Hvad er whaling?
Whaling er phishing rettet mod "hvalerne": topledelsen og de medarbejdere, der kan flytte penge eller udlevere data. I daglig dansk tale kaldes den mest udbredte variant CEO-fraud eller direktørsvindel: Svindleren udgiver sig for at være direktøren og beder en medarbejder om at gennemføre en overførsel. Angrebene er blandt de mest indbringende former for cyberkriminalitet, netop fordi de springer teknikken over og går direkte efter mennesket.
Whaling vs. phishing vs. spear phishing
De tre begreber er samme grundidé med stigende præcision:
- Phishing: massudsendte falske mails, samme besked til tusinder, håbet er, at nogle få bider på.
- Spear phishing: målrettet mod en bestemt person eller virksomhed, med research bag.
- Whaling: spear phishing mod toppen (direktionen, økonomichefen, bestyrelsen) eller i direktørens navn mod medarbejderne.
Familien har flere grene: vishing og quishing (telefon og QR-koder), spoofing af afsenderadresser og senest deepfakes, hvor selv stemme og video forfalskes.
Sådan foregår CEO-fraud i praksis
Et typisk forløb ser sådan ud:
- Research: Angriberen finder ledelsens navne på hjemmesiden og LinkedIn, ser hvem der sidder i økonomi, og hvornår direktøren er på rejse eller til konference.
- Kontakt: En mail fra "direktøren" lander hos en økonomimedarbejder, enten fra en forfalsket afsenderadresse eller et domæne, der ligner (fx
misupportlt.dkmed l i stedet for i). - Pres: Beskeden er hastende og fortrolig: "Jeg sidder i møde, kan ikke ringes op. Overfør 240.000 kr. til denne konto i dag. Det gælder et opkøb, hold det for dig selv."
- Overførslen: Sker betalingen, er pengene typisk videreflyttet gennem muldyrkonti inden for timer.
Bemærk, hvad der ikke indgår: malware, hacking, tekniske sårbarheder. Hele angrebet er psykologi.
Fakturasvindel: de typiske kendetegn
En beslægtet variant er fakturasvindel, hvor "en leverandør" meddeler, at deres kontonummer er ændret, hvorefter næste rigtige faktura betales til svindlerens konto. De typiske røde flag på tværs af begge varianter:
- Hastværk og fortrolighed: "skal ske i dag", "involver ikke andre".
- Brud på normal proces: betaling uden om det normale flow, ny konto, udenlandsk bank.
- Afsenderen er "næsten" rigtig: ét bogstav forkert i domænet, eller svaradressen afviger fra afsenderen.
- Sprog og tone: lidt for formelt, lidt for generisk, eller påfaldende anderledes end personen plejer.
Beskyt ledelsen: konkrete tiltag
- Verifikationsprocedure: Alle kontoændringer og usædvanlige betalinger bekræftes via en anden kanal: Ring op på et kendt nummer. Ingen undtagelser, heller ikke for direktøren; en ægte direktør vil forstå det.
- Fire øjne på betalinger over en fastsat grænse.
- DMARC, SPF og DKIM på jeres domæne, så jeres egen afsenderadresse ikke kan forfalskes frit.
- Awareness-træning af ledelse og økonomifunktion: De er målgruppen, ikke kun "almindelige" medarbejdere.
- Meld angreb til politiet (NSK) og jeres bank med det samme. Hurtig reaktion kan nå at stoppe overførslen.
Sådan hjælper MI Support IT
MI Support IT træner ledelser og økonomifunktioner i at genkende CEO-fraud gennem IT-sikkerhedstræning med simulerede angreb, og sætter de tekniske værn op som en del af et samlet IT-sikkerhedsarbejde. Kontakt os, før svindleren gør.