Din ekonomichef får ett röstmeddelande från verkställande direktören: ett leverantörsproblem, ett konfidentiellt företagsförvärv, en överföring som måste göras innan banken stänger. Ordvalet stämmer. Rösten stämmer. Direktören är verkligen på resa.
Fel fråga är: ”Kan ekonomichefen upptäcka att rösten är klonad?”
Rätt fråga är: ”Kan ett röstmeddelande över huvud taget godkänna den här betalningen?”
Deepfake- och röstkloningsattacker förstärker ett befintligt bedrägerimönster: att imitera en person med befogenhet, skapa brådska och få den utsatta personen att lämna den normala processen. Ett hållbart försvar bygger på rutiner. Det ska fungera oavsett om förfrågan kommer via e-post, telefon, videomöte, ett komprometterat konto eller en verklig chef som gör ett misstag under press.
Identitet och befogenhet är separata kontroller. Bekräfta vem som begär åtgärden via en oberoende kanal. Bekräfta sedan att själva åtgärden uppfyller företagets godkännanderegler.
Hotet är bredare än en falsk röst
Ett försök att utge sig för någon annan kan kombinera:
- ett förfalskat eller komprometterat e-postkonto;
- information från sociala medier, kalendrar, fakturor eller en läckt e-postlåda;
- övertygande text på avsändarens normala språk;
- klonade röstmeddelanden eller syntetiskt ljud i realtid;
- manipulerad video eller en statisk profilbild i ett möte;
- ytterligare en bedragare som utger sig för att vara advokat, leverantör, bank eller kollega;
- tryck att kringgå kontroller eftersom ärendet är brådskande eller konfidentiellt.
FBI:s varning om AI-förstärkt cyberbrottslighet beskriver hur röst- och videokloning används för att imitera kollegor och affärspartner. FBI:s aktuella vägledning om kapade företagsmejl rekommenderar oberoende verifiering av betalningsförfrågningar och ändringar av kontouppgifter. Källorna kontrollerades igen den 28 juli 2026.
Utforma inte reglerna kring en viss kanal eller genereringsteknik. Utgå från åtgärder med betydande konsekvenser.
Kontroll 1: En oberoende återuppringning
För varje oväntad förfrågan som rör pengar, autentiseringsuppgifter, känsliga register, lön eller bankuppgiftsändringar:
- avsluta eller pausa den inkommande kontakten;
- öppna en separat, tidigare betrodd kanal;
- kontakta personen som begär åtgärden via ett nummer eller konto som redan finns i företagets register;
- verifiera den exakta åtgärden: mottagare, belopp, konto, anledning, deadline;
- registrera vem som verifierade och via vilken kanal.
Ring inte numret som ingår i förfrågan. Låt inte den som begär ”koppla dig till ekonomi”. Behandla inte samma mötes chatt som en oberoende kanal.
Vid en ändring av leverantörens bankuppgifter ska du ringa den kontakt som finns i företagets centrala leverantörsregister, inte numret på fakturan eller i ändringsmeddelandet. Kräv sedan bekräftelse från er interna leverantörsansvariga.
Återuppringningen är inte ett biometriskt test. Den bryter angriparens kontroll över samtalet.
Kontroll 2: Godkännande av två personer för ändringar med betydande konsekvenser
Ingen enskild person — inklusive vd — ska kunna både begära och fullfölja en väsentlig betalning eller känslig kontoändring utanför systemet.
Definiera trösklar och åtgärder som kräver två personer:
- ny betalningsmottagare eller ändrade bankuppgifter;
- betalning utanför inköpsorder eller kontrakt;
- brådskande eller konfidentiell överföring;
- ändring av löneutbetalningsdestination;
- utlämnande av kund-, anställd- eller finansiella register;
- lösenords-, MFA-, återställnings- eller administratörsändring;
- presentkort, kryptovaluta eller ovanliga betalningsvägar;
- installation av fjärråtkomst.
Den andra godkännaren ska se underlaget och göra en egen kontroll. Att vidarebefordra ”vd bekräftade” är inte ett oberoende godkännande.
Er redovisnings- eller bankplattform bör genomdriva separationen där det går. Ett policydokument är svagare när systemet fortfarande låter en enda inloggningsuppgift fullfölja åtgärden.
Kontroll 3: Brådska får aldrig åsidosätta kontrollerna
Skapa en undantagsprocess som inte blir ett kryphål i förklädnad.
Regeln kan vara:
Brådska kan korta svarstiden. Den tar aldrig bort oberoende verifiering, beloppsgränser för godkännande eller kontroller av bankuppgifter.
Om den normala godkännaren är otillgänglig:
- använd en namngiven ersättare;
- sänk det tillåtna beloppet;
- fördröj åtgärden;
- eller eskalera till en dokumenterad ägare.
Improvisera aldrig fram en ny godkännandekedja mitt i det misstänkta samtalet.
Konfidentiella ärenden behöver fortfarande kontroller. Ge ekonomipersonal tillstånd att säga: ”Jag behöver inte bakgrunden, men jag behöver det andra godkännande som krävs för den här åtgärden.”
Lägg kontrollerna i en tabell
| Händelse | Krävd verifiering | Godkännande | Dokumentation |
|---|---|---|---|
| Befintlig leverantör, normal faktura | Matcha mot inköpsunderlaget | Normal tröskel | Faktura och godkännare |
| Nytt eller ändrat bankkonto | Återuppringning till registerförd kontakt | Två personer | Kontakt, tid, ändring, godkännanden |
| Brådskande ledningsbetalning | Oberoende återuppringning | Två personer; ingen genväg vid brådska | Förfrågan, verifiering, godkännanden |
| Ändring av löneutbetalningsdestination | Återuppringning till anställd via HR-register | HR och löneansvarig | Ändringsärende och bekräftelse |
| Utlämnande av känsliga data | Beställare och lagligt syfte verifierade | Dataägare | Omfattning, mottagare, grund, leverans |
| Återställning av inloggningsuppgifter eller MFA | Godkänd väg för identitetsåterställning | Systemägare för privilegierade konton | Återställning och återkallande av sessioner |
Anpassa trösklarna, men lämna inte händelserna odefinierade.
En femminuters information till personalen
Använd ett scenario, inte en teknikföreläsning:
”Ett meddelande, samtal eller video kan se ut och låta exakt som en direktör, kollega, bank eller leverantör. Det ändrar inte vår process.
”Om en förfrågan rör pengar, autentiseringsuppgifter, känsliga data eller kontoändringar, pausa den. Starta en ny kontakt med uppgifter som redan finns i våra register. Verifiera den exakta åtgärden, använd sedan det krävda andra godkännandet.
”Brådska och konfidentialitet tar inte bort de kontrollerna. Ingen här kritiserar dig för att fördröja en åtgärd för att verifiera den. Rapportera misstänkt kontakt till [roll/kanal] och bevara meddelandet.”
Fråga sedan varje deltagare:
- Var lagras det betrodda leverantörsnumret?
- Vem är ersättande godkännare i dag?
- Hur rapporterar du en misstänkt förfrågan?
- Kan vd åsidosätta kontrollen?
Om svaren skiljer sig har genomgången avslöjat en brist i processen.
Öva attacken
Kör en skrivbordsövning utan att skapa någon deepfake:
- Ge ekonomi en fiktiv brådskande förfrågan från en resande direktör.
- Inkludera ett ändrat leverantörskonto och ett konfidentialitetskrav.
- Gör den normala godkännaren otillgänglig.
- Observera vilken kanal de använder, vilket underlag de begär och om ersättningsvägen är tydlig.
- Testa bank- och incidentkontakter.
- Notera luckorna och åtgärda rutinen.
Det finns ingen anledning att generera en klonad röst. Syftet är att testa beslutsprocessen, inte mediets realism.
Upprepa efter personal- eller leverantörsförändringar och minst en gång om året för arbetsflöden som kan flytta väsentliga belopp.
Om ett försök sker
Om inga pengar har överförts och ingen obehörig åtkomst har skett:
- bevara originalmejl, meddelande, ljud, mötesdetaljer, nummer och e-posthuvuden;
- meddela säkerhets- eller IT-ägaren;
- kontrollera om ett konto har komprometterats och inte bara förfalskats;
- varna andra som kan utsättas via en betrodd kanal;
- granska den senaste tidens betalnings- och kontoändringsaktivitet;
- rapportera försöket via lämplig nationell kanal.
Om en betalning har genomförts:
- Kontakta banken omedelbart och be den stoppa eller återkalla överföringen.
- Kontakta den mottagande banken om din bank instruerar dig att göra det.
- Bevara belägg och skriv en tidslinje.
- Lås eller återställ komprometterade konton, återkalla sessioner och granska e-postregler och MFA.
- Gör en polisanmälan. I Estland pekar RIA:s vägledning om internetsäkerhet cyberbrottsoffer till cyber.politsei.ee.
- Meddela kunder, anställda, försäkringsgivare, tillsynsmyndigheter eller avtalsparter när era skyldigheter vid incidenter kräver det.
Låt inte genansen fördröja samtalet till banken. Snabbhet kan påverka möjligheten att få tillbaka pengarna.
Vad tekniska kontroller kan och inte kan göra
Användbara stödjande kontroller är bland annat:
- nätfiskeresistent MFA för viktiga konton;
- begränsade regler för vidarebefordran av e-post;
- aviseringar för betalnings- och förmånstagarändringar;
- rollseparation i bank- och redovisningssystem;
- domänskydd och e-postautentisering;
- bevakning av försök att utge sig för företagsledningen;
- Content Credentials på officiella medier där det stöds.
De minskar angriparens möjligheter och förbättrar bevisläget. De gör inte en inkommande röst pålitlig.
Deepfake-detektorer kan hjälpa en utredare att prioritera underlag, men de ska inte vara den enda grunden för godkännande. Ett falskt negativt resultat kan släppa igenom ett bedrägeri och ett falskt positivt resultat kan blockera en legitim chef. Håll rutinen oberoende av detektionskvaliteten.
Content Credentials och proveniens kan hjälpa till att visa ursprunget till era egna officiella medier. De ersätter inte betalningsverifiering. Motsvarande vägledning för privatpersoner är att känna igen AI-förstärkta bedrägerier.
Vad de här kontrollerna inte kan eliminera
Ingen kontroll eliminerar bedrägeri. En verklig chef kan pressa personal att kringgå policy. En komprometterad leverantör kan bekräfta en bedräglig ändring. Två personer kan göra samma misstag.
Målet är att ta bort den befogenhet som annars vilar på ett enda meddelande, skapa oberoende kontrollsteg och göra det normalt att stanna upp. Det stoppar mycket mer än röstkloning. Det minskar också vanliga bedrägerier med kapade företagsmejl, bedrägerier med kontoändringar och dyra fel som begås under press.
Utbilda inte anställda i att avgöra om rösten är äkta. Ge dem en rutin som inte är beroende av svaret.



