Spring til hovedindhold

IT-sikkerhed

Hvad er whaling? CEO-fraud og direktørsvindel forklaret

Whaling er målrettet svindel mod ledelsen, også kaldet CEO-fraud eller direktørsvindel. Se hvordan angrebene foregår, og hvordan I beskytter jer.

Kort sagt

Whaling er en målrettet form for phishing, der går efter de store fisk: direktører, økonomichefer og andre med adgang til penge eller følsomme data.

Hvor almindelig phishing sendes bredt ud, er whaling-angreb researchede og personlige: Angriberen kender navne, titler, igangværende projekter og skrivestil. Den mest udbredte variant er CEO-fraud, på dansk direktørsvindel: En medarbejder i økonomifunktionen modtager en mail, der tilsyneladende kommer fra direktøren, med en hastende og fortrolig anmodning om at overføre penge eller ændre kontonummeret på en faktura.

Angrebene bruger sjældent teknisk avancerede metoder, men udnytter autoritet, travlhed og frygten for at sige nej til chefen. Forsvaret er tilsvarende organisatorisk: faste procedurer for verifikation af betalinger og kontoændringer, awareness-træning af ledelse og økonomi samt tekniske værn som DMARC. MI Support IT træner danske virksomheder i netop disse angreb.

Tilbage til ordbogen

Hvad er whaling?

Whaling er phishing rettet mod "hvalerne": topledelsen og de medarbejdere, der kan flytte penge eller udlevere data. I daglig dansk tale kaldes den mest udbredte variant CEO-fraud eller direktørsvindel: Svindleren udgiver sig for at være direktøren og beder en medarbejder om at gennemføre en overførsel. Angrebene er blandt de mest indbringende former for cyberkriminalitet, netop fordi de springer teknikken over og går direkte efter mennesket.

Whaling vs. phishing vs. spear phishing

De tre begreber er samme grundidé med stigende præcision:

  • Phishing: massudsendte falske mails, samme besked til tusinder, håbet er, at nogle få bider på.
  • Spear phishing: målrettet mod en bestemt person eller virksomhed, med research bag.
  • Whaling: spear phishing mod toppen (direktionen, økonomichefen, bestyrelsen) eller i direktørens navn mod medarbejderne.

Familien har flere grene: vishing og quishing (telefon og QR-koder), spoofing af afsenderadresser og senest deepfakes, hvor selv stemme og video forfalskes.

Sådan foregår CEO-fraud i praksis

Et typisk forløb ser sådan ud:

  1. Research: Angriberen finder ledelsens navne på hjemmesiden og LinkedIn, ser hvem der sidder i økonomi, og hvornår direktøren er på rejse eller til konference.
  2. Kontakt: En mail fra "direktøren" lander hos en økonomimedarbejder, enten fra en forfalsket afsenderadresse eller et domæne, der ligner (fx misupportlt.dk med l i stedet for i).
  3. Pres: Beskeden er hastende og fortrolig: "Jeg sidder i møde, kan ikke ringes op. Overfør 240.000 kr. til denne konto i dag. Det gælder et opkøb, hold det for dig selv."
  4. Overførslen: Sker betalingen, er pengene typisk videreflyttet gennem muldyrkonti inden for timer.

Bemærk, hvad der ikke indgår: malware, hacking, tekniske sårbarheder. Hele angrebet er psykologi.

Fakturasvindel: de typiske kendetegn

En beslægtet variant er fakturasvindel, hvor "en leverandør" meddeler, at deres kontonummer er ændret, hvorefter næste rigtige faktura betales til svindlerens konto. De typiske røde flag på tværs af begge varianter:

  • Hastværk og fortrolighed: "skal ske i dag", "involver ikke andre".
  • Brud på normal proces: betaling uden om det normale flow, ny konto, udenlandsk bank.
  • Afsenderen er "næsten" rigtig: ét bogstav forkert i domænet, eller svaradressen afviger fra afsenderen.
  • Sprog og tone: lidt for formelt, lidt for generisk, eller påfaldende anderledes end personen plejer.

Beskyt ledelsen: konkrete tiltag

  • Verifikationsprocedure: Alle kontoændringer og usædvanlige betalinger bekræftes via en anden kanal: Ring op på et kendt nummer. Ingen undtagelser, heller ikke for direktøren; en ægte direktør vil forstå det.
  • Fire øjne på betalinger over en fastsat grænse.
  • DMARC, SPF og DKIM på jeres domæne, så jeres egen afsenderadresse ikke kan forfalskes frit.
  • Awareness-træning af ledelse og økonomifunktion: De er målgruppen, ikke kun "almindelige" medarbejdere.
  • Meld angreb til politiet (NSK) og jeres bank med det samme. Hurtig reaktion kan nå at stoppe overførslen.

Sådan hjælper MI Support IT

MI Support IT træner ledelser og økonomifunktioner i at genkende CEO-fraud gennem IT-sikkerhedstræning med simulerede angreb, og sætter de tekniske værn op som en del af et samlet IT-sikkerhedsarbejde. Kontakt os, før svindleren gør.

Skal vi tage en snak om din virksomhed og jeres behov?

Rigtige mennesker taler til rigtige mennesker. Vi vender tilbage samme dag.