Deepfake-tekniken har gjort det betydligt lättare för bedragare att utge sig för att vara affärsfolk. En bedragare kan numera ansluta med kamera till ett samtal och övertygande svara på frågor i realtid som en annan person.

Det här är den tredje kanalen för AI-driven imitation, efter e-post och röst, och den som företagen är sämst förberedda för: ett ansikte i ett videosamtal känns helt mänskligt och omöjligt att förfalska.

Vi har gått igenom hur kampanjer med AI-nätfiske går snabbare och är lättare att lansera, och hur röstkloning ökar antalet vishing-försök. I den här artikeln undersöker vi vad som händer när en persons identitet utnyttjas med deepfake-videor, och hur du förhindrar att teammedlemmar faller för deepfake-bedrägerier.

Det som skiljer deepfake-bedrägerier via video från andra bedrägerier

E-postbedrägerier bygger på skriftliga detaljer: rätt tonläge, rätt sammanhang och en rimligt klingande men angelägen begäran. Röstkloning bygger på hörseln: en bekant röst som säger något tillräckligt brådskande för att kringgå ett ögonblicks tvivel. Deepfake-bedrägerier via video går ett steg längre och komprometterar den enda verifieringsinstinkt som de flesta aldrig tänker ifrågasätta: att se någons ansikte och höra personen tala i realtid, i ett samtal som ser ut precis som alla andra videomöten i kalendern.

Anställda tränas att vara skeptiska mot e-post och att dubbelkolla ett oväntat telefonsamtal. Nästan ingen tränas att ifrågasätta ett videosamtal ansikte mot ansikte, eftersom video alltid har setts som lika tillförlitligt som ett fysiskt möte.

Den här nya formen av bedrägeri kräver en omvärdering av vad som kan betraktas som betrodd information på arbetsplatsen, samt av hur lätt processer kan åsidosättas av brådska.

Så fungerar deepfake-bedrägerier i praktiken

Deepfake-bedrägerier via video kan ta sig flera olika uttryck. Det enklaste är en förinspelad deepfake-video som spelas upp i ett pågående samtal, ibland med angriparens egen kamera avstängd och med påståenden om anslutningsproblem som förklaring till varför “chefen” inte svarar naturligt på följdfrågor.

Mer sofistikerade attacker använder verktyg för ansiktsutbyte i realtid under ett faktiskt pågående samtal, vilket låter angriparen svara, nicka och reagera direkt, och det är betydligt svårare att upptäcka.

Ett tredje mönster har uppstått, som specifikt riktar sig mot onboarding– och efterlevnadsmöten. En syntetisk videoperson som utger sig för att vara revisor, nyanställd eller HR-kontakt kan sitta igenom ett helt möte som är utformat för att få tag på systemåtkomst, svar på säkerhetsfrågor eller inloggningsuppgifter, just för att de mötena bygger på antagandet att ett videosamtal med en riktig person är tillförlitligt i sig.

Ett verkligt exempel på deepfake-bedrägeri

2024 deltog en medarbetare på ekonomiavdelningen vid kontoret i Hongkong hos Arup(nytt fönster), en ingenjörsfirma med huvudkontor i Storbritannien, i ett videosamtal med personer som verkade vara företagets CFO och flera kollegor. Varje person i samtalet var en AI-genererad deepfake, skapad från offentligt tillgängligt material om riktiga chefer.

I tron att begäran var äkta godkände medarbetaren femton överföringar till ett sammanlagt värde av cirka 25 miljoner USD innan bedrägeriet upptäcktes, och då bara för att han råkade höra av sig till företagets verkliga huvudkontor om den “konfidentiella transaktion” han precis hade slutfört.

Fallet Arup är fortfarande det tydligaste exemplet på hur den här typen av attacker ser ut i skala, men det är inte en unik händelse. UK Finances bedrägerirapport 2026(nytt fönster) visade att de totala förlusterna för betalningsbedrägerier nådde 1,28 miljarder pund 2025, och flaggade särskilt att organiserade kriminella grupper i ökande grad använder deepfakes, klonade röster och syntetiska identiteter för att imitera betrodda personer och kringgå identitetskontroller.

Oberoende branschforskning från Sumsub(nytt fönster) visade en ökning av deepfake-försök i Storbritannien med 94 % på ett år, och en Gartnerundersökning bland säkerhetschefer(nytt fönster) fann att 62 % av organisationerna hade upplevt någon form av deepfake-attack under de tolv föregående månaderna. Alla företag som fortfarande ser det här som ett framtidsproblem ligger efter vad data redan visar.

Arup-händelsen är särskilt lärorik när det gäller vad man bör se upp med. Medarbetarens första instinkt var sund: han betraktade det ursprungliga e-postmeddelandet som ett sannolikt nätfiskeförsök och begärde ett videosamtal specifikt för att bekräfta det, vilket är precis det verifieringssteg som de flesta säkerhetsutbildningar skulle rekommendera.

Misslyckandet skedde i nästa steg, när videosamtalet i sig behandlades som tillräckligt bevis, eftersom ingen hade berättat för honom att ett övertygande ansikte på skärmen inte längre är tillförlitligt. Vid det tillfället orsakades misstaget av otillräcklig företagsutbildning, inte av medarbetaren.

Vilka är några möjliga scenarier för deepfake-bedrägerier?

Mekanismerna som beskrivs ovan visar sig i ett antal återkommande scenarier, som alla riktar sig mot olika typer av sårbarheter i ett företag. De bygger alla på samma grundläggande trick: ett övertygande ansikte och en övertygande röst i ett samtal som ser helt normalt ut, men målet och vinsten kan variera.

Ett CFO-ansikte som godkänner en banköverföring

En deepfake av en ekonomichef på hög nivå dyker upp i ett samtal och instruerar en underordnad att genomföra en brådskande, konfidentiell betalning. Närvaron av ett bekant, tydligen direktsänt ansikte utplånar tvivel som ett e-postmeddelande ensamt skulle ha väckt.

En falsk revisor som får fram inloggningsuppgifter till systemet

En syntetisk persona som utger sig för att vara extern revisor eller efterlevnadsgranskare genomför en videointervju med IT- eller ekonomipersonal, utgiven som en rutinmässig granskning, och ställer frågor som är särskilt utformade för att avslöja detaljer om systemåtkomst, svar på säkerhetsfrågor eller inloggningsinformation.

En syntetisk HR-chef som introducerar en ny medarbetare

En deepfake-HR-kontakt håller ett onboarding-samtal med en verkligt nyanställd, eller med en befintlig anställd under förespegling av en policyuppdatering, och använder sessionen för att samla in detaljer om interna system, åtkomstbehörigheter eller information för återställning av inloggningsuppgifter.

Imitation av en styrelseledamot riktad mot en ekonomiansvarig

En deepfake av en styrelseledamot eller en senior extern ledamot ansluter till ett samtal med en ekonomiansvarig för att godkänna en transaktion eller begära känslig finansiell information, och lutar sig mot auktoriteten hos en roll som ett ekonomiteam kulturellt tränats att inte ifrågasätta.

Varför deepfake-bedrägerier är svårare att upptäcka

De flesta utbildningsprogram mot nätfiske och vishing fungerar genom att lära folk att skapa friktion i en process som någon försöker skynda igenom: ett e-postmeddelande kan vidarebefordras till IT för dubbelkoll, och ett telefonsamtal kan avslutas för att verifiera ett telefonnummer.

Videosamtal får inte samma instinktiva granskning, eftersom videosamtal i många år har varit det närmaste digitala substitutet för att vara i samma rum som någon. Anställda sägs sällan att de ska vara misstänksamma mot en kollegas ansikte, eftersom det kulturella antagandet bakom videokonferenser är att de är helt tillförlitliga.

Det här antagandet är vad deepfake-bedrägerier via video utnyttjar. En angripare behöver inte övervinna en anställds skepsis mot begäran i sig. Det enda angriparen behöver tillhandahålla är det som alltid har avslutat skepsisen tidigare: ett bekant ansikte som svarar naturligt i realtid.

Det är en mycket högre tröskel för en anställd att nå, vilket är anledningen till att verifieringsprotokollen för den här kanalen behöver vara procedurella i stället för att lita på att någon bara råkar märka att något är fel.

Det finns också en social dynamik som måste utmanas. Att ifrågasätta en skriftlig begäran känns som vanlig aktsamhet. Att ifrågasätta ett telefonsamtal känns rimligt, eftersom röstimitation har varit en känd risk i många år.

Men att ifrågasätta ett ansikte i ett videosamtal, särskilt en senior kollegas, kan kännas mer som en anklagelse, vilket är precis därför anställda tvekar att göra det även när något i interaktionen känns litet fel. Att ta bort den sociala kostnaden, göra frågan till en rutin och något förväntat i stället för besvärligt, är lika mycket en del av deepfake-förebyggande arbete och försvar som någon teknisk kontroll.

Verifieringsprotokoll som fungerar särskilt väl för video

Skapa en kod

Föröverenskomna kodord eller gester, etablerade i förväg via en separat kanal, är bland de få saker en deepfake verkligen inte kan producera, eftersom de inte finns i något offentligt material som en angripare skulle kunna träna en modell på.

En enkel, utbytbar fras eller fysisk signal, som bekräftas regelbundet bland senior personal och ekonomiteam, ger anställda något konkret att be om i stället för att förlita sig på en subjektiv känsla av att ett samtal känns fel.

Fastställ orubbliga auktoriseringsregler

Ingen finansiell auktorisering eller utlämning av inloggningsuppgifter ska någonsin ske enbart via videosamtal. Detta måste vara en konkret policy, inte en bedömning som lämnas till den som råkar vara med i samtalet: alla sådana begäranden, oavsett vem som verkar be om dem, kräver en andra bekräftelse via en verkligt separat kanal, med kontaktuppgifter som redan finns sparade i stället för något som lämnats under själva samtalet.

Anställda behöver uttryckligt och upprepade gånger tillåtas att fråga “är det verkligen du?” i varje samtal, oavsett vem som verkar vara på skärmen. De bör också känna sig bekväma med att begära bevis via en annan kanal på att personen är den hen utger sig för att vara.

Instinkten som hindrar människor från att ifrågasätta en senior person är precis vad den här attacken bygger på, och den instinkten försvinner bara när ledningen gör omisskännligt tydligt att frågan alltid är acceptabel.

Dokumentera

Att spela in och logga känsliga videomöten, särskilt allt som rör finansiell auktorisering, åtkomst till inloggningsuppgifter eller onboarding, ger ett företag något att granska i efterhand om en begäran visar sig ha varit falsk, och vetskapen om att ett möte loggas är i sig en viss avskräckning mot angripare som föredrar att arbeta utan spår.

Behandla videosamtal på samma sätt som du behandlar e-post

Deepfake-bedrägerier via video lyckas eftersom de utnyttjar den enda kanal som företag aldrig har tränat sina anställda att ifrågasätta. E-postbedrägerier täcks av medvetenhet om nätfiske, och röstbedrägerier täcks av återuppringningsverifiering och den utbildning vi har skrivit om för social engineering mer allmänt.

Medvetenhet om deepfake-videosamtal kräver inte att anställda blir kriminaltekniska analytiker som kan identifiera en syntetisk video bildruta för bildruta. Det kräver att ett företag accepterar att ett övertygande ansikte och en övertygande röst inte längre är bevis för något i sig, och att man bygger verifieringsvanor som inte är beroende av att någon råkar bli misstänksam i stunden.

Att förstärka den kulturen tillsammans med de bredare rutiner som beskrivs i vår guide om att bygga en stark säkerhetskultur på arbetsplatsen ger ett team samma instinkt för video som bra utbildning redan bygger för e-post och telefonsamtal.

Inloggningsuppgifternas anslutning: att begränsa vad en misslyckad verifiering kan nå

Oavsett vilken form en deepfake-videoattack antar, CFO-bedrägeri, en falsk revisor eller en syntetisk HR-kontakt, syftar den i slutändan till en av två saker: en finansiell transaktion eller en uppsättning inloggningsuppgifter. Videon är bara leveransmekanismen för en begäran som, om den lyckas, antingen flyttar pengar direkt eller låter angriparen logga in och orsaka skada på egna villkor.

Det är därför god lösenordshygene är viktig, även när själva attacken till en början inte har något med ett stulet lösenord att göra. Om ett deepfake-samtal får någon att lämna ut inloggningsuppgifter begränsar unika lösenord och multifaktorautentisering vad den enskilda inloggningsuppgiften faktiskt kan nå.

Samma inneslutningsprincip som vi har gått igenom i samband med e-postbedrägeri mot företag gäller även här: Målet är inte att göra varje medarbetare oslagbar för sig själv mot en sofistikerad attack, utan att se till att skadan förblir begränsad när en verifiering misslyckas en gång.

En lösenordshanterare för företag som Proton Pass for Business gör inneslutning realistisk att upprätthålla: Den tar bort pressen att återanvända bekanta lösenord mellan konton och gör det enkelt för medarbetare att följa era lösenordspolicyer. Tillsammans med en säker plattform för videokonferenser och en arbetsplatskultur där en paus för verifiering ses som normalt snarare än misstänkt, är den kombinationen det som faktiskt begränsar skadan när man inte längre kan lita helt på videosamtal.

Minska teamets risk att utsättas för bedrägeri genom identitetsförfalskning med en lösenordshanterare för företag.