Spring til indhold
Fagterm

CEO-fraud (direktørsvindel)

CEO-fraud, på dansk direktørsvindel, er svindel hvor en angriber udgiver sig for at være virksomhedens direktør eller en…

Hvad er ceo-fraud?

CEO-fraud, på dansk direktørsvindel, er svindel hvor en angriber udgiver sig for at være virksomhedens direktør eller en betroet leverandør og beder en medarbejder om at gennemføre en hasteoverførsel eller ændre et kontonummer. Internationalt kaldes det også Business Email Compromise (BEC). Angrebet rammer ejerledede virksomheder hårdt, fordi kommandovejen er kort, og en mail fra ejeren sjældent bliver betvivlet.

Et typisk forløb: bogholderen modtager en mail, der ser ud til at komme fra ejeren, ofte fredag eftermiddag eller mens ejeren er på rejse. Beskeden er kort, fortrolig og haster: 'Overfør 180.000 kr. til denne konto, jeg forklarer senere.' Afsenderadressen er enten forfalsket eller en næsten identisk kopi af den rigtige. I en anden variant har angriberen skaffet sig adgang til en rigtig mailkonto hos virksomheden eller en leverandør og ændrer kontonummeret på en ægte faktura.

Forsvaret er procedurer, ikke teknik alene: ingen kontoændringer eller usædvanlige overførsler uden telefonisk bekræftelse på et kendt nummer, faste beløbsgrænser der kræver to godkendere, og korrekt opsat DMARC, SPF og DKIM på virksomhedens domæne, så forfalskede mails afvises.

Banken skal kontaktes øjeblikkeligt, hvis skaden er sket, for pengene kan i nogle tilfælde standses, hvis der reageres inden for timer. Anmeld derefter til politiet. Dokumentér i Ejerblik, hvem der kan godkende betalinger, og hvilke mailkonti og domæner virksomheden råder over, så det svage led kan findes, før svindleren gør det.

I praksis

For ejerledere er kendskabet til ceo-fraud særligt relevant i forbindelse med digital due diligence. En klar dokumentation af alle aktiver inden for denne kategori giver en mere troværdig og komplet virksomhedsprofil og reducerer risikoen for uklarheder under et salg eller ejerskifte.

Ofte stillede spørgsmål

Relaterede opslag

FagtermSocial engineeringSocial engineering er angreb, der manipulerer mennesker i stedet for at hacke teknik: angriberen udgiver sig for at være en kollega, leverandør eller myndighed og narrer en medarbejder til at udlevere adgang, data eller penge. For en dansk SMV er det den hyppigste vej ind, fordi det er lettere at snyde et menneske end at bryde en firewall. Et opdateret overblik i Ejerblik over, hvem der har adgang til hvad, gør det sværere for en angriber at udnytte forvirring om roller og rettigheder.FagtermPhishingEt cyberangreb hvor en angriber forsøger at narre medarbejdere til at afgive adgangskoder, kreditkortoplysninger eller andre følsomme data ved at udgive sig for at være en betroet afsender – f.eks. banken, en leverandør eller en kollega. Phishing sker typisk via e-mail, SMS eller falske hjemmesider og er den hyppigste indgang til virksomheders systemer.FagtermSpoofingSpoofing er forfalskning af en afsenderidentitet: en mail der ser ud til at komme fra dit eget domæne, et telefonnummer der ligner bankens, eller en hjemmeside der er en kopi af den ægte. Formålet er at få modtageren til at stole på henvendelsen. For en SMV er e-mail-spoofing det mest relevante, fordi virksomhedens eget domæne kan misbruges over for kunder og medarbejdere, hvis DMARC, SPF og DKIM ikke er sat korrekt op.FagtermDMARCDomain-based Message Authentication, Reporting and Conformance – en e-mailsikkerhedsprotokol der forhindrer spoofing af virksomhedens domæne. Manglende DMARC-opsætning gør det lettere for svindlere at sende e-mails der ser ud til at komme fra din virksomhed.FagtermIT-sikkerhedspolitikEt internt dokument der beskriver virksomhedens regler og procedurer for IT-sikkerhed — herunder krav til adgangskoder, MFA, backup-rutiner og håndtering af sikkerhedshændelser. En IT-sikkerhedspolitik er et lovkrav for visse brancher og et hyppigt krav fra cyberforsikringsselskaber. Den er desuden et signal til medarbejdere og samarbejdspartnere om at virksomheden tager informationssikkerhed seriøst.
← Tilbage til leksikon

Klar til at kortlægge din virksomheds digitale aktiver?

Ejerblik guider dig trin for trin med 205+ foruddefinerede aktivtyper og AI-funktionen Kontoscanner.

Ingen binding · Data i EU · Dansk support