Din økonomichef modtager en stemmebesked fra den administrerende direktør: Et leverandørproblem, et fortroligt opkøb og en overførsel, der skal gennemføres, før banken lukker. Ordvalget er rigtigt. Stemmen er rigtig. Direktøren er faktisk på rejse.
Det forkerte spørgsmål er: »Kan økonomichefen opdage, at stemmen er klonet?«
Det rigtige spørgsmål er: »Kan nogen stemmebesked overhovedet godkende denne betaling?«
Deepfake- og stemmekloningangreb styrker et eksisterende svindelmønster: efterlign en person med autoritet, skab hastværk, og flyt målet uden for den normale proces. Det holdbare forsvar er proceduremæssigt. Det skal virke, uanset om anmodningen kommer via e-mail, telefon, videomøde, kompromitteret konto — eller en ægte leder, der laver en forhastet fejl.
Identitet og bemyndigelse skal kontrolleres hver for sig. Bekræft via en uafhængig kanal, hvem der anmoder om handlingen, og kontrollér derefter, at selve handlingen opfylder virksomhedens godkendelsesregler.
Truslen er bredere end en falsk stemme
Et efterligningsforsøg kan kombinere:
- en forfalsket eller kompromitteret e-mailkonto;
- oplysninger fra sociale medier, kalendere, fakturaer eller en kompromitteret postkasse;
- overbevisende tekst på afsenderens normale sprog;
- klonede stemmebeskeder eller syntetisk lyd i realtid;
- manipuleret video eller et statisk profilbillede i et møde;
- en anden efterligner, der udgiver sig for advokat, leverandør, bank eller kollega;
- pres for at omgå kontroller, fordi sagen er presserende eller fortrolig.
FBI’s advarsel om AI-understøttet cyberkriminalitet beskriver brug af stemme- og videokloning til at efterligne kolleger og forretningspartnere. FBI’s aktuelle vejledning om kompromittering af virksomhedsmail anbefaler uafhængig kontrol af betalingsanmodninger og ændringer i kontooplysninger. Kilderne blev kontrolleret igen den 28. juli 2026.
Byg ikke politik omkring én kanal eller én generationsteknik. Byg den omkring handlinger med konsekvenser.
Kontrol 1: Et uafhængigt tilbagekald
Ved enhver uventet anmodning, der involverer penge, legitimationsoplysninger, følsomme registre, løn eller ændringer af bankoplysninger:
- afslut eller sæt den indkommende kontakt på pause;
- åbn en separat, tidligere betroet kanal;
- kontakt anmoderen via et nummer eller en konto, der allerede findes i virksomhedens registre;
- kontrollér den præcise handling: modtager, beløb, konto, begrundelse, frist;
- registrér, hvem der verificerede det, og via hvilken kanal.
Ring ikke til nummeret i anmodningen. Lad ikke anmoderen »omstille dig til økonomi«. Behandl ikke samme mødes chat som en uafhængig kanal.
Ved ændring af en leverandørs bankoplysninger skal du ringe til kontakten i leverandørens stamregister, ikke til et nummer på fakturaen eller ændringsmeddelelsen. Kræv derefter bekræftelse fra den interne ansvarlige for leverandøren.
Tilbagekaldet er ikke en biometrisk test. Det bryder angriberens kontrol over samtalen.
Kontrol 2: To-personers godkendelse af ændringer med konsekvenser
Ingen enkeltperson, heller ikke den administrerende direktør, bør kunne anmode om og gennemføre en væsentlig betaling eller følsom kontoændring uden for systemet.
Definér tærskler og handlinger, der kræver to personer:
- ny betalingsmodtager eller ændrede bankoplysninger;
- betaling uden indkøbsordre eller kontrakt;
- haste- eller fortrolig overførsel;
- ændring af lønmodtagers destination;
- frigivelse af kunde-, medarbejder- eller finansielle registre;
- ændring af adgangskode, MFA, genoprettelse eller administrator;
- gavekort, kryptovaluta eller usædvanlige betalingskanaler;
- installation af fjernadgang.
Den anden godkender bør se den underliggende dokumentation og udføre sit eget tjek. At videresende »CEO’en har bekræftet« er ikke uafhængig godkendelse.
Jeres regnskabs- eller bankplatform bør håndhæve adskillelsen, hvor det er muligt. Et politikdokument er svagere, når systemet stadig lader én legitimationsoplysning gennemføre handlingen.
Kontrol 3: Ingen undtagelse ved hastesager
Opret en undtagelsesproces — ikke et undtagelsesformet hul.
Reglen kan være:
Hastværk kan forkorte svartiden. Det fjerner aldrig uafhængig verificering, godkendelsestærskler eller tjek af bankoplysninger.
Hvis den normale godkender er utilgængelig:
- brug en navngiven stedfortræder;
- sænk det tilladte beløb;
- udskyd handlingen;
- eller eskalér til en dokumenteret ansvarlig.
Improvisér aldrig en ny godkendelseskæde inde i den mistænkelige samtale.
Fortrolige sager kræver stadig kontroller. Giv økonomimedarbejdere tilladelse til at sige: »Jeg behøver ikke baggrunden, men jeg behøver den anden godkendelse, der kræves for denne handling.«
Sæt kontrollerne i en tabel
| Begivenhed | Påkrævet verificering | Godkendelse | Registrering |
|---|---|---|---|
| Eksisterende leverandør, normal faktura | Match indkøbsdokumentation | Normal tærskel | Faktura og godkender |
| Ny eller ændret bankkonto | Tilbagekald til masterkontakt | To personer | Kontakt, tid, ændring, godkendelser |
| Hastebetaling fra ledelse | Uafhængigt tilbagekald | To personer; ingen undtagelse på grund af hast | Anmodning, kontrol, godkendelser |
| Ændring af løndestination | Medarbejdertilbagekald via HR-register | HR plus lønansvarlig | Ændringsticket og bekræftelse |
| Frigivelse af følsomme data | Anmoder og lovligt formål verificeret | Dataejer | Omfang, modtager, grundlag, levering |
| Nulstilling af legitimationsoplysninger eller MFA | Godkendt identitetsgenoprettelsesvej | Systemejer ved privilegeret adgang | Nulstilling og sessionstilbagekaldelse |
Tilpas tærsklerne, men lad ikke begivenhederne være udefinerede.
En medarbejderorientering på fem minutter
Brug et scenarie, ikke et teknologiforedrag:
»En besked, et opkald eller en video kan se og lyde præcis som en direktør, kollega, bank eller leverandør. Det ændrer ikke vores proces.
»Hvis en anmodning involverer penge, legitimationsoplysninger, følsomme data eller kontoændringer, skal du sætte den på pause. Start en ny kontakt med oplysninger, der allerede findes i vores registre. Kontrollér den præcise handling, og indhent derefter den krævede anden godkendelse.
»Hastværk og fortrolighed fjerner ikke de tjek. Ingen her vil kritisere dig for at udskyde en handling for at verificere den. Rapportér mistænkelig kontakt til [rolle/kanal], og bevar beskeden.«
Spørg derefter hver deltager:
- Hvor er det betroede leverandørnummer gemt?
- Hvem er stedfortrædende godkender i dag?
- Hvordan rapporterer du en mistænkelig anmodning?
- Kan CEO’en omgå kontrollen?
Hvis svarene afviger, har briefingen fundet en procesfejl.
Øv angrebet
Gennemfør en skrivebordsøvelse uden at skabe en deepfake:
- Giv økonomi en fiktiv hasteanmodning fra en rejsende direktør.
- Inkludér en ændret leverandørkonto og et fortrolighedskrav.
- Gør den normale godkender utilgængelig.
- Observer, hvilken kanal de bruger, hvilken dokumentation de beder om, og om den alternative vej er klar.
- Test kontaktvejene til banken og de hændelsesansvarlige.
- Registrér huller, og ret proceduren.
Der er ingen grund til at generere en klonet stemme. Formålet er at teste beslutningsprocessen — ikke mediets realisme.
Gentag efter personale- eller leverandørændringer og mindst årligt for arbejdsgange, der kan flytte væsentlige midler.
Hvis et forsøg sker
Hvis ingen penge eller adgang er flyttet:
- bevar den oprindelige e-mail, besked, lydoptagelse, mødeoplysninger, numre og meddelelseshoveder;
- underret sikkerheds- eller IT-ansvarlig;
- kontrollér, om en konto blev kompromitteret og ikke blot forfalsket;
- advar sandsynlige mål via en betroet kanal;
- gennemgå nylig betalings- og kontoændringsaktivitet;
- rapportér forsøget via den relevante nationale kanal.
Hvis en betaling er flyttet:
- Kontakt banken straks, og bed den stoppe eller tilbagekalde overførslen.
- Kontakt den modtagende institution, hvis din bank instruerer dig til det.
- Bevar dokumentationen, og skriv en tidslinje.
- Lås eller nulstil kompromitterede konti, tilbagekald sessioner, og gennemgå postkasseregler og MFA.
- Rapportér til politiet. I Estland henviser RIA’s vejledning om internetsikkerhed ofre for cyberkriminalitet til cyber.politsei.ee.
- Underret kunder, medarbejdere, forsikringsselskaber, tilsynsmyndigheder eller kontraktpartnere, når jeres forpligtelser ved hændelser kræver det.
Lad ikke flovhed forsinke bankopkaldet. Hastighed kan påvirke genopretningen.
Hvad tekniske kontroller kan og ikke kan
Nyttige støttekontroller omfatter:
- phishingresistent MFA til vigtige konti;
- begrænsede regler for videresendelse af postkasse;
- advarsler ved betalings- og begunstigelsesændringer;
- rolleadskillelse i bank- og regnskabssystemer;
- domænebeskyttelse og e-mailautentificering;
- overvågning for ledelsesefterligning;
- Content Credentials på officielle medier, hvor det understøttes.
Disse kontroller mindsker mulighederne for angreb og forbedrer dokumentationen. De gør ikke en indkommende stemme troværdig.
Deepfake-detektorer kan hjælpe en efterforsker med at prioritere dokumentation, men de bør ikke være afgørende for godkendelsen. Et falsk negativt resultat kan føre til godkendelse af svindel, mens et falsk positivt kan blokere en legitim leder. Hold proceduren uafhængig af detektionens kvalitet.
Content Credentials og proveniens kan hjælpe med at dokumentere oprindelsen af jeres egne officielle medier. De erstatter ikke kontrol af betalinger. Den tilsvarende vejledning til private er at genkende AI-understøttet svindel.
Hvad disse kontroller ikke kan eliminere
Ingen kontrol eliminerer svindel. En ægte leder kan presse medarbejdere til at omgå politik. En kompromitteret leverandør kan bekræfte en svigagtig ændring. To personer kan lave den samme fejl.
Målet er at forhindre, at én besked kan autorisere en handling, skabe uafhængig kontrol og gøre det normalt at stoppe processen. Det modvirker langt mere end stemmekloning. Det reducerer også almindelig kompromittering af virksomhedsmail, svindel med kontoændringer og dyre fejl under pres.
Træn ikke medarbejderne i at afgøre, om stemmen er ægte. Giv dem en proces, der ikke afhænger af svaret.



