Direktørsvindel er en form for målrettet betalingssvindel der noen utgir seg for å være leder eller annen person med myndighet. Business email compromise, ofte forkortet BEC, er bredere og kan også bruke en ekte kompromittert konto hos virksomheten, en leverandør eller en rådgiver.

Meldingen kan være velskrevet, ligge i en ekte e-posttråd og passe med en reell faktura. Derfor må kontrollen ligge utenfor meldingen. En e-post skal ikke alene kunne endre betalingsmottaker eller omgå godkjenning.

Angrepet kan starte flere steder

VariantHva mottakeren serKontroll som stopper handlingen
forfalsket lederadresseriktig visningsnavn og nesten riktig eller spoofet domenekjent godkjenningskanal og DMARC som tillegg
kompromittert lederkontomelding fra ekte adresse og eksisterende trådbetalingsregel som også gjelder ekte e-post
kompromittert leverandørreell faktura med nytt kontonummerverifisering mot kjent leverandørkontakt og tidligere data
forvekslingsdomenedomene med liten staveforskjellkontroll av hele domenet og uavhengig kontakt
falsk lønnsendring«ansatt» ber HR endre lønnskontoendring i kjent HR-kanal og sterk identitetskontroll
falsk refusjonhastekrav om tilbakebetaling til ny kontokobling til opprinnelig transaksjon og to godkjennere
gavekort eller privat utleggleder ber om raskt kjøp utenfor systemetforbud mot omgåelse og motoppringing

En angriper trenger ikke kontrollere Vymos eller virksomhetens domene hvis det er nok å registrere et lignende navn eller overta leverandørens konto.

Fem regler som bør gjelde før neste faktura

  1. Ny betalingsmottaker opprettes av én person og godkjennes av en annen.
  2. Endret kontonummer verifiseres via kjent kontaktpunkt utenfor forespørselen.
  3. Uvanlig, stor eller rask betaling krever ekstra godkjenning etter en skriftlig matrise.
  4. Leder kan ikke oppheve kontrollen med e-post, chat, tale eller video alene.
  5. Alle skal kunne stoppe og rapportere uten å bli straffet for forsinkelsen.

Beløpsgrense alene er utilstrekkelig. Svindleren kan dele opp beløpet eller etterligne en vanlig leverandør. Ta også hensyn til ny mottaker, nytt land, hastegrad, endret kanal og avvik fra bestilling.

Sikre leverandørregisteret

Betalingsprosessen begynner før fakturaen kommer.

Ved ny leverandør

  • hent organisasjons- og kontaktdata fra en kjent kilde
  • avtal hvem som kan be om endring
  • registrer kjent telefonnummer og alternativ kontakt
  • skill personen som oppretter mottaker fra den som godkjenner
  • dokumenter kontonummer og verifiseringsmåte
  • sett ekstra kontroll på første betaling
  • begrens hvem som kan se og endre leverandørdata

Ved endret kontonummer

  1. Sett forespørselen på vent.
  2. Finn kjent kontakt fra kontrakt, leverandørregister eller tidligere kontroll – ikke fra endringsmeldingen.
  3. Ring eller bruk etablert leverandørportal.
  4. Bekreft leverandøridentitet, hvilket kontonummer som endres og fra hvilken dato.
  5. La en annen person godkjenne endringen.
  6. Varsle gammel og avtalt kontakt om gjennomført endring.
  7. Kontroller den første betalingen særskilt.

Hvis telefonnummeret også skal endres, må den gamle kanalen eller en annen sterk kontroll brukes først. Ikke la én e-post bytte både konto og kontrollkanal.

Lag en godkjenningsmatrise

HendelseMinstekontrollEkstra kontroll etter risiko
ny leverandøroppretter og annen godkjennerbekreftelse fra kontraktseier
endret kontonummermotoppringing til kjent nummerventetid og varsel til gammel kontakt
betaling til ny mottakerto godkjennerebankens mottakerkontroll der tilgjengelig
uvanlig stort beløpto personer og samsvar med grunnlagleder utenfor samme e-posttråd
hastebetalingordinær kontroll beholdesdokumentert begrunnelse og etterkontroll
refusjonkobles til opprinnelig ordre og betalertilbake til opprinnelig betalingsmåte
endret lønnskontokjent HR-prosess og identitetskontrollvarsel til tidligere kontaktdata

Rollene bør skilles der størrelsen tillater det:

  • person som bestiller
  • person som registrerer leverandør eller endring
  • person som attesterer grunnlaget
  • person som godkjenner betalingen
  • person som følger opp avvik og avstemming

I en svært liten bedrift kan eier og regnskapsfører dele kontrollen. Poenget er at én kompromittert innboks eller stresset person ikke skal kunne fullføre hele kjeden.

En verifiseringssamtale som faktisk kontrollerer noe

Bruk et kjent nummer og spør konkret:

  • Hvilken virksomhet og avtale gjelder endringen?
  • Hvilket gammelt kontonummer erstattes?
  • Hva er nytt kontonummer og virkningsdato?
  • Hvem hos leverandøren har godkjent endringen?
  • Skal allerede utsendte fakturaer også endres?

Ikke bruk spørsmål der svaret allerede står i den mistenkelige e-posten som eneste identitetskontroll. Dokumenter dato, kontrollkanal og hvem som bekreftet, men ikke ta opp samtalen eller samle unødvendige personopplysninger uten avklart grunnlag.

Tegn som skal utløse kontroll, ikke dom

  • hastverk, hemmelighold eller press fra autoritet
  • ønske om å hoppe over vanlig arbeidsflyt
  • ny konto, bank, land, valuta eller betalingsmåte
  • små endringer i avsender- eller svaradresse
  • faktura eller PDF med andre betalingsdata enn leverandørregisteret
  • uventet tidspunkt, enhet eller skrivestil
  • telefon eller video som følger opp meldingen for å skape tillit
  • svar i gammel tråd med nytt vedlegg eller ny lenke

Godt språk beviser ingenting, og dårlig språk beviser heller ikke svindel. Bruk tegnene til å starte en fast kontroll.

Tekniske e-postkontroller

SPF, DKIM og DMARC

DMARC kan redusere direkte forfalskning av det egne domenet når SPF eller DKIM er riktig justert mot synlig Fra-domene og policyen håndheves. Det stopper ikke:

  • kompromittert ekte konto
  • lignende domene
  • visningsnavn fra en annen adresse
  • svindel i leverandørens ekte tråd
  • falsk telefon, SMS, chat eller video

Bruk SPF-, DKIM- og DMARC-guiden og følg rapportene.

Konto og administrator

  • håndhev phishing-resistent MFA der plattformen støtter det
  • skill daglig bruker fra administrator
  • beskytt passordreset og gjenoppretting
  • varsle ved ny faktor, ny administrator og ny OAuth-app
  • kontroller videresending, innboksregler, delegering og Send som
  • tilbakekall økter og tokens ved mistanke
  • bevar logger lenge nok til å undersøke tråden

Domene og forvekslingsnavn

Overvåk kritiske domenevarianter etter risiko, og gi ansatte og leverandører en kjent måte å verifisere kontakt på. Defensiv registrering kan hjelpe for noen få svært nærliggende navn, men skalerer ikke til alle mulige varianter.

Guiden om phishing-domener dekker registrering, overvåking og respons.

Når en mistenkelig betalingsmelding kommer

  1. Ikke svar, klikk, åpne nytt vedlegg eller bruk telefonnummeret i meldingen.
  2. Stopp betaling og endring i økonomisystemet.
  3. Rapporter via den kjente interne kanalen.
  4. Verifiser leder, leverandør eller ansatt via tidligere kjent kontaktpunkt.
  5. Sammenlign leverandørregister, bestilling, faktura og tidligere betaling.
  6. La sikkerhetsansvarlig kontrollere konto, regler, økter og meldingshoder ved behov.
  7. Varsle andre mulige mottakere gjennom en sikker kanal.
  8. Dokumenter avgjørelse og forbedre kontrollen som nesten sviktet.

Ikke videresend meldingen bredt hvis den kan inneholde skadevare eller sensitive opplysninger. Bruk rapporteringsfunksjonen eller prosedyren virksomheten har bestemt.

Hvis betalingen allerede er sendt

Tid er viktig, men ingen kan love at pengene kan hentes tilbake.

Først

  1. Kontakt bankens svindel- eller sikkerhetskanal via kjent nummer.
  2. Oppgi betalingsreferanse, tidspunkt, beløp, mottakerkonto og at det kan være svindel.
  3. Be banken vurdere stans, tilbakekalling eller kontakt med mottakerbank.
  4. Stopp planlagte eller relaterte betalinger etter intern fullmakt.
  5. Varsle ansvarlig leder, økonomi og hendelsesansvarlig i en sikker kanal.

Bevar og undersøk

  • original melding og meldingshoder
  • tråd, vedlegg, lenker og telefonnumre
  • betalingsgrunnlag, endringslogg og godkjenninger
  • bankreferanse og kommunikasjon med banken
  • kontoens innlogginger, økter, regler, delegering og OAuth-apper
  • hvem som mottok lignende meldinger
  • hvilke data angriperen kan ha lest eller brukt

Ikke slett den kompromitterte kontoen eller «rydde» alt før ansvarlig har vurdert bevis og behov. Sikre tilgang fra en ren administratorkonto og tilbakekall angriperens økter og metoder.

Varsle riktig

Politiet beskriver direktør- og fakturasvindel og hvordan den anmeldes . Vurder også forsikring, berørte leverandører eller kunder, personvernbrudd og andre sektor- eller avtalekrav ut fra hendelsen.

Koordiner ikke hele responsen i e-post hvis e-postkontoen eller leverandørtråden kan være kompromittert.

Øv uten å teste hvem som er lett å lure

Bruk en bordøvelse med økonomi, leder, IT og eventuelt regnskapsfører:

  1. En ekte leverandørtråd får nytt kontonummer.
  2. Betalingen er under den vanlige beløpsgrensen.
  3. Kontaktpersonen svarer fra den kompromitterte kontoen.
  4. En leder ringer og ber om hastverk.
  5. Betalingen blir sendt før noen rapporterer.

Mål om teamet finner kjent telefonnummer, stopper arbeidsflyten, kontakter banken, sikrer kontoen og bevarer spor. Lukk tekniske og prosessuelle funn etter øvelsen.

Guiden om sikkerhetsopplæring gir program og måltall.

Policy som kan kopieres

Endring av leverandør-, lønns- eller refusjonskonto skal aldri godkjennes fra e-post alene. Endringen verifiseres via et tidligere kjent kontaktpunkt og godkjennes av en annen person. Vanlige kontroller gjelder også ved hastverk og lederforespørsel. Mistanke og feil rapporteres straks uten sanksjon for den som varsler i god tro. Ved mulig feilbetaling kontaktes banken før intern etterforskning forsinker responsen.

Tilpass beløp, roller, bankkanal og dokumentasjon til virksomheten. Test at prosessen også virker når leder eller regnskapsfører er utilgjengelig.

Månedlig kontroll

MåltallMål eller dokumentert avvik
nye leverandører med to godkjennere100 %
kontonummerendringer verifisert i kjent kanal100 %
risikobetalinger med riktig godkjenning100 %
brukere med betalingsrettnavngitt, nødvendig og gjennomgått
avvik fra matriseeier, grunn og tiltak
tid fra rapport til bankkontaktmålt og øvd
åpne hendelsestiltakeier og frist

Hva tilbyr Vymo?

Vymos e-postplaner oppgir spam- og virusfilter, men lover ikke at direktørsvindel, falsk faktura, forvekslingsdomene eller kompromittert ekte konto alltid stoppes. Vymo leverer heller ikke bankkontroll eller kundens interne betalingsgodkjenning.

Har virksomheten krav til e-postlogger, MFA, videresendingskontroll eller domenetiltak, send kravene før bestilling . Ikke send fakturaer, kontonumre, meldingsinnhold, passord eller hendelsesdata i det vanlige skjemaet.

Har bedriften funnet riktig navn?

Sjekk om .no-domenet er ledig. Et .no-domene koster 199,- per år, også ved fornyelse.