nesten sviktet.
Ikke videresend meldingen bredt hvis den kan inneholde skadevare eller sensitive opplysninger. Bruk rapporteringsfunksjonen eller prosedyren virksomheten har bestemt.
Hvis betalingen allerede er sendt
Tid er viktig, men ingen kan love at pengene kan hentes tilbake.
Først
- Kontakt bankens svindel- eller sikkerhetskanal via kjent nummer.
- Oppgi betalingsreferanse, tidspunkt, beløp, mottakerkonto og at det kan være svindel.
- Be banken vurdere stans, tilbakekalling eller kontakt med mottakerbank.
- Stopp planlagte eller relaterte betalinger etter intern fullmakt.
- Varsle ansvarlig leder, økonomi og hendelsesansvarlig i en sikker kanal.
Bevar og undersøk
- original melding og meldingshoder
- tråd, vedlegg, lenker og telefonnumre
- betalingsgrunnlag, endringslogg og godkjenninger
- bankreferanse og kommunikasjon med banken
- kontoens innlogginger, økter, regler, delegering og OAuth-apper
- hvem som mottok lignende meldinger
- hvilke data angriperen kan ha lest eller brukt
Ikke slett den kompromitterte kontoen eller «rydde» alt før ansvarlig har vurdert bevis og behov. Sikre tilgang fra en ren administratorkonto og tilbakekall angriperens økter og metoder.
Varsle riktig
Politiet beskriver direktør- og fakturasvindel og hvordan den anmeldes . Vurder også forsikring, berørte leverandører eller kunder, personvernbrudd og andre sektor- eller avtalekrav ut fra hendelsen.
Koordiner ikke hele responsen i e-post hvis e-postkontoen eller leverandørtråden kan være kompromittert.
Øv uten å teste hvem som er lett å lure
Bruk en bordøvelse med økonomi, leder, IT og eventuelt regnskapsfører:
- En ekte leverandørtråd får nytt kontonummer.
- Betalingen er under den vanlige beløpsgrensen.
- Kontaktpersonen svarer fra den kompromitterte kontoen.
- En leder ringer og ber om hastverk.
- Betalingen blir sendt før noen rapporterer.
Mål om teamet finner kjent telefonnummer, stopper arbeidsflyten, kontakter banken, sikrer kontoen og bevarer spor. Lukk tekniske og prosessuelle funn etter øvelsen.
Guiden om sikkerhetsopplæring gir program og måltall.
Policy som kan kopieres
Endring av leverandør-, lønns- eller refusjonskonto skal aldri godkjennes fra e-post alene. Endringen verifiseres via et tidligere kjent kontaktpunkt og godkjennes av en annen person. Vanlige kontroller gjelder også ved hastverk og lederforespørsel. Mistanke og feil rapporteres straks uten sanksjon for den som varsler i god tro. Ved mulig feilbetaling kontaktes banken før intern etterforskning forsinker responsen.
Tilpass beløp, roller, bankkanal og dokumentasjon til virksomheten. Test at prosessen også virker når leder eller regnskapsfører er utilgjengelig.
Månedlig kontroll
| Måltall | Mål eller dokumentert avvik |
|---|---|
| nye leverandører med to godkjennere | 100 % |
| kontonummerendringer verifisert i kjent kanal | 100 % |
| risikobetalinger med riktig godkjenning | 100 % |
| brukere med betalingsrett | navngitt, nødvendig og gjennomgått |
| avvik fra matrise | eier, grunn og tiltak |
| tid fra rapport til bankkontakt | målt og øvd |
| åpne hendelsestiltak | eier og frist |
Hva tilbyr Vymo?
Vymos e-postplaner oppgir spam- og virusfilter, men lover ikke at direktørsvindel, falsk faktura, forvekslingsdomene eller kompromittert ekte konto alltid stoppes. Vymo leverer heller ikke bankkontroll eller kundens interne betalingsgodkjenning.
Har virksomheten krav til e-postlogger, MFA, videresendingskontroll eller domenetiltak, send kravene før bestilling . Ikke send fakturaer, kontonumre, meldingsinnhold, passord eller hendelsesdata i det vanlige skjemaet.
Har bedriften funnet riktig navn?
Sjekk om .no-domenet er ledig. Et .no-domene koster 199,- per år, også ved fornyelse.