Deepfake-teknologi har gjort det betydelig enklere for svindlere å utgi seg for å være forretningsfolk. En svindler kan nå bli med i en samtale på kamera og overbevisende svare på spørsmål i sanntid som en annen person.

Dette er den tredje kanalen for AI-drevet identitetsbedrag, etter e-post og stemme, og det er den som bedriftene er minst forberedt på: Et ansikt i en videosamtale føles fullstendig menneskelig og umulig å forfalske.

Vi har tidligere dekket hvordan kampanjer med AI-nettfisking er raskere og enklere å gjennomføre, og hvordan stemmekloning øker antallet vishing-forsøk. I denne artikkelen ser vi nærmere på hva som skjer når en persons identitet misbrukes gjennom deepfake-videoer, og hvordan du kan hindre teammedlemmer i å falle for deepfake-svindel.

Hva som gjør deepfake-videosvindel annerledes

E-postbedrageri bygger på skriftlige detaljer: riktig tone, riktig kontekst og en troverdig, men presserende forespørsel. Stemmekloning spiller på hørselen: en kjent stemme som sier noe presserende nok til å sette et øyeblikks tvil til side. Deepfake-videosvindel går et skritt videre og kompromitterer det ene verifiseringsinstinktet folk aldri tenker på å sette spørsmål ved: å se noens ansikt og høre dem snakke, i sanntid, i en samtale som ser akkurat lik ut som alle andre videomøter i kalenderen.

Ansatte læres opp til å være skeptiske til en e-post og til å dobbeltsjekke en uventet telefonsamtale. Nesten ingen læres opp til å sette spørsmål ved en videosamtale ansikt til ansikt, fordi video alltid har vært like pålitelig som et fysisk møte.

Denne nye svindelformen krever en revurdering av hva som kan klareres på arbeidsplassen, og av hvor lett rutiner kan settes til side på grunn av tidspress.

Slik fungerer deepfake-svindel i praksis

Deepfake-videosvindel kan opptre i noen ulike former. Den enkleste er et forhåndsinntatt deepfake-videoklipp som spilles av i en direktesendt samtale, noen ganger mens angriperen demper sitt eget kamera og påstår at det er tilkoblingsproblemer for å forklare hvorfor «direktøren» ikke svarer naturlig på oppfølgingsspørsmål.

Mer sofistikerte angrep bruker verktøy for ansiktsskifte i sanntid under en faktisk direktesendt samtale, slik at angriperen kan svare, nikke og reagere i øyeblikket, noe som er langt vanskeligere å oppdage.

Et tredje mønster har vokst frem, som spesielt er rettet mot onboarding– og compliance-møter. En syntetisk videopersona som utgir seg for å være revisor, nyansatt eller HR-kontakt, kan delta gjennom et helt møte som er designet for å skaffe systemtilgang, svar på sikkerhetsspørsmål eller påloggingsinformasjon, nettopp fordi disse møtene bygger på antakelsen om at en videosamtale med en ekte person er iboende pålitelig.

Et deepfake-svindeltilfelle fra virkeligheten

I 2024 deltok en finansansatt på kontoret til Arup(nytt vindu), et britisk ingeniørfirma, i Hongkong i en videosamtale med folk som fremsto som selskapets CFO og flere kolleger. Alle deltakerne i den samtalen var AI-genererte deepfakes, laget på grunnlag av offentlig tilgjengelige videoer av ekte ledere.

I troen på at forespørselen var ekte, godkjente den ansatte femten overføringer til en samlet verdi på rundt 25 millioner USD før svindelen ble oppdaget, og det bare fordi han tilfeldigvis fulgte opp med selskapets faktiske hovedkontor om den «konfidensielle transaksjonen» han nettopp hadde fullført.

Arup-saken er fortsatt det tydeligste eksemplet på hvordan dette angrepet ser ut i stor skala, men det er ikke et unikt tilfelle. UK Finances svindelrapport for 2026(nytt vindu) viste at de samlede tapene fra betalingssvindel nådde 1,28 milliarder pund i 2025, og pekte spesielt på organiserte kriminelle grupper som i stadig større grad bruker deepfakes, klonede stemmer og syntetiske identiteter for å utgi seg for å være klarerte personer og omgå identitetskontroller.

Uavhengig bransjeforskning fra Sumsub(nytt vindu) viste en økning på 94 % i britiske deepfake-forsøk fra ett år til det neste, og en Gartner-undersøkelse blant sikkerhetsledere(nytt vindu) fant at 62 % av organisasjonene hadde opplevd en eller annen form for deepfake-angrep i løpet av de foregående tolv månedene. Enhver bedrift som fortsatt behandler dette som et fremtidig problem, henger etter tallene.

Arup-tilfellet er særlig lærerikt når det gjelder hva man bør se opp for. Den ansattes første instinkt var godt: Han behandlet den opprinnelige e-posten som et sannsynlig nettfiskingforsøk og ba om en videosamtale nettopp for å bekrefte det, noe som er akkurat det verifiseringssteget de fleste sikkerhetsopplæringer ville anbefalt.

Sviktet skjedde i neste trinn, da selve videosamtalen ble behandlet som tilstrekkelig bevis, fordi ingen hadde fortalt ham at et overbevisende ansikt på skjermen ikke lenger er pålitelig. På det tidspunktet skyldtes sviktet utilstrekkelig opplæring i bedriften, ikke den ansatte.

Hva er noen mulige scenarier for deepfake-svindel?

Mekanismene beskrevet ovenfor viser seg i en håndfull gjentakende scenarioer, der hvert av dem sikter mot et ulikt angrepspunkt i en bedrift. De deler samme underliggende triks – et overbevisende ansikt og en overbevisende stemme i en samtale som ser helt normal ut – men målet og utbyttet kan være forskjellig.

Et CFO-ansikt som godkjenner en bankoverføring

En deepfake av en sentral finansleder dukker opp i en samtale og gir en underordnet beskjed om å gjennomføre en presserende, konfidensiell betaling. Tilstedeværelsen av et kjent, tilsynelatende levende ansikt overstiger tvilen som en e-post alene ville utløst.

En falsk revisor som henter ut påloggingsinformasjon fra systemer

En syntetisk persona som utgir seg for å være en ekstern revisor eller fra compliance-avdelingen, gjennomfører et videointervju med IT- eller finanspersonell, presentert som en rutinekontroll, og stiller spørsmål som er spesielt utformet for å avdekke detaljer om systemtilgang, svar på sikkerhetsspørsmål eller påloggingsinformasjon.

En syntetisk HR-leder som gjennomfører onboarding av en nyansatt

En deepfake-HR-kontakt holder et onboarding-møte med en ekte nyansatt, eller med en eksisterende ansatt under påskudd av en oppdatering av retningslinjene, og bruker økten til å samle detaljer om interne systemer, tilgangsrettigheter eller informasjon for gjenoppretting av påloggingsinformasjon.

Et deepfake-styremedlem rettet mot en finansansvarlig

En deepfake av et styremedlem eller en senior ikke-utøvende leder blir med i en samtale med en finansansvarlig for å godkjenne en transaksjon eller be om sensitiv finansiell informasjon, og støtter seg på autoriteten i en rolle som et finansteam kulturelt sett er trent til ikke å sette spørsmål ved.

Hvorfor deepfake-svindel er vanskeligere å avdekke

De fleste opplæringsprogrammer mot nettfisking og vishing fungerer ved å lære folk å legge inn friksjon i en prosess noen prøver å skynde seg gjennom: En e-post kan videresendes til IT for dobbeltsjekking, og en telefonsamtale kan avsluttes for å verifisere et telefonnummer.

Videosamtaler får ikke samme instinktive gransking, fordi en videosamtale i årevis har vært det nærmeste digitale alternativet til å være i et rom med noen. Ansatte får sjelden beskjed om å være mistenksomme overfor en kollegas ansikt, fordi den kulturelle antakelsen bak videokonferanser er at de er helt pålitelige.

Denne antakelsen er det deepfake-videosvindel utnytter. En angriper trenger ikke å overvinne en ansattes skepsis til selve forespørselen. De trenger bare å levere det ene som alltid har avsluttet skepsis tidligere: et kjent ansikt som reagerer naturlig i sanntid.

Det er en langt høyere terskel for en ansatt å overvinne, og det er derfor verifiseringsprotokollene for denne kanalen må være prosedyrebaserte i stedet for å stole på at noen tilfeldigvis legger merke til at noe er galt.

Det finnes også en sosial dynamikk som må utfordres. Å sette spørsmål ved en skriftlig forespørsel føles som vanlig aktsomhet. Å sette spørsmål ved en telefonsamtale føles fornuftig, siden det å etterligne en stemme har vært en kjent risiko i årevis.

Men å sette spørsmål ved et ansikt i en videosamtale, særlig en senior kollegas, kan føles mer som en anklage, og det er nettopp derfor ansatte nøler, selv om noe ved samhandelen føles litt galt. Å fjerne den sosiale kostnaden – å gjøre spørsmålet til rutine og noe man forventer i stedet for noe ubehagelig – er like mye en del av forebygging av deepfakes og forsvar som noen teknisk kontroll.

Verifiseringsprotokoller som fungerer spesielt for video

Opprett en kode

Forhåndsavtalte kodeord eller håndbevegelser, avklart på forhånd via en separat kanal, er blant de få tingene en deepfake virkelig ikke kan produsere, fordi de ikke finnes i noe offentlig videomateriale som en angriper kan trene en modell på.

En enkel, utskiftbar frase eller et fysisk signal, bekreftet med jevne mellomrom blant ledere og finansavdelinger, gir de ansatte noe konkret å be om i stedet for å stole på en subjektiv fornemmelse av at en samtale føles galt.

Gjør autorisasjonsreglene ufravikelige

Ingen finansiell autorisasjon eller utlevering av påloggingsinformasjon bør noen gang skje via en videosamtale alene. Dette må være en konkret retningslinje, ikke en skjønnsmessig vurdering som overlates til den som tilfeldigvis er i samtalen: Enhver forespørsel av den typen, uansett hvem som ser ut til å spørre, krever en ny bekreftelse gjennom en virkelig separat kanal, der kontaktdetaljer som allerede ligger på fil brukes, i stedet for noe som oppgis under selve samtalen.

De ansatte trenger eksplisitt og gjentatt tillatelse til å spørre «er dette virkelig deg?» i enhver samtale, uansett hvem som ser ut til å være på skjermen. De bør også føle seg trygge på å be om bekreftelse via en annen kanal på at personen er den de utgir seg for å være.

Instinktet som hindrer folk i å sette spørsmål ved en sentral leder, er nettopp det dette angrepet er avhengig av, og det instinktet forsvinner bare når ledelsen gjør det utvetydig klart at spørsmålet alltid er akseptabelt.

Dokumenter alt

Å ta opp og loggføre sensitive videomøter, særlig alt som involverer finansiell autorisasjon, tilgang til påloggingsinformasjon eller onboarding, gir en bedrift noe å gå gjennom i ettertid hvis en forespørsel viser seg å ha vært svindel, og viten om at et møte loggføres er i seg selv en viss avskrekkning mot angripere som foretrekker å operere uten spor.

Behandle videosamtaler på samme måte som en e-post

Deepfake-videosvindel lykkes fordi den utnytter den ene kanalen bedrifter aldri har lært de ansatte å sette spørsmål ved. E-postbedrageri dekkes av kunnskap om nettfisking, og stemmebedrageri dekkes av verifisering via tilbakeringing og opplæringen vi har skrevet om sosial ingeniørkunst mer generelt.

Å være bevisst på deepfake-videosamtaler krever ikke at de ansatte blir rettsmedisinske analytikere som kan avsløre en syntetisk video bilde for bilde. Det krever at en bedrift aksepterer at et overbevisende ansikt og en overbevisende stemme ikke lenger er bevis for noe i seg selv, og at den bygger verifiseringsvaner som ikke er avhengige av at noen blir mistenksom i øyeblikket.

Å forsterke den kulturen sammen med de bredere praksisene som dekkes i veiledningen vår om å bygge en sterk sikkerhetskultur på arbeidsplassen, gir et team det samme instinktet for video som god opplæring allerede bygger for e-post og telefonsamtaler.

Tilkoblingen til påloggingsinformasjon: begrenser hva en mislykket verifisering kan nå

Uansett hvilken form et deepfake-videoangrep har – CFO-svindel, en falsk revisor eller en syntetisk HR-kontakt – sikter det til slutt mot én av to ting: en finansiell transaksjon eller et sett med påloggingsinformasjon. Videoen er rett og slett formidlingsmekanismen for en forespørsel som, hvis den lykkes, enten flytter penger direkte eller gir angriperen en pålogging som kan brukes til å utrette skade på egne premisser.

Dette er grunnen til at god påloggingshygiene er viktig, selv når angrepet i utgangspunktet ikke har noe med et stjålet passord å gjøre. Hvis et deepfake-anrop lure noen til å overlevere påloggingsinformasjon, begrenser unike passord og flerfaktorautentisering hva den enkelte påloggingsopplysningen faktisk kan nå.

Det samme prinsippet om å begrense skaden som vi har dekket i forbindelse med kompromittering av forretningse-post, gjelder også her: Målet er ikke å gjøre hver enkelt ansatt uovervinnelig overfor et sofistikert angrep, men å sørge for at skaden forblir begrenset når verifiseringen feiler én gang.

En passordapp for bedrifter, som Proton Pass for Business, gjør det realistisk å opprettholde begrensningen: Den fjerner presset om å gjenbruke kjente passord på tvers av kontoer og gjør det enkelt for ansatte å følge passordretningslinjene dine. Kombinert med en sikker plattform for videokonferanser og en kultur på arbeidsplassen der det å ta en pause for å verifisere betraktes som normalt fremfor mistenkelig, er det denne kombinasjonen som faktisk begrenser skaden når videosamtaler i seg selv ikke lenger kan regnes som fullt klarerte.

Reduser teamets eksponering for svindel med falsk identitet med en passordapp for bedrifter.