Kvinne på kontor som lytter konsentrert til en telefonsamtale

Mobilsvindel mot bedrifter: direktørsvindel, SMS-phishing og wangiri – og rutinene som stopper dem

Direktørsvindel på SMS, falske lenker og tilbakeringingssvindel rammer norske bedrifter daglig. Her er variantene – og de enkle rutinene som stopper dem.
Kvinne på kontor som lytter konsentrert til en telefonsamtale

Kort fortalt: Mobilsvindel mot bedrifter handler sjelden om avansert hacking – den handler om å lure mennesker i farta. De vanligste variantene er direktørsvindel («haster – betal nå»), SMS-phishing med falske lenker, falske supporthenvendelser og tilbakeringingssvindel til dyre utenlandsnumre. Forsvaret er heller ikke teknisk avansert: faste rutiner for betalingsendringer, en kultur der det er lov å dobbeltsjekke, og telefoner som er oppdatert og styrt. Her er variantene dere møter, og rutinene som stopper dem.

Direktørsvindel: hastemeldingen fra «sjefen»

En ansatt med betalingsfullmakt får SMS eller e-post som utgir seg for å være fra daglig leder: en konfidensiell betaling må gjøres nå, gjerne mens «sjefen» er i møte og ikke kan ringes. Meldingen er ofte godt researchet – riktige navn, riktig tone. Mobil gjør svindelen farligere, fordi SMS føles mer personlig enn e-post og oftere besvares i farta.

Forsvaret er en ufravikelig rutine: betalinger og endringer av kontonummer bekreftes alltid i en annen kanal enn henvendelsen kom i – ring tilbake på et nummer dere vet er riktig. Ingen unntak for hastverk; hastverket er selve svindelen.

SMS-phishing: falske lenker om pakker, faktura og innlogging

Falske SMS-er om tollgebyr, ubetalte fakturaer eller «mistenkelig innlogging» skal få mottakeren til å taste inn kortdata eller påloggingsinformasjon på en falsk side. I bedriftssammenheng er målet ofte Microsoft 365-kontoen – med den følger e-post, filer og mulighet til å svindle videre i bedriftens navn.

Tre mottiltak virker best: multifaktorautentisering på alle jobbkontoer, opplæring i å aldri logge inn via lenker i SMS, og lav terskel for å melde fra – den som varsler om en mistenkelig melding, skal få ros, ikke kjeft. Havner påloggingsdata likevel på avveie, gjelder samme tempo som ved mistet telefon: sperr og tilbakestill samme time.

Wangiri: ubesvarte anrop fra utlandet

Ett ringesignal fra et ukjent utenlandsk nummer, så stille. Ringer du tilbake, går samtalen til et dyrt spesialnummer der svindleren tjener på hvert sekund. Regelen er enkel: ring aldri tilbake til ukjente utenlandske numre – var samtalen viktig, ringer de igjen eller legger igjen beskjed. Be også operatøren om sperre for utenlandske spesialnumre der det er mulig i bedriftsavtalen.

Falsk support og fjernstyring

«Microsoft», «banken» eller «operatøren» ringer om et problem som må løses straks – og trenger at du installerer et fjernstyringsprogram eller oppgir koder. Seriøse aktører ringer aldri uanmeldt og ber om fjernstyring eller engangskoder. Rutinen: legg på, og ring virksomheten på det offisielle nummeret hvis du er i tvil.

Rutinene som stopper det meste

  • Betalingsendringer bekreftes alltid i en annen kanal – uansett hvor travelt det er.
  • MFA på alle jobbkontoer, håndhevet via MDM.
  • Aldri innlogging via lenker i SMS eller e-post.
  • Aldri tilbakeringing til ukjente utenlandske numre.
  • Meld-fra-kultur: ett varsel for mye er bedre enn ett for lite.
  • Øv på scenarioene årlig – ti minutter på et allmøte er nok til å flytte refleksene.
  • Ta svindelforsøk inn i telefonpolicyen, slik at rutinene er dokumentert før noen trenger dem.

Blir dere rammet: meld fra

Kontakt banken umiddelbart ved betalingssvindel – tid er avgjørende for å stanse overføringen. Anmeld forholdet til politiet, og varsle operatøren ved SIM- eller nummermisbruk. Gjelder det personopplysninger på avveie, kan hendelsen være meldepliktig til Datatilsynet innen 72 timer; se sikkerhetsrutinene i mobilsikkerhet for bedrifter.

Spørsmål vi får ofte

Hvordan vet jeg om en SMS fra «sjefen» er ekte?

Ikke svar på meldingen – ring vedkommende på nummeret du allerede har lagret. Er meldingen ekte, tar bekreftelsen tretti sekunder. Er den falsk, har du nettopp spart bedriften for et tap.

Kan operatøren sperre for svindelnumre?

Operatørene filtrerer mye automatisk, og bedriftsavtaler kan settes opp med sperrer for spesial- og utenlandsnumre. Spør om mulighetene når dere forhandler avtale.

Er iPhone eller Android tryggest mot svindel?

Svindelen retter seg mot mennesket, ikke plattformen. Oppdaterte enheter med MFA og styring er forsvaret – på begge plattformer.

Hva gjør vi hvis en ansatt har tastet inn kortdata på en falsk side?

Sperr kortet hos banken umiddelbart, tilbakestill passord som kan være berørt, og loggfør hendelsen. Rask reaksjon begrenser skaden betydelig.

Kilder og videre lesning