(Foto: Dan Jensen)

Pas på mailen fra din direktør - den kan meget vel være fup og svindel

Klumme Vi ser en stigning i omfanget af direktør-svindel - 'CEO fraud' - hvor svindlere forsøger at narre virksomheder og organisationer til at overføre penge til udlandet. Se her, hvordan du nemt kan undgå problemet.

"Hej Eva

Har du fået et minut? Jeg er i øjeblikket bundet op i et møde. Vi er nødt til at lave en bankoverførsel af en faktura Bent har brug for os til at betale for i dag. Lad mig vide, så jeg kan videregive oplysninger til dig. Tak.
Med venlig hilsen
Anders"

Denne mail landede i indbakken hos en bogholder i en dansk virksomhed.

Den angav at komme fra regnskabschefen Anders, der skulle hjælpe den administrerende direktør Bent med en hurtig overførsel til udlandet.

Bogholderen svarede på mailen og bad Anders ringe hende op.

Det gjorde han aldrig.

Det er ikke så mærkeligt. Svar-mailen gik nemlig ikke til regnskabschefens e-mailkonto.

Afsenderen havde oprettet et domæne, der til forveksling lignede virksomhedens domænenavn. Blot var et g udskiftet med et q. Derfor landede Evas svar ikke hos Anders, men hos svindlerne, der stod bag mailen.

Herefter gav svindlerne op - Eva hørte ikke mere til dem.

Hvis hun havde været mindre forsigtig, kunne hun have svaret med at bede om oplysninger om, hvor stort et beløb det drejede sig om, og hvor det skulle overføres til.

Så vidt kom det heldigvis aldrig.

Stigning i direktørsvindel
I DKCERT har vi den senere tid set flere eksempler på denne type mails. Vi kalder dem direktørsvindel eller CEO fraud.

Umiddelbart ligner de almindelige phishing-mails. Men der er nogle vigtige forskelle.

Normal phishing skyder med spredehagl: Svindlerne sender enslydende mails ud til en masse potentielle ofre.

Direktørsvindel er målrettet. Bagmændene undersøger offeret nøje, før de slår til.

De ved, hvilken rolle forskellige ansatte spiller i virksomheden. Mailen til Eva var målrettet til hende som bogholder.

Og afsenderen var angivet til at være regnskabschefen, som ofte sender hende mails.

Direktøren bliver også nævnt. Det sker for at gøre mailen troværdig:

Denne forespørgsel kommer direkte fra den øverste ledelse.

Derfor skal modtageren behandle den hurtigt og uden at stille for mange spørgsmål.

I nogle tilfælde henviser svindlerne til andre medarbejdere, samarbejdspartnere eller måske ligefrem kontrakter, virksomheden har indgået.

Endelig er de direktørsvindelmails, vi har set, skrevet på dansk. Der er nogle mindre sprogfejl, men ikke værre, end hvad mange danskere kan begå.

Det dobbelte pund
En anden mail lyder således:

"Vi er nødt til at sende en betaling på £ 12,708.34 GBP til England i dag. Hvilke oplysninger har du brug for at få det gjort nu?"

Den angiver at være sendt fra direktøren. Mailen har et par sprogfejl, som vi også har set i en anden mail. Det kan tyde på, at de kommer fra samme afsender:

Der står et pundtegn foran beløbet og GBP efter det. Det ville en rigtig direktør næppe gøre.

Og så er der sat punktum og komma i beløbet, som man gør det på engelsk - og altså modsat på dansk.

Også i dette tilfælde blev svindlen afværget, fordi modtageren tog direkte kontakt til direktøren, der ikke kendte noget til overførslen.

Vi kender andre tilfælde, hvor modtageren har korresponderet frem og tilbage et par gange med svindleren i den tro, at det var direktøren, der svarede.

Bloker mails med forfalsket afsender
Direktørsvindel er en trussel mod informationssikkerheden, der ikke udnytter tekniske sårbarheder.

I stedet er der tale om "social engineering," hvor svindleren forsøger at narre sit offer til at udføre en handling.

På et enkelt punkt indgår der dog et teknologibaseret angreb: Afsenderadressen bliver forfalsket.

På grund af arkitekturen for e-mail på internettet er det enkelt at sende en mail med falsk afsender.

Her kan organisationer sætte ind med et teknisk forsvar.

Den oplagte metode er at forhindre, at mail-serveren accepterer e-mails, der kommer fra et andet domæne end det, der er opført som afsenderdomænet.

Det kan teknologier som SPF (Sender Policy Framework) og DKIM (DomainKeys Identified Mail) håndtere.

Vi anbefaler, at man indfører DMARC (Domain-based Message Authentication, Reporting & Conformance) til at supplere SPF og/eller DKIM.

Med DMARC kan organisationen indføre og håndhæve en politik for, hvad mailsystemet skal gøre med mails, der dumper SPF- eller DKIM-testen.

Stigning internationalt
Vi er ikke alene om at observere en stigning i mængden af forsøg på direktørsvindel.

Tidligere på året udsendte det amerikanske forbundspoliti, FBI, en advarsel om emnet.

FBI har på lidt over et år set en stigning på 270 procent i ofre og forventede tab.

Undervis og beskyt
Jeg anbefaler, at organisationer sætter ind på to niveauer: På det organisatoriske niveau skal I have procedurer, som mindsker risikoen for svindel.

I kan for eksempel kræve, at flere parter siger god for en betaling, og at e-mail ikke må stå alene.

Og I skal undervise brugerne, så de lærer at tjekke en ekstra gang, før de reagerer på en e-mail.

På det tekniske niveau bør I bruge DMARC, spamfiltre og andre tekniske kontroller til at mindske mængden af svindel, der slipper igennem

Læs også:

To danske virksomheder snøret for 140 millioner gennem direktør-phishing

Morten Mogensens firma blev forsøgt svindlet, men snød selv svindleren: "Vi tager det som en oplevelse"

Ny type phishing-mail har din chef som afsender




DKCERT (www.cert.dk) er et dansk Computer Security Incident Response Team, der håndterer sikkerhedshændelser på forskningsnettet.

I samarbejde med tilsvarende organisationer over hele verden indsamler DKCERT information om internetsikkerhed. DKCERT er en organisation i DeIC (Danish e-Infrastructure Cooperation).

Henrik Larsen, der er chef for DKCERT og bestyrelsesmedlem i Rådet for Digital Sikkerhed, opdaterer en gang om måneden Computerworlds læsere med de seneste tendenser inden for informationssikkerhed.



Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...

Flere dybdegående Computerworld artikler

Morgen-briefing: Apples Tim Cook bønfalder kineserne: Hold jeres økonomi åben / Toke Kruse sælger selskab bag amerikansk udgave af Billy / Landsholdsspilleren Nicolai Jørgensen investerer i gamer-firma / Fængslet Huawei-chef var vild med Apple-produkter

Tim Cook bønfalder kineserne: Hold jeres økonomi åben. Toke Kruse sælger selskab bag amerikansk udgave af Billy. Landsholdsspilleren Nicolai Jørgensen investerer i gamer-firma. Tidligere Superliga-profil har succes med at sælge trådløse hovedtelefoner. Fængslet Huawei-chef var vild med Apple-produkter og så har HP udnævnt Edgemo til årets danske partner.

Ugen i tech: Stort læk - så kraftige bliver Intels grafikkort i efteråret / Ny dansk operatør er klar med eSIM / Apple på vej med smart trådløs funktion
2 Spiltest: The Division 2 lever op til de høje forventninger
Er dit nye job inden for it-support? Find dit nye job her blandt 10 udvalgte annoncer fra it-jobbank
Svindel med din telefon: Her er de kriminelles nyeste metoder, som du skal holde øje med
Morgen-briefing: Mellem 200 og 600 millioner Facebook-passwords opbevaret uden kryptering / Vestager ikke kandidat til en kommende EU-toppost / Porsches el-bil på hemmeligt besøg i Købenavn fanget på foto
1 Vestager bekræfter: Er i spil til EU-topposter
2 Morgen-briefing: Englænderne skal finde porno-passet frem / Regeringen, KL og Danske Regioner etablerer digitaliseringspagt / Er din printer gammel og dyr? / Volvos nye nøgle sænker teenageknægtens fart


Premium
Partnerskaber med verdens it-giganter er 'helt afgørende' for Ateas fremtid - men Apple mangler efter fyring af selskabet: "Apple har set mere firkantet på selskabets regler"
Interview: Atea har formået at fastholde selskabets partnerskaber med ni af verdens største it-virksomheder trods selskabets bestikkelsesdom, men blev fyret af Apple. "Apple har set mere firkantet på selskabets regler og vurderet, at når der har været tale om bestikkelse, så vil man ikke associeres direkte med vores selskab," lyder det fra topchef Morten Felding.
Computerworld
Her er Kinas næste stjernemobil: Huawei P30
Seneste lækkede detaljer om Huaweis næste toptelefon, Huawei P30, lader ikke meget tilbage til fantasien.
CIO
Tech fra Toppen: Det har CIO Mads Madsbjerg Hansen fra FLSmidth lært af flere års global it-konsolidering
Tech fra Toppen: Flere års arbejde har betydet en reduktion i antallet af it-systemer hos FLSmidth. Men processen har ikke været uden overraskelser. Hør hvad CIO Mads Madsbjerg Hansen har lært af den omfattende og globale proces.
Job & Karriere
Efter blodrødt regnskab: Nu fyrer Atea 20 medarbejdere i Danmark
Atea fyrer nu 20 medarbejdere. Det sker som en direkte konsekvens af, at den danske forretning er under pres, oplyser selskabets direktør.
White paper
Her er alt hvad du skal være opmærksom på ved den Microsoft cloud-baserede suite
Microsoft Office 365 fortsætter med at blive bedre og bedre og Office 365's kommercielle indtjening alene er steget med 38% i Q4 i 2018. Dette er måske ikke så overraskende, med styrken og fleksibiliteten in mente, men mange organisationer er stadig uvidende om begrænsningerne af Office 365, specielt når det gælder backup. I dette whitepaper kigger vi nærmere på, hvorfor Litigation Hold er en rigtig dårlig idé at bruge som backup.