Statens Museum for Kunst franarret 805.000 kroner af email-svindlere

20. april 2017 kl. 08:179
Falske mails fra ‘museumsdirektøren’ fik ansatte til at overføre 805.000 kr. til udenlandske konti.
Artiklen er ældre end 30 dage
Manglende links i teksten kan sandsynligvis findes i bunden af artiklen.

Vi har hørt om det flere gange før; spearfishing, human engineering og så fremdeles. Man skal passe på, for mails kan forfalskes, og pludselig har man åbnet enten pengekassen eller it-strukturen op for fremmede. Uden at et eneste hack behøver foregå.

Infosecurity Denmark 2017

Oplev Danmarks største IT-sikkerhedsevent den 3.-4. maj 2017 i Øksnehallen, København

Bliv opdateret, når vi præsenterer 22 danske og internationale keynotes fra blandt andet Tokyo Institute of Technology, Interpol og Dropbox.

Hør bl.a. oplæg om erfaringer med it-sikkerhed i Lyngby-Taarbæk Kommne.

Netværk med fagpersoner fra hele branchen – og vælg frit blandt 80 seminarer og cases inden for IT-sikkerhedsemner som compliance, cybercrime, IoT, enterprise mobility og cloud security.

Læs mere på Infosecurity.dk

Men nu er det sket for en dansk virksomhed. Statens Museum for Kunsts medarbejdere hopper i løbet af vinterferien i fælden med begge ben og putter velvilligt en lille million i kolde, digitale kontanter direkte i de kriminelles lommer. Det skriver b.dk.

Pengene ender herefter på en udenlandsk konto, så 650.000 af de godt 800.000 får museet ikke at se igen.

CEO Fraud

»De kriminelle arbejder med den menneskelige psykologi, mens de på samme tid samler en masse viden om en arbejdsplads, så de kan udgive sig for at være chefen,« siger Kim Aarenstrup fra Nationalt Cyber Crime Center til dr.

Artiklen fortsætter efter annoncen

Og de kriminelles mails må have æret overbevisende. Det lykkes nemlig angriberne at overtale flere medarbejdere til at overføre penge til den udenlandske konto uafhængigt af hinanden.

»Det haster«, og »kan det være i dag?« lød det blandt andet i mailkorrespondancen.

»Der var kontakt flere gange, og det lykkedes mailskriveren at overbevise vores medarbejdere om, at det var afgørende, at overførslen fandt sted meget hurtigt,« fortæller SMKs vicedirektør og administrationschef, Anne Bak-Hansen til Berlingske.

Efterforskes stadig

Da sagen stadig efterforskes af politiet, ønsker Anne Bak-Hansen ikke at udlevere korrespondencerne mellem SMKs ansatte og de kriminelle bedragere. Hun ønsker heller ikke at oplyse, hvor mange medarbejdere, der er blevet snydt af bedragerne.

Hun fortæller dog, at reglerne for banktransaktioner i statslige institutioner er blevet overholdt. De siger, at der skal to medarbejdere til at godkende en transaktion. Derfor må de kriminelle som minimum have overbevist to medarbejdere.

»Men det er klart, at de involverede medarbejdere også er meget chokerede over forløbet. I forbindelse med CEO-fraud spiller svindlerne på, at dedikerede medarbejdere i deres ønske om at bistå direktøren kommer til at tilsidesætte regler og procedurer, som de normalt vil følge,« siger Anne Bak-Hansen til Berlingske.

9 kommentarer.  Hop til debatten
Denne artikel er gratis...

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.

Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.

Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.

Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.

Debatten
Log ind eller opret en bruger for at deltage i debatten.
settingsDebatindstillinger
8
20. april 2017 kl. 13:51

Tekniske foranstaltninger som signering, DMARC osv. er helt klart et godt sted at starte, men måske har angriber fat i chefens maskine og ofte bliver medarbejderne narret alligevel uanset hvem, der står som afsender. Jeg ville anbefale, at man også laver en kontrol via en anden kanal - grib knoglen og ring.

7
20. april 2017 kl. 12:21

Enig, DMARC gør underværker. Nogenlunde kvikke kriminelle gider nok ikke engang prøve hvis de ser domænet af ordentligt beskyttet.

6
20. april 2017 kl. 11:32

Hvis en del af det der narrede dem - var at den så ud til at komme fra deres eget mail domæne.. Så kunne de have sat det webserver op til at afvise emails fra ugyldige mailservere for det relevante domæne (og havde de så sat dmarc op på deres eget domæne - var de mails aldrig kommet frem til medarbejderne). Det havde tvunget "chef mails" - til at komme fra en privat adresse.. det ville de forhåbentlig ikke blive snydt af..

5
20. april 2017 kl. 11:30

Det kunne jo sagtens være tilfældet her, da det nævnes, at mere end en medarbejder har været med til at godkende. Det kan ikke udelukkes, at netop en person i direktionen også er blevet narret. :)

4
20. april 2017 kl. 10:58

Måske burde man bare simplificere processen, så en økonomiansvarlig/chef på direktionsniveau blot skal godkende bestemte typer af betalinger (til udlandet, over en given beløbsgrænse m.m.) i deres system, inden overførslen eksekveres. Uden godkendelse, er betalingen blot blokeret til chefen har godkendt den.

3
20. april 2017 kl. 09:41

Anne Bak-Hansen udtaler til BT

»Det er bestemt ikke en sag, som vi er stolte af. Der er blevet begået menneskelige fejl, og vores regler og procedurer er ikke blevet overholdt,« siger Anne Bak-Hansen.

Sådan set udefra - så virker det mere som en "inficeret" virksomhedskultur, for jeg har endnu til gode at møde den chef som irettesætter en A/P medarbejder som ringer chefen op for at kontrollere om store og uvarslede udenlandske ekspres pengeoverførsler til "nye samarbejdspartnere" er OK!

Og det tror jeg ikke at man sådan lige kommer til livs - at medarbejdere i deres iver for at please chefen tilsidesætter procedurer. Og det er vel kernen i den slags svindel, at medarbejderne gør noget andet, end det de skal i deres iver for at please chefen.

Uden at vide noget om det, så tror jeg at der en vis frygt blandt medarbejderne i Statens Museum for Kunst, for at kontakte chefen og det var måske her man skulle sætte ind? For alle advarselslamper/sirener burde lyse/lyde i en sag som denne.

2
20. april 2017 kl. 09:21

Et eller andet sted må der altså være en grænse for hvor dum man kan være - det er helt ude i hampen.

1
20. april 2017 kl. 08:53

Kunne den slags ikke ret let - og billigt, undgås ved at alle mails i virksomheden blev signeret?