Bedriftskontoer i svindlernes søkelys
Bankene ser en økning i svindelangrep mot personer som har tilgang til virksomheters kontoer. Angrepene kombinerer gjerne falske meldinger, telefoner og tidspress for å få ansatte til å dele informasjon, godkjenne BankID-forespørsler eller gjennomføre betalinger. Gode kontrollrutiner og en sunn skepsis kan begrense risikoen.
Svindlere retter seg ikke lenger bare mot privatkunder. Personer med tilgang til bedriftskontoer er attraktive mål fordi én vellykket manipulering kan åpne for langt større beløp. Angrepet rettes ofte mot den enkelte ansatte, men konsekvensene kan ramme hele virksomheten.
Starter med phishing
Et typisk angrep begynner med phishing: en e-post eller SMS som ser ut til å komme fra banken, en leverandør, en leder eller en offentlig aktør. Meldingen kan handle om en faktura, endrede kontoopplysninger, en sperret konto eller en betaling som haster. Målet er å få mottakeren til å åpne en falsk nettside, oppgi informasjon eller etablere kontakt med svindleren.
Deretter kan svindleren ringe og utgi seg for å være fra banken eller politiet. Ved å vise til meldingen som allerede er sendt, virker samtalen mer troverdig. Offeret blir gjerne bedt om å godkjenne en BankID-forespørsel, dele koder, installere et fjernstyringsprogram, endre betalingsopplysninger eller flytte penger til en påstått «sikker konto».
Vanskelig å avsløre
Angrepene er blitt vanskeligere å avsløre. Telefonnummer, e-postadresser og SMS-avsendere kan forfalskes, og kunstig intelligens kan brukes til å lage overbevisende tekst og etterligne stemmer. Det viktigste varselsignalet er derfor ikke nødvendigvis dårlig språk, men en uventet henvendelse som spiller på tillit, frykt eller hastverk.
Slik reduserer du risikoen
- Beskytt BankID. Del aldri passord eller engangskoder. Godkjenn bare forespørsler du selv har startet, og les alltid hva du faktisk blir bedt om å signere.
- Bruk kjente kontaktpunkter. Ikke bruk lenker eller telefonnumre i en uventet melding. Gå direkte til bankens eller leverandørens nettside, eller ring et nummer dere allerede kjenner.
- Innfør «fire øyne». La minst to personer kontrollere og godkjenne større eller uvanlige betalinger, nye mottakere og endringer i kontonummer.
- Bekreft endringer i en annen kanal. Hvis en leverandør melder om nytt kontonummer, kontroller opplysningene med en kjent kontaktperson på et tidligere registrert nummer.
- Begrens tilganger. Gi ansatte bare de fullmaktene og beløpsgrensene de trenger, og fjern tilganger raskt når roller endres eller arbeidsforhold avsluttes.
- Bruk totrinnspålogging og unike passord. Aktiver ekstra innloggingsbeskyttelse på e-post, økonomisystemer og andre kritiske tjenester, og hold programvaren oppdatert.
- Stopp ved tidspress. Ingen legitim betaling blir tryggere av at kontrollrutinene hoppes over. Avbryt, tenk og kontroller før du handler.
- Øv på svindelforsøk. Sørg for at ansatte kjenner rutinene, vet hvem de skal varsle, og kan melde fra uten frykt for skyld eller kritikk.
Hvis du mistenker svindel
Kontakt banken umiddelbart. Banken kan forsøke å stanse betalinger og sikre kontoene. Sperr BankID dersom innloggingsopplysninger kan ha kommet på avveie, endre berørte passord fra en trygg enhet og varsle virksomhetens leder, økonomiansvarlige og IT-ansvarlige. Ta vare på e-poster, SMS-er, telefonnumre, skjermbilder og betalingsopplysninger, og anmeld forholdet til politiet. Jo raskere virksomheten reagerer, desto større er muligheten for å begrense tapet.
Innhold og tips i denne artikkelen bygger i hovedsak på råd fra Finans Norge, supplert med anbefalinger fra BankID og NorSIS.