Deepfake-teknologien har gjort det markant lettere for svindlere at udgive sig for at være erhvervsfolk. En svindler kan nu deltage i et videoopkald og svare overbevisende på spørgsmål i realtid som en anden person.
Dette er den tredje kanal for AI-baseret identitetstyveri, efter e-mail og stemme, og det er den, virksomheder er mindst forberedt på: Et ansigt i et videoopkald føles helt menneskeligt og umuligt at forfalske.
Vi har set på, hvordan AI-phishing-kampagner er hurtigere og lettere at iværksætte, og hvordan kloning af stemmer øger antallet af vishing-forsøg. I denne artikel ser vi på, hvad der sker, når en persons identitet bliver misbragt med deepfake-videoer, og hvordan man forhindrer teammedlemmer i at falde for deepfake-svindel.
Hvad gør deepfake-videosvindel anderledes
E-mail-svindel bygger på skriftlige detaljer: den rigtige tone, den rette kontekst og en plausibel, men presserende anmodning. Stemmekloning appellerer til hørelsen: en velkendt stemme, der siger noget så presserende, at et øjebliks tvivl bliver overset. Deepfake-videosvindel går et skridt videre og kompromitterer den ene verificeringsinstinkt, som de færreste nogensinde sætter spørgsmålstegn ved: at se en persons ansigt og høre personen tale i realtid under et opkald, der ligner alle de andre videomøder i kalenderen.
Medarbejdere lærer at være skeptiske over for en e-mail og at dobbelttjekke et uventet telefonopkald. Næsten ingen lærer at sætte spørgsmålstegn ved et ansigt-til-ansigt-videoopkald, fordi video altid har været lige så troværdig som et fysisk møde.
Denne nye form for svindel kræver, at man revurderer, hvad man kan stole på på arbejdet, samt hvor let processer kan tilsidesættes af hensyn til hastværk.
Sådan fungerer deepfake-svindel i praksis
Deepfake-videosvindel kan forekomme i flere forskellige former. Den enkleste er en forudindspillet deepfake-video, der afspilles i et liveopkald, nogle gange med angriberen, der slukker sit eget kamera og påstår, at der er forbindelsesproblemer, for at forklare, hvorfor “den ledende” ikke reagerer naturligt på opfølgende spørgsmål.
Mere avancerede angreb anvender værktøjer til udskiftning af ansigter i realtid under et faktisk liveopkald, så angriberen kan svare, nikke og reagere i øjeblikket, hvilket er langt sværere at opdage.
Et tredje mønster er opstået, som især udnytter onboarding– og compliance-møder. En syntetisk videopersona, der udgiver sig for at være en revisor, en ny medarbejder eller en HR-kontakt, kan deltage i et helt møde, der er designet til at skaffe systemadgang, sikkerhedssvar eller legitimationsoplysninger, netop fordi disse møder bygger på den antagelse, at et videoopkald med et rigtigt menneske i sig selv er troværdigt.
Et eksempel på deepfake-svindel fra den virkelige verden
I 2024 deltog en medarbejder på finansafdelingen hos Arup(nyt vindue), et ingeniørfirma med hovedkvarter i Storbritannien, på kontoret i Hong Kong i et videoopkald med personer, der udgav sig for at være firmaets finansdirektør og flere kolleger. Alle personerne i det opkald var AI-genererede deepfakes, skabt ud fra offentligt tilgængelige optagelser af rigtige ledere.
I den tro, at anmodningen var ægte, godkendte medarbejderen femten overførsler i alt til en værdi af omkring 25 millioner USD, før svindelen blev opdaget – og kun fordi han tilfældigvis fulgte op med firmaets faktiske hovedkontor om den “fortrolige transaktion”, han lige havde gennemført.
Arup-sagen er stadig det klareste eksempel på, hvordan dette angreb ser ud i stor skala, men det er ikke en unik hændelse. UK Finances svindrapport 2026(nyt vindue) konstaterede, at de samlede tab som følge af betalingssvindel nåede op på 1,28 mia. GBP i 2025, og den påpegede specifikt, at organiserede kriminelle grupper i stigende grad anvender deepfakes, klonede stemmer og syntetiske identiteter til at udgive sig for at være betroede personer og omgå identitetstjek.
Særskilt brancheforskning fra Sumsub(nyt vindue) registrerede en stigning på 94 % år for år i deepfake-forsøg i Storbritannien, og en Gartner-undersøgelse blandt sikkerhedsledere(nyt vindue) viste, at 62 % af organisationerne havde oplevet en eller anden form for deepfake-angreb inden for de foregående tolv måneder. Enhver virksomhed, der stadig ser dette som et fremtidigt problem, er bagefter, hvad dataene allerede viser.
Arup-hændelsen er særligt oplagt til at lære af, hvad man skal være opmærksom på. Medarbejderens første instinkt var sundt: Han betragtede den oprindelige e-mail som et sandsynligt phishing-forsøg og bad specifikt om et videoopkald for at bekræfte det, hvilket præcis er det verificeringstrin, de fleste sikkerhedskurser ville anbefale.
Fiaskoen skete i næste trin, da selve videoopkaldet blev betragtet som tilstrækkeligt bevis, fordi ingen havde fortalt ham, at et overbevisende ansigt på skærmen ikke længere er pålideligt. I det øjeblik skyldtes fejlen utilstrækkelig oplæring i virksomheden, ikke medarbejderen.
Hvilke deepfake-svindelscenarier kan der være tale om?
Mekanismerne beskrevet ovenfor viser sig i en håndfuld tilbagevendende scenarier, som alle retter sig mod et forskelligt angrebspunkt i en virksomhed. De bygger alle på samme grundlæggende trick; et overbevisende ansigt og en overbevisende stemme i et opkald, der ligner alle andre, men målet og gevinsten kan variere.
En finansdirektørs ansigt, der godkender en bankoverførsel
En deepfake af en senior finansleder dukker op i et opkald og instruerer en underordnet medarbejder i at gennemføre en presserende, fortrolig betaling. Tilstedeværelsen af et velkendt, tilsyneladende live-ansigt fjerner den tvivl, som en e-mail alene ville have udløst.
En falsk revisor, der skaffer systemlegitimationsoplysninger
En syntetisk persona, der udgiver sig for at være en ekstern revisor eller compliance-gennemgører, holder et videointerview med IT- eller finansmedarbejdere, som præsenteres som en rutinegennemgang, og stiller spørgsmål, der specifikt er designet til at afsløre detaljer om systemadgang, svar på sikkerhedsspørgsmål eller loginoplysninger.
En syntetisk HR-chef, der onboarder en ny medarbejder
En deepfake-HR-kontakt afholder et onboarding-opkald med en virkelig ny medarbejder, eller med en eksisterende medarbejder under påskud af en opdatering af en politik, og bruger sessionen til at indsamle detaljer om interne systemer, adgangsrettigheder eller oplysninger til gendannelse af legitimationsoplysninger.
Bestyrelsesmedlem-imitation over for en financial officer
En deepfake af et bestyrelsesmedlem eller en senior bestyrelsesuafhængig deltager i et opkald med en financial officer for at godkende en transaktion eller anmode om følsomme finansielle oplysninger og støtter sig til autoriteten fra en rolle, som et finansteam kulturelt set er trænet til ikke at sætte spørgsmålstegn ved.
Hvorfor deepfake-svindel er sværere at opdage
De fleste kurser mod phishing og vishing fungerer ved at lære folk at indføre friktion i en proces, som en anden forsøger at bringe i gear: En e-mail kan videresendes til IT til dobbelttjekning, og et telefonopkald kan afsluttes for at verificere et telefonnummer.
Videoopkald nyder ikke samme instinktive mistillid, fordi et videoopkald i årevis har været det nærmeste digitale substitute for at være i samme rum som en anden. Medarbejdere får sjældent at vide, at de skal være mistroiske over for en kollegas ansigt, fordi den kulturelle antagelse bag videokonferencer er, at de er helt pålidelige.
Denne antagelse udnytter deepfake-videosvindel. En angriber behøver ikke at overvinde en medarbejders skepsis over for selve anmodningen. Angriberen skal blot levere det ene element, der altid har afsluttet skepsis tidligere; et velkendt ansigt, der reagerer naturligt i realtid.
Det er en langt højere barriere for en medarbejder at overvinde, og derfor skal verificeringsprotokollerne for denne kanal være proceduremæssige frem for at bero på, at en person tilfældigvis lægger mærke til, at noget er galt.
Der er også en social dynamik, der skal udfordres. At sætte spørgsmålstegn ved en skriftlig anmodning føles som almindelig omhu. At sætte spørgsmålstegn ved et telefonopkald føles rimeligt, da det at efterligne en stemme har været en kendt risiko i årevis.
Men at sætte spørgsmålstegn ved et ansigt i et videoopkald, især en senior kollegas, kan føles tættere på en anklage, hvilket netop er grunden til, at medarbejdere tøver med det, selv når noget ved interaktionen føles en smule forkert. At fjerne den sociale omkostning, gøre spørgsmålet rutine og forventet frem for ubehageligt, er lige så vigtig en del af deepfake-forebyggelse og forsvar som enhver teknisk kontrol.
Verificeringsprotokoller, der virker specifikt for video
Opret en kode
Forud aftalte kodeord eller tegn, der på forhånd er fastlagt via en separat kanal, er noget, som en deepfake reelt ikke kan producere, fordi de ikke findes i offentlige optagelser, som en angriber kunne træne en model på.
En enkel, udskiftbar sætning eller et fysisk signal, der bekræftes periodisk blandt ledende medarbejdere og finanshold, giver medarbejderne noget konkret at bede om i stedet for at stole på en subjektiv fornemmelse af, at et opkald føles forkert.
Fastlæg uforanderlige regler for godkendelse
Ingen finansiel godkendelse eller udlevering af legitimationsoplysninger bør nogensinde ske alene via et videoopkald. Det skal være en konkret politik, ikke en skønssag, der overlades til den, der tilfældigvis er i opkaldet: enhver anmodning af den art, uanset hvem der synes at stille den, kræver en anden bekræftelse via en reelt separat kanal med brug af kontaktdetaljer, der allerede findes på fil, frem for oplysninger, der er givet under selve opkaldet.
Medarbejdere skal have en eksplicit, gentagne tilladelse til at spørge “er det virkelig dig?” i ethvert opkald, uanset hvem der synes at være på skærmen. De skal også føle sig trygge ved at bede om bevis via en anden kanal for, at personen er den, udgiver sig for at være.
Instinktet, der forhindrer folk i at sætte spørgsmålstegn ved en person med senioransvar, er netop det, dette angreb bygger på, og det instinkt forsvinder først, når ledelsen gør utvetydigt klart, at spørgsmålet altid er acceptabelt.
Før journaler
Optagelse og logning af følsomme videomøder, især alt der involverer finansiel godkendelse, adgang til legitimationsoplysninger eller onboarding, giver en virksomhed noget at gennemgå i eftertiden, hvis en anmodning viser sig at have været svindel, og viden om, at et møde logges, er i sig selv en mild afskrækkelse mod angribere, der foretrækker at handle uden at efterlade spor.
Behandl videoopkald på samme måde som en e-mail
Deepfake-videosvindel lykkes, fordi den udnytter den ene kanal, som virksomheder aldrig har lært deres medarbejdere at sætte spørgsmålstegn ved. E-mail-svindel dækkes af phishing-opmærksomhed, og stemmesvindel dækkes af tilbagekaldsverificering og den træning, vi har skrevet om til social engineering i bredere forstand.
Det kræver ikke, at medarbejderne bliver retsmedicinske analytikere, der kan opdage en syntetisk video ramme for ramme, at være opmærksom på deepfake-videoopkald. Det kræver, at en virksomhed accepterer, at et overbevisende ansigt og en overbevisende stemme ikke længere i sig selv er bevis på noget, og at virksomheden opbygger verificeringsvaner, der ikke afhænger af, at nogen bliver mistænksom i øjeblikket.
Når man styrker den kultur sideløbende med de bredere fremgangsmåder i vores guide til at opbygge en stærk sikkerhedskultur på arbejdspladsen, giver det et team det samme instinkt for video, som god træning allerede skaber for e-mail og telefonopkald.
Legitimationsoplysningernes forbindelse: Begrænsning af, hvad en mislykket verificering kan nå
Uanset hvilken form et deepfake-videoangreb antager – CFO-svindel, en falsk revisor, en syntetisk HR-kontakt – går det i sidste ende efter én af to ting: en økonomisk transaktion eller et sæt legitimationsoplysninger. Videoen er blot leveringsmekanismen for en anmodning, som, hvis den lykkes, enten flytter penge direkte eller giver angriberen et login, der gør det muligt at forvolde skade på egne præmisser.
Derfor er god legitimationshygiejne vigtig, selv når angrebet i første omgang ikke har noget med en stjålen adgangskode at gøre. Hvis et deepfake-opkald lokker nogen til at udlevere en legitimationsoplysning, begrænser unikke adgangskoder og multifaktorgodkendelse, hvad denne enkelt legitimationsoplysning reelt set kan nå.
Det samme princip om indeslutning, som vi har gennemgået i forbindelse med kompromittering af forretnings-e-mail, gælder også her: Målet er ikke at gøre hver enkelt medarbejder uslagelig over for et sofistikeret angreb, men at sikre, at skaden forbliver begrænset, når verificeringen mislykkes én gang.
En adgangskodeadministrator til virksomheder som Proton Pass for Business gør det realistisk at opretholde indeslutning: Den fjerner presset om at genbruge velkendte adgangskoder på tværs af konti og gør det nemt for medarbejderne at overholde jeres adgangskodepolitikker. Kombineret med en sikker platform til videokonferencer og en arbejdspladskultur, der betragter det som normalt snarere end mistænkeligt at sætte en samtale på pause for at verificere noget, er det denne kombination, der reelt begrænser skaden, når videoopkaldene ikke længere kan betragtes som fuldt betroede.
Reducér dit teams eksponering for identitetssvindel med en adgangskodeadministrator til virksomheder.






