Statens Museum for Kunst franarret 805.000 kroner af email-svindlere

Falske mails fra ‘museumsdirektøren’ fik ansatte til at overføre 805.000 kr. til udenlandske konti.

Vi har hørt om det flere gange før; spearfishing, human engineering og så fremdeles. Man skal passe på, for mails kan forfalskes, og pludselig har man åbnet enten pengekassen eller it-strukturen op for fremmede. Uden at et eneste hack behøver foregå.

Læs også: Fire udvalgte domæner får særlig sikring mod NemID-phishing

Men nu er det sket for en dansk virksomhed. Statens Museum for Kunsts medarbejdere hopper i løbet af vinterferien i fælden med begge ben og putter velvilligt en lille million i kolde, digitale kontanter direkte i de kriminelles lommer. Det skriver b.dk.

Læs også: Den Blå Avis-svindlere kan ændre navn trods NemID-validering

Pengene ender herefter på en udenlandsk konto, så 650.000 af de godt 800.000 får museet ikke at se igen.

CEO Fraud

»De kriminelle arbejder med den menneskelige psykologi, mens de på samme tid samler en masse viden om en arbejdsplads, så de kan udgive sig for at være chefen,« siger Kim Aarenstrup fra Nationalt Cyber Crime Center til dr.

Og de kriminelles mails må have æret overbevisende. Det lykkes nemlig angriberne at overtale flere medarbejdere til at overføre penge til den udenlandske konto uafhængigt af hinanden.

Læs også: Eksplosion i netbank-angreb rettet mod danskernes mobiltelefoner

»Det haster«, og »kan det være i dag?« lød det blandt andet i mailkorrespondancen.

»Der var kontakt flere gange, og det lykkedes mailskriveren at overbevise vores medarbejdere om, at det var afgørende, at overførslen fandt sted meget hurtigt,« fortæller SMKs vicedirektør og administrationschef, Anne Bak-Hansen til Berlingske.

Efterforskes stadig

Da sagen stadig efterforskes af politiet, ønsker Anne Bak-Hansen ikke at udlevere korrespondencerne mellem SMKs ansatte og de kriminelle bedragere. Hun ønsker heller ikke at oplyse, hvor mange medarbejdere, der er blevet snydt af bedragerne.

Læs også: Ro på: Det ligner phishing, men det er bare en e-mail fra Rejsekort

Hun fortæller dog, at reglerne for banktransaktioner i statslige institutioner er blevet overholdt. De siger, at der skal to medarbejdere til at godkende en transaktion. Derfor må de kriminelle som minimum have overbevist to medarbejdere.

»Men det er klart, at de involverede medarbejdere også er meget chokerede over forløbet. I forbindelse med CEO-fraud spiller svindlerne på, at dedikerede medarbejdere i deres ønske om at bistå direktøren kommer til at tilsidesætte regler og procedurer, som de normalt vil følge,« siger Anne Bak-Hansen til Berlingske.

Tips og korrekturforslag til denne historie sendes til tip@version2.dk
Kommentarer (9)
René Nielsen

Anne Bak-Hansen udtaler til BT

»Det er bestemt ikke en sag, som vi er stolte af. Der er blevet begået menneskelige fejl, og vores regler og procedurer er ikke blevet overholdt,« siger Anne Bak-Hansen.

Sådan set udefra - så virker det mere som en "inficeret" virksomhedskultur, for jeg har endnu til gode at møde den chef som irettesætter en A/P medarbejder som ringer chefen op for at kontrollere om store og uvarslede udenlandske ekspres pengeoverførsler til "nye samarbejdspartnere" er OK!

Og det tror jeg ikke at man sådan lige kommer til livs - at medarbejdere i deres iver for at please chefen tilsidesætter procedurer. Og det er vel kernen i den slags svindel, at medarbejderne gør noget andet, end det de skal i deres iver for at please chefen.

Uden at vide noget om det, så tror jeg at der en vis frygt blandt medarbejderne i Statens Museum for Kunst, for at kontakte chefen og det var måske her man skulle sætte ind? For alle advarselslamper/sirener burde lyse/lyde i en sag som denne.

Klavs Klavsen

Hvis en del af det der narrede dem - var at den så ud til at komme fra deres eget mail domæne..
Så kunne de have sat det webserver op til at afvise emails fra ugyldige mailservere for det relevante domæne (og havde de så sat dmarc op på deres eget domæne - var de mails aldrig kommet frem til medarbejderne). Det havde tvunget "chef mails" - til at komme fra en privat adresse.. det ville de forhåbentlig ikke blive snydt af..

Kenneth Jensen

Tekniske foranstaltninger som signering, DMARC osv. er helt klart et godt sted at starte, men måske har angriber fat i chefens maskine og ofte bliver medarbejderne narret alligevel uanset hvem, der står som afsender. Jeg ville anbefale, at man også laver en kontrol via en anden kanal - grib knoglen og ring.

Log ind eller Opret konto for at kommentere
Pressemeddelelser

Welcome to the Cloud Integration Enablement Day (Bring your own laptop)

On this track, we will give you the chance to become a "Cloud First" data integration specialist.
15. nov 2017

Silicom i Søborg har fået stærk vind i sejlene…

Silicom Denmark arbejder med cutting-edge teknologier og er helt fremme hvad angår FPGA teknologien, som har eksisteret i over 20 år.
22. sep 2017

Conference: How AI and Machine Learning can accelerate your business growth

Can Artificial Intelligence (AI) and Machine Learning bring actual value to your business? Will it supercharge growth? How do other businesses leverage AI and Machine Learning?
13. sep 2017