Business email compromise (BEC) er en særskilt kategori af økonomisk kriminalitet, ikke en variant af phishing, der tilfældigvis er rettet mod ledere. Phishing lykkes ved at få nogen til at klikke på noget, de ikke burde. Business email compromise lykkes helt uden det maskineri: Hele angrebet består af en velundersøgt e-mail, der beder en bestemt person om at gøre noget, som på plausibel vis passer ind i en normal arbejdsdag. De største hændelser kan flytte sekscifrede beløb i en enkelt overførsel, og når nogen opdager det, har pengene som regel allerede forladt landet.

Ingen af de signaler, som et phishingfilter eller en veluddannet medarbejder normalt ville lede efter, opdages. Det er det, der adskiller business email compromise fra almindelig phishing, og det er grunden til, at generel phishing-opmærksomhed ikke kan gøre meget for at stoppe det. Vi vil vise Dem, hvordan De spotter business email compromise og beskytter Deres organisation.

Hvad er business email compromise?

Business email compromise er et målrettet angreb, hvor en kriminel udgiver sig for at være en person, som målet har tillid til – typisk en topleder, en leverandør eller en intern kollega – og anmoder om en bankoverførsel, en ændring af betalingsoplysninger eller følsomme legitimationsoplysninger.

Der er typisk ingen malware(nyt vindue) og intet ondsindet link involveret. Hvad der varierer, er hvordan afsenderens identitet forfalskes, og angribere har flere muligheder, end de fleste antager:

  • Lignende domæner: Angriberen registrerer et domæne, der er næsten identisk med det rigtige, ved at udskifte et enkelt bogstav eller tilføje en bindestreg, og regner med, at ingen læser adressen grundigt.
  • Spoofing af visningsnavn: Visningsnavnet i “Fra” er indstillet til at matche den betroede person – “John Smith” – mens den faktiske adresse er noget helt andet. Mange mobile e-mailklienter viser som standard kun visningsnavnet, så den rigtige adresse aldrig overhovedet vises på skærmen.
  • Header-spoofing: SMTP, protokollen der overfører e-mails, verificerer ikke “Fra”-headeren i sig selv, så en angriber kan sende en besked, der hævder at komme fra den rigtige adresse, uden nogensinde at have kontrol over den. Hvorvidt den når indbakken, afhænger af det modtagende domænes godkendelsestjek.
  • Svar til-manipulation: Den synlige “Fra”-adresse ser legitim ud, men der er angivet en anden Svar til-adresse bag den, så i det øjeblik målet trykker på svar, omdirigeres samtalen i det stille til angriberen.
  • Kompromittering af konto: Angriberen får adgang til en ægte e-mail-konto og sender anmodningen indefra.

Den sidste af disse, kontokompromittering, er den sværeste at opdage, fordi der reelt set intet teknisk er galt med e-mailen. Den kom fra den rigtige adresse på det rigtige brugerdefinerede e-mail-domæne, og den kan endda fortsætte en tråd, som modtageren har set før.

Sådan fungerer en business email compromise-drejebog

Business email compromise-angreb er opbyggede, ikke improviserede, og forberedelsen er som regel dér, hvor størstedelen af den kriminelles indsats lægges.

Informationsindsamling

Det starter med rekognoscering: LinkedIn-profiler afslører, hvem der har hvilken titel, og hvem der refererer til hvem, virksomhedens pressemeddelelser annoncerer fusioner, finansieringsrunder eller nye leverandørforhold, og et autosvar ved fravær kan give en angriber den ene detalje, de har mest brug for: en bekræftelse på, at den rigtige leder ikke kan træffes lige nu.

Valg af mål

Derfra går angriberen videre til udvælgelse af målet. Ikke alle medarbejdere er nyttige i et business email compromise-forsøg; målet skal være en person med beføjelse til rent faktisk at flytte penge eller ændre betalingsoplysninger, hvilket normalt indsnævrer feltet til økonomiafdelingen, kreditorbogholderiet, HR eller lønningsafdelingen.

Efterligningen begynder

Når et mål og en plausibel historie er valgt, følger efterligningen – enten via et spoofet, lignende domæne eller en reelt kompromitteret postkasse – tilpasset den tone, signatur og formalitetsgrad, som den rigtige afsender ville bruge.

Kontakten etableres

Angriberen interagerer med nogen i virksomheden og fremsætter en hastende anmodning eller et krav. Det kan være et opkøb, der skal lukkes i dag, en revisor, der skal have tallene med det samme, eller en strandet kollega, der ikke kan komme igennem på telefonen.

Som regel vil anmodningen være en bankoverførsel, en ændring af bankoplysninger eller en anmodning om login-legitimationsoplysninger, formuleret som noget, der blot skal udføres, og ikke noget, der skal stilles spørgsmålstegn ved.

Fire almindelige scenarier for business email compromise

Her er et par af de mest almindelige business email compromise-taktikker, som angribere benytter.

CEO-svindel

En e-mail ser ud til at komme fra den administrerende direktør eller en anden topleder og beder et medlem af økonomiteamet om at behandle en hastende, ofte fortrolig, betaling. Afsenderens tilsyneladende høje stilling gør det meste af arbejdet her, da få medarbejdere føler sig trygge ved at stille spørgsmålstegn ved en anmodning, der ser ud til at komme fra topledelsen.

Fakturasvindel

En leverandør, som virksomheden allerede samarbejder med, lader til at give besked om ændrede bankoplysninger, typisk timet til at ankomme lige før en rigtig faktura forfalder. Da der allerede eksisterer et reelt forretningsforhold og en reel betaling, er denne version ofte den sværeste for et økonomiteam at opdage, og den tegner sig for nogle af de største enkelttab, virksomheder rapporterer.

Lønomdirigering

En e-mail, der udgiver sig for at være en medarbejder – eller lejlighedsvis HR selv – beder lønningsafdelingen om at opdatere bankoplysninger forud for den næste lønkørsel. Anmodningen er lille og tilstrækkeligt triviel til, at den sjældent kontrolleres en ekstra gang, hvilket netop er grunden til, at det virker.

Udgive sig for at være IT-support

En besked, der udgiver sig for at være intern IT eller en helpdesk, beder en medarbejder om at bekræfte en adgangskode eller godkende en login-anmodning før en systemopdatering. I modsætning til de tre andre går dette scenarie ikke direkte efter penge. Det går efter de legitimationsoplysninger, der gør enhver anden form for business email compromise nemmere at udføre.

Hvad business email compromise rent faktisk koster

Tab som følge af business email compromise rapporteres anderledes end almindelig kortsvindel, hvilket er en af grundene til, at problemets omfang let kan undervurderes. FBI’s Internet Crime Complaint Center registrerede 2,77 milliarder dollars(nyt vindue) i tab på business email compromise på tværs af 21.442 indberettede hændelser i 2024, og deres løbende opgørelse over svindlen anslår de globale tab til over 55 milliarder dollars(nyt vindue) i løbet af det seneste årti. Gennemsnit skjuler dog den virkelige historie. Sagerne, der skabte overskrifter, viser, hvad en enkelt veludført e-mail kan flytte.

Mellem 2013 og 2015 franarrede en litauisk svindler Facebook og Google i alt 121 millioner dollars(nyt vindue) ved hjælp af falske fakturaer fra en virksomhed, der udgav sig for at være Quanta Computer, en hardwareleverandør som begge firmaer reelt benyttede. Da fakturaerne passede ind i et eksisterende forretningsforhold, betalte regnskabsteamene dem – og fortsatte med at betale dem i to år.

I 2016 blev den østrigske luftfartsleverandør FACC ramt af en e-mail, der udgav sig for at være fra den daværende administrerende direktør, med en anmodning om en overførsel på omkring 50 millioner euro(nyt vindue) til et påstået opkøbsprojekt – nøjagtig det påskud, der er beskrevet øverst i denne artikel. Virksomheden stoppede en del af overførslen efter at have opdaget svindlen, men resten blev aldrig genvundet.

Disse sager beskriver en kategori af kriminalitet, der adskiller sig fra de fleste phishing-statistikker. Phishing måles i mængde: millioner af næsten identiske e-mails, hvoraf de fleste fanges af et filter, før nogen overhovedet ser dem.

Business email compromise måles i individuelle hændelser, hver især bygget op omkring et enkelt mål og en enkelt betaling, og som hver især kan forvolde mere skade på en enkelt eftermiddag, end tusind blokerede phishing-e-mails nogensinde ville kunne.

Enhver organisation, der tidligere har overført penge via bankoverførsel eller ændret en leverandørs bankoplysninger, bør behandle dette som en reel økonomisk risiko og anmelde mistænkelige hændelser til det nationale center for svindelrapportering – FBI’s IC3 i USA, Action Fraud i Storbritannien og tilsvarende instanser andre steder.

Kontrollerne, der rent faktisk stopper business email compromise

Fordi business email compromise omgår de tekniske advarselssignaler, som phishing-træning bygger på, ser kontrollerne, der stopper det, også anderledes ud. Bevidsthed hjælper, men det forsvar, der rent faktisk holder, er proceduremæssigt og teknisk – ikke et spørgsmål om, at medarbejdere skal læse e-mails mere omhyggeligt.

Dobbeltgodkendelse

Dobbeltgodkendelse af enhver betaling over en fastsat grænse skal være obligatorisk og ikke en høflighed, der ydes, når nogen husker at spørge. En enkelt persons godkendelse bør aldrig være nok til at overføre et betydeligt pengebeløb, uanset hvor højtstående eller hastende anmodningen fremstår.

Verifikation via tilbagekald

Verifikation via tilbagekald lukker det hul, som e-mail alene ikke kan. Enhver anmodning om at ændre bankoplysninger eller frigive en betaling bør bekræftes telefonisk ved hjælp af et nummer, der allerede er registreret – aldrig et, der er oplyst i selve e-mailen, da et nummer opgivet af angriberen blot forbinder målet direkte tilbage til angriberen.

Gennemgå procedurer for betalingsgodkendelse

Regelmæssige gennemgange af procedurer for betalingsgodkendelse hjælper også med at reducere risikoen for business email compromise over tid. Efterhånden som virksomheder vokser, bliver midlertidige undtagelser og uformelle genveje ofte en del af den daglige drift, uden at nogen stiller spørgsmålstegn ved, om de stadig er passende. Gennemgang af, hvem der kan godkende betalinger, hvordan ændringer af bankoplysninger godkendes, og hvilke transaktioner der kræver yderligere verifikation, er med til at sikre, at de økonomiske kontroller fortsat matcher organisationens aktuelle risikoniveau. Selv veludformede procedurer mister deres effektivitet, hvis de ikke tages op til fornyet overvejelse, efterhånden som virksomheden udvikler sig.

E-mail-godkendelse

Teknisk e-mail-godkendelse er en vigtig del af e-mailsikkerhed og spiller en rolle her på en måde, som det ikke gør ved de fleste phishing-angreb, fordi business email compromise ofte beror på spoofing af en organisations eget domæne for at efterligne dens ledere.

DMARC, der fungerer sammen med SPF og DKIM, fortæller modtagende mailservere, hvad de skal gøre med beskeder, der ikke godkendes i forhold til Deres domæne, hvilket gør det betydeligt sværere for en angriber at sende en e-mail, der ser ud til at komme fra Deres egen administrerende direktør.

Åben sikkerhedskultur

Intet af dette fungerer uden en underliggende kulturnorm: Det er altid acceptabelt at stoppe op og verificere en anmodning, uanset hvem der tilsyneladende spørger. Medarbejdere, der frygter at virke besværlige eller mistroiske over for en ledende person, er netop dem, et business email compromise-forsøg er designet til at ramme, og den frygt forsvinder først, når ledelsen gentagne gange gør det klart, at det forventes – og ikke er illoyalt – at stille spørgsmålstegn ved en usædvanlig anmodning.

Sådan spotter De advarselstegnene på et forsøg på business email compromise

Business email compromise viser sig sjældent gennem indlysende tekniske advarselstegn. E-mailen kan komme fra en velkendt adresse, henvise til et virkeligt projekt og bruge et sprog, der matcher tidligere samtaler. Derfor har konteksten omkring anmodningen ofte større betydning end selve e-mailen.

Flere mønstre optræder gentagne gange i undersøgelser af business email compromise. En anmodning, der omgår normale godkendelsesprocedurer, bør altid vække mistanke. Det samme gælder uventede instruktioner om at holde en betaling fortrolig, ændringer af en leverandørs bankoplysninger kort før en faktura forfalder, eller anmodninger, der ankommer, mens en topleder er på rejse og svær at få fat på. Angribere vælger bevidst situationer, hvor medarbejdere har mindre sandsynlighed for at verificere anmodningen via en anden kanal.

Små ændringer i kommunikationsstilen kan også give spor. En leder, der normalt delegerer økonomiske godkendelser, kan pludselig bede om en betaling personligt. En leverandør, der normalt kommunikerer via en kundeansvarlig, kan sende bankinstruktioner fra en anden kontaktperson. Ingen af disse tegn beviser et angreb i sig selv, men de bør give anledning til yderligere verifikation, før penge overføres eller kontooplysninger ændres.

Den sikreste tilgang er at behandle usædvanlige økonomiske anmodninger som undtagelser fra forretningsprocessen snarere end situationer, der kræver hastende beslutninger. Et kort telefonopkald via et betroet nummer eller en bekræftelse via en etableret intern kommunikationskanal kan forhindre et tab, som det ellers ville tage uger eller måneder at genvinde.

Hvordan gør legitimationsoplysninger business email compromise nemmere?

Ikke ethvert forsøg på business email compromise er afhængigt af et spoofet, lignende domæne. Nogle gange starter det med en reelt kompromitteret e-mail-konto, hvor angriberen simpelthen loggede ind med en adgangskode, der allerede var blevet afsløret et andet sted.

Når de først er inde, behøver de ikke forfalske noget. De kan læse gamle tråde, matche tone og formatering nøjagtigt og sende den svigagtige anmodning fra en adresse, der består alle godkendelsestjek, fordi det rent faktisk er afsenderens egen konto.

Det er her, god adgangskodehygiejne og forebyggelse af business email compromise overlapper direkte. Protons Data Breach Observatory sporer, hvor ofte virksomheders legitimationsoplysninger dukker op i kriminelle datasæt længe før, nogen i den berørte virksomhed opdager det – og kontokompromittering er præcis det resultat, som disse data muliggør.

En sikker virksomheds-e-mail, unikke adgangskoder på hver konto kombineret med flerfaktorgodkendelse (MFA) betyder, at en adgangskode, der er lækket fra ét databrud, ikke kan genbruges til at gå ind i en postkasse og iværksætte et business email compromise-forsøg indefra.

En adgangskodeadministrator til virksomheder som Proton Pass for Business gør denne standard realistisk at opretholde på tværs af en hel organisation frem for noget, der afhænger af, at individuelle medarbejdere husker ikke at genbruge en adgangskode. Når legitimationsoplysninger genereres og lagres korrekt, reduceres sårbarheder over for databrud og kontoovertagelser markant.

Beskyt Deres virksomhedskonti mod kompromittering med en sikker adgangskodeadministrator til virksomheder.