Ny teknologi – nye trusler: Svindlere bruker nå kunstig intelligens til å forfalske stemmer, videoer og e-poster – og klarer å lure ansatte til å overføre millioner.
Hvordan avslører du bedraget før det er for sent? Her får du de viktigste rådene for å beskytte virksomheten din mot AI-drevet svindel.
Det er mandag morgen, og du logger deg på ukas første Teams-møte med avdelingen din. Midt i samtalen plinger det i telefonen din fra administrerende direktør. Du blir litt overrasket over at han ringer deg på Teams, men svarer selvsagt umiddelbart.
«Hei, jeg trenger at du gjennomfører en hastebetaling på 850 000 kr så raskt som mulig», sier han alvorlig. «Det haster, så vi kan ikke diskutere det nå, men jeg sender deg betalingsdetaljene på epost rett etter samtalen».
Med over 20 års erfaring innen IT-sikkerhet ser jeg hvor lett det er å bli lurt når forespørsler kommer brått og fremstår troverdige.
Når AI gjør svindelen mer troverdig
Men allerede her er det mange røde flagg, hvert fall for oss som jobber med IT-sikkerhet på fulltid. Jeg har sett det gang på gang gjennom mine år i bransjen, både som sikkerhetsdirektør i Atea og i møte med virksomheter over hele landet. Men kvaliteten og kreativiteten på det som kalles direktørsvindel er i en enorm utvikling. Mye takk være hjelpen nettkriminelle får fra kunstig intelligens (AI)
Direktørsvindel, også kalt CEO-svindel eller BEC-svindel (Business Email Compromise), innebærer at en ansatt med myndighet til å foreta betalinger lures til å betale en falsk faktura eller foreta en uautorisert overføring fra bedriftens konto
AI manipulerer både video og lyd
Allerede i 2021 ble det første svindelforsøket med AI-manipulering av både videobilde og lyd utført, og siden den tid har omfanget spredt om seg. Nylig fikk DNB omtale etter at deres toppledere ble misbrukt i et falskt videomøte, der målet var å få DNB-ansatte til å utbetale 24 millioner kroner til svindlerne. DNB gikk ikke på limpinnen, men det finnes mange eksempler der nettkriminelle lykkes også.
For eksempel da en finansarbeider i et multinasjonalt selskap ble lurt til å overføre totalt 25,6 millioner dollar. Fremgangsmåten var ganske likt som hos DNB, da offeret ble lurt inn i en videokonferanse hvor han trodde han snakket med selskapets finansdirektør og flere kolleger. Alle deltakerne i videomøtet viste seg å være «deepfakes» av både ansikter og stemmer skapt ved hjelp av kunstig intelligens.
Tenk kritisk i møte med uvanlige forespørsler
Som påpekt i den siste trusselvurderingen fra Nasjonal Sikkerhetsmyndighet Lenke til et annet nettsted. (NSM), blir generativ kunstig intelligens i økende grad brukt til å lage falsk informasjon, inkludert bilder, videoer, lyd og tekst. Dette gir angripere muligheten til å forvirre, manipulere og påvirke både enkeltpersoner og organisasjoner, noe som øker risikoen for svindel og cyberangrep. Kombinasjonen av å oppleve at man prater med virksomhetens leder, og vårt iboende ønske om å være gode ansatte som hjelper virksomheten ut av en knipe, skaper en skummel situasjon.
Dette vet de IT-kriminelle. Vi må derfor begynne å utfordre ledere som kontakter oss utenom satte rutiner for å få gjennomført oppgave som kan ha konsekvenser for selskapet.
Dette er ikke nytt
Avanserte og manipulerende svindelforsøk er ikke noe nytt. Svært mange, både ledere og ansatte, mailer med kompromitterte identiteter daglig. Men AI gir nye strenger og spille på og gjør det fort vanskeligere å skille. Likevel er det fortsatt slik at grunnleggende sikkerhetstiltak er nødvendig for å senke risikoen her også. Vellykkede svindelforsøk i alle varianter handler først og fremst om at de IT-kriminelle har kommet seg inn i systemet, og har tilgang til virksomhetens egne kommunikasjonskanaler og informasjon.
Hvordan avslører du AI?
Dagens teknologi er knallbra, men vi kan raskt avdekke AI ved å for eksempel stille spørsmål ingen med normal grunnkunnskap klarer å svare på. Dette kan være kompliserte regnestykker, børsmeldinger eller mer kuriøse spørsmål som: En avansert matoppskrift, eller hvilket land som har vunnet de siste 10 Melodi Grand Prix. Kommer disse svarene kjapt, er det stor sannsynlighet for at du snakker med AI.
Ikke vær redd for at din leder eller samarbeidspartner opplever at du mistror de. Om det skulle være en reell samtale, vil de sannsynligvis gi deg ros for å være våken og forsiktig med virksomhetens midler og informasjon.
Slik setter du smarte retningslinjer og prosedyrer
Utover å bevisstgjøre de ansatte, så vil det være vesentlig å sette retningslinjer for hva som er forventet oppførsel, særlig knyttet til utbetalinger av penger. Retningslinjene må kommuniseres ut, og ansatte må få lov å utfordre uten at ledere tar seg nær av det.
Alle virksomheter bør etablere en bekreftelsesprosedyre for pengeoverføringer, spesielt der beløp overstiger et visst nivå.
Når en IT-kriminell kontakter offeret på kanaler som ikke normalt blir brukt av virksomheten, eksempelvis «Messenger», «Face Time» og lignende, vil de aller fleste reagere på dette, og sjansen for å lykkes med svindelen synker betraktelig. Når det derimot kommer henvendelser på intern e-post eller teams fra ledere, har allerede hackerne tillitten i dialogen, og dette gjør sjansen for å lykkes betydelig høyere.
Opplæring av ansatte
De ansatte er definitivt virksomhetens viktigste middel i kampen mot IT-kriminelle, men for å kunne holde tritt med et dynamisk trusselbilde og hackere som til stadighet finner nye svindelmetoder, er kontinuerlig kursing et «must». Det finnes mange forskjellige kurs og opplæringsmodeller til dette formålet. Selv foretrekker jeg korte sesjoner med videoklipp og quiz som alle må gjennomføre fortløpende. Gjerne i kombinasjon med «falske» eposter som sendes ut til de ansatte for å teste at de får med seg innholdet i kursene og holder de på «alerten». Mange av disse kursene tilpasses virksomhetens drift, slik at eksemplene blir relevante og verdifulle for kursdeltagerne.
Skjerpet trusselbilde:
IT-sikkerhetsbransjen har i over 20 år sett hvordan hackerne ofte ligger et steg foran utviklerne av sikkerhetsløsninger, til tross for høy kompetanse på sikkerhetssiden. Særlig i Norge, et av verdens mest tillitsfulle samfunn, skaper dette store utfordringer. En av hovedbekymringene Kripos peker på i sin ferske rapport Lenke til et annet nettsted., er sanntidsgenererte deepfakes, som gjør det stadig vanskeligere å avdekke svindel. Ofre får mindre tid til å vurdere om en videokonferanse eller telefonsamtale er ekte, samtidig som kvaliteten på forfalskningene er blitt så høy at skillet mellom ekte og falsk nærmest er umulig å oppdage.
Som alltid er mist beste råd: Stopp, tenk og ager. Det er bedre å bli oppfattet som lettere paranoid enn å bli lurt.
Hva virksomheter bør ha på plass
Å få på plass grunnleggende sikkerhetshygiene er ingen umulig oppgave, men krever at virksomhetene har en oversikt over egen IT-løsning sett opp mot dagens trusselbilde.I Norge bruker vi gjerne grunnprinsippene fra Nasjonal Sikkerhetsmyndighet som rettesnor for hvilke tiltak en virksomhet bør ha på plass. I EU bruker man blant annet cybersikkerhetsdirektivet NIS2, og den kommende sikkerhetsloven i Norge vil sannsynligvis være preget av en kombinasjon av disse to.
Eksempler på tiltak alle virksomheter bør ha på plass er gode patche-rutiner, kontroll på alle autoriserte og uautoriserte enheter i nettet og flerfaktorautentisering (MFA) på alle systemer, særlig e-post og økonomisystemer.
Ja, det kunne skjedd deg
Jeg får ofte spørsmålet «om dette kunne skjedd i min virksomhet», fra bekymrede virksomhetslederes som har lest en artikkel i nyhetene om noen som har blitt kompromittert og hacket av kriminelle.
Svaret er dessverre «Ja», dette kunne skjedd de aller fleste». Det neste spørsmålet er «hvordan kan vi unngå dette?». Her er mitt beste råd å utføre en modenhetsanalyse. Dette er kort og godt en revisjon av virksomhetens teknologiske løsninger, som vil gi deg en oversikt over både de organisatoriske og tekniske utfordringene. Samtidig vil man enkelt kunne lage en tiltaksplan basert på funne og virksomhetens egen risikoapetitt.
Sikkerhet en konkurransefordel
Mange har fortsatt en gammel oppfatning om at investeringer i IT-sikkerhet kan sammenlignes med å kjøpe forsikring. Man prøver å forberede seg på utfordringer som kanskje aldri kommer. Men både myndighetene og vi som jobber med IT-sikkerhet kommersielt, ser nå et tydelig skifte etter at NIS2-regelverket ble innført i EU. God IT-sikkerhet har gått fra å være en irriterende kostnad til å bli en konkurransefordel.
NIS2 stiller ikke bare krav til at virksomheter har en robust og dokumentert IT-sikkerhetsløsning, men også til at underleverandørene har orden i sakene. Norge er som kjent ikke en del av EU, men norske virksomheter som leverer til EU omfattes likevel av NIS2. Dette skaper en dominoeffekt videre til deres egne norske underleverandører.
For å si det enkelt: En virksomhet som tar sikkerhet og krav fra EU på alvor, vil ikke lenger bare velge leverandør basert på pris – de vil også kreve dokumentasjon. God sikkerhet handler derfor ikke bare om beskyttelse, men om å få lov til å levere, eller risikere å bli ekskludert.
Dette er viktig å tenke på:
- AI øker risikoen for avanserte svindelmetoder.
- Det er viktig å utfordre forespørsler og sette klare retningslinjer for håndtering av mistenkelige situasjoner.
- Grunnleggende sikkerhetstiltak, som blant annet flerfaktorautentisering, er avgjørende for å beskytte virksomheten mot svindel.
- Opplæring og bevisstgjøring av ansatte er en kontinuerlig prosess som bidrar til å redusere risikoen for svindel
- Løft diskusjonen rundt virksohetens risikoapetitt inn på styrerommet, og bruk god sikkerhet som et konkuransefortrinn, både for egen virksomhet og ved valg av egene underleverandører.
Thomas Tømmernes, IT-sikkerhetsdirektør i Atea.












