Gå til indhold
atlas

Direktørsvindel (CEO fraud)

Også kendt som: CEO fraud, BEC, fakturasvindel

Svindel, hvor kriminelle udgiver sig for at være chefen eller en leverandør og narrer ansatte til at betale eller sende data.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En målrettet svindel, hvor angriberen overtager eller efterligner en betroet persons mailadresse og sender en troværdig anmodning - oftest om at ændre bankoplysninger eller foretage en hastebetaling.

Forklaret enkelt

Som en falsk seddel, der ser ud til at komme fra chefen, og som beder dig give pengekassen til personen ved døren.

I praksis

En økonomimedarbejder i en kommune får en mail fra, hvad der ligner en fast leverandørs adresse, om at leverandøren har skiftet bankkonto; de næste tre fakturaer bliver betalt direkte til de kriminelle.

Hvorfor det betyder noget

Der kræves ingen skadelig software, og mailen ser ofte perfekt ud, så et opkald til et kendt nummer for at tjekke er tit det eneste, der stopper et stort tab.

Teknisk uddybning

Direktørsvindel er økonomisk svindel, der bruger mail som kanal, ikke en malwareteknik. FBI's opdeling skelner mellem CEO fraud (en direktør beordrer en hasteoverførsel), falske fakturaer og leverandørsvindel, kompromittering af en medarbejders egen postkasse for at fakturere vedkommendes kunder, efterligning af advokater omkring fortrolige handler samt tyveri af data som løn- og skatteoplysninger som forarbejde. I IC3's årsrapport for 2025 var BEC den næststørste kategori af cyberbaseret svindel målt på tab, med 3.046.598.558 USD indrapporteret, kun overgået af investeringssvindel; tallet dækker de anmeldelser, der er sendt til IC3, så de reelle tab er højere.

To tekniske varianter dominerer. I spoofing-varianten kommer angriberen aldrig ind i nogen postkasse: Et lookalike-domæne (et ekstra bogstav, et andet topdomæne, et homoglyf-tegn), et visningsnavn, der matcher direktøren, men sidder på en gratis mailadresse, eller en Reply-To-header, der i det stille leder svaret et andet sted hen. Afsendergodkendelse løser en del af det - SPF (RFC 7208) og DKIM (RFC 6376), afstemt under en DMARC-politik med p=reject (RFC 7489), stopper forfalskning af præcis organisationens eget domæne, men gør intet ved et lookalike-domæne med sine egne gyldige DMARC-poster. I kontoovertagelses-varianten stjæles adgangsoplysninger eller sessionstokens via phishing, ofte med adversary-in-the-middle-kits, der omgår engangskoder og push-MFA. Angriberen læser derefter mailtrådene, venter på en rigtig faktureringsrunde og opretter indbakkeregler, der videresender, flytter eller sletter svar med ord som faktura eller betaling (MITRE ATT&CK T1114.003 og T1564.008). Vendor email compromise er samme mønster kørt fra en leverandørs postkasse, så den svigagtige mail reelt kommer fra det betroede domæne og består alle godkendelsestjek.

Fordi nyttelasten er en anmodning og ikke en fil, har indholdsfiltre svært ved at fange den, og de afgørende kontroller er procesmæssige: Ændring af bankoplysninger verificeres ved at ringe tilbage på et nummer, man allerede har registreret (aldrig et nummer fra mailen), to personers godkendelse over en beløbsgrænse, karensperiode for nye betalingsmodtagere og en regel om, at ledelsen aldrig beordrer betalinger via mail alene. Den tekniske støtte er bannere på eksterne mails, overvågning af lookalike-domæner, alarmer på nye videresendelsesregler og logins fra umulige placeringer samt phishing-resistent MFA (FIDO2/WebAuthn), der lukker vejen til kontoovertagelse.

Genopretning er et kapløb med afviklingen af betalingen. Overførsler skal straks kaldes tilbage via banken; FBI's Financial Fraud Kill Chain, som IC3's Recovery Asset Team har drevet siden 2018, rapporterede 3.900 igangsatte sager i 2025, hvor omkring 58 procent af de forsøgte beløb blev indefrosset. I Danmark er sagen bedrageri efter straffelovens § 279 og anmeldes til politiet; indeholdt den kompromitterede postkasse personoplysninger, kan det også være et brud på persondatasikkerheden, der skal anmeldes til Datatilsynet inden for 72 timer efter databeskyttelsesforordningens art. 33, stk. 1.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Brugerkonto
  2. →Direktørsvindel (CEO fraud)

Relationer

Forudsætter
Brugerkonto
Udnytter
Sårbarhed
Bruges sammen med
PretextingDeepfake

Kilder og videre læsning

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Modul 2

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.