Svikapóstar og fjársvik Hópur skrifar 27. febrúar 2019 08:15 Mikið hefur borið á því í fréttum nýlega að íslensk fyrirtæki eru að lenda í fjársvikum í formi svikapósta. Þessi tegund netglæpa felst í því að óprúttnir aðilar reyna að blekkja fólk með trúverðugum tölvupóstum (e. phishing). Slíkir aðilar stunda það að brjóta sér leið inn í tölvupóstkerfi fyrirtækja og vakta tölvupóstsamskipti með það fyrir augum að komast yfir fjármuni eða upplýsingar. Umfang þessara netglæpa er óþekkt þar sem glæpirnir eru í mörgum tilvikum ekki kærðir en ljóst er að fjöldi þeirra hefur aukist mikið síðustu ár. Með svolítilli rannsóknarvinnu og góðri vöktun getur hinn óprúttni aðili til dæmis fundið út hvaða einstaklingur innan fyrirtækisins hefur heimild til að senda út og greiða reikninga í nafni þess. Óprúttni aðilinn kemur sér inn í samskipti þess aðila og fer að svara í nafni fyrirtækisins. Í samskiptum sínum gefur hann upp falskt reikningsnúmer sem viðkomandi hefur aðgang að. Er þetta allt gert þannig að hvorki viðskiptamaðurinn né viðskiptavinurinn verða varir við eitthvað óvenjulegt. Þegar greiðslan hefur verið innt af hendi er viðskiptavinurinn búinn að tapa sínum pening og fyrirtækið fær ekki greitt fyrir vöru sína eða þjónustu. Önnur svik sem einnig eru algeng eru þau að fyrirtæki fá senda til sín reikninga sem átt hefur verið við. Reikningarnir eru þá gefnir út í nafni þess birgis sem fyrirtækið er vant að versla við eða í nafni falsks félags. Til þess að þessi svik gangi upp þarf gjaldkerinn að greiða reikninginn án þess að staðfesta hann eða hver greiðandinn er. Þriðja tegundin af svikapóstum sem borið hefur mikið á eru svokölluð „CEO svik“ sem á íslensku kallast stjórnendasvik. Hér kemst óprúttni aðilinn inn í tölvupóstkerfi fyrirtækisins og tekur yfir pósthólf þess stjórnanda sem er í samskiptum við gjaldkera og hefur heimild til að senda greiðslufyrirmæli fyrir hönd fyrirtækisins.Kristín Aðalheiður Birgisdóttir.Stundum býr hann til lén sem svipar mikið til þess léns sem fyrirtækið notar og sendir póstinn frá því netfangi. Í þessum tilfellum er óprúttni aðilinn búinn að leggja mikla vinnu í undirbúning og skipulagningu. Oft er hann búinn að kynna sér hvernig greiðslufyrirmæli eru gefin og reynir að líkja eftir fyrri samskiptum aðila. Í tölvupóstinum frá yfirmanninum til gjaldkerans, sem inniheldur greiðslufyrirmæli, er lögð áhersla á að gengið sé frá greiðslu sem fyrst. Jafnvel kemur fram neðst í póstinum að hann hafi verið sendur úr farsíma en þar með er auðveldara að fyrirgefa innsláttarvillur. Falli gjaldkerinn í gildruna nær óprúttni aðilinn að fá greiðslu inn á reikning sem hann hefur yfirráð yfir og er fyrirtækið þar með í flestum tilfellum búið að tapa þeim fjármunum. Að lokum hefur ný aðferð einnig verið að ryðja sér til rúms. Um er að ræða skilaboðasvik í gegnum snjallsíma og samfélagsmiðla. Markmiðið er að komast yfir upplýsingar eins og lykilorð, notendanöfn, bankaupplýsingar eða aðrar viðkvæmar upplýsingar. Upplýsingarnar eru síðan nýttar af óprúttnum aðilum til að villa á sér heimildir í samskiptum við ýmsa þjónustuaðila og fjármálastofnanir.Hvað er hægt að gera? Mikilvægur þáttur í að lágmarka líkurnar á svikum af þessu tagi er að auka vitundarvakningu innan fyrirtækisins. Einkum þarf að veita starfsfólki viðeigandi fræðslu, þjálfun og upplýsingar. Þá þurfa stjórnendur að gæta þess að netöryggismál fái sama vægi og önnur rekstrarmál innan fyrirtækisins. Einnig þarf að tryggja að boðleiðir og viðbrögð starfsmanna sem varir verða við netógnir séu einföld, skýr og markviss. Starfsfólkið þarf þannig að þekkja vel ferla fyrirtækisins og kunna að bregðast rétt við. Segja má að þjálfun starfsmanna, öflug öryggisvitund og aðgát séu í raun besta forvörnin. Stjórnendur fyrirtækja þurfa því að kynna sér málefnið vel. Starfsmenn þurfa að æfa viðbrögð við árásum og þekkja það verklag sem gildir undir slíkum kringumstæðum. Ásamt þessu er nauðsynlegt að huga vel að upplýsingaöryggi, yfirfara reglulega öryggisstillingar og framkvæma úttektir á netöryggismálum. Þetta á ekki síst við ef verið er að framkvæma breytingar á upplýsingatækniumhverfi félagsins. Einnig er þetta mikilvægt ef upplýsingatækniþjónustu er úthýst til þriðja aðila. Endanlegri ábyrgð á rekstri og innra eftirliti verður ekki útvistað og því er nauðsynlegt að viðhafa virkt eftirlit með útvistuðum þáttum. Tjónum af völdum þeirra netglæpa sem um ræðir fer hratt fjölgandi. Oft á tíðum er um töluverðar fjárhæðir að ræða fyrir íslensk fyrirtæki. Fjárhagstap það sem orsakast af svikunum getur því haft alvarlegar afleiðingar fyrir fyrirtækið. Slík óhöpp geta þó ekki síður skaðað og jafnvel eyðilagt orðspor fyrirtækisins. KPMG aðstoðar fyrirtæki og stofnanir við að efla netvarnir, auka almenna þekkingu starfsmanna sem og að yfirfara og uppfæra innra verklag vegna netöryggis. KPMG hefur einnig veitt aðstoð við rannsóknir sviksemismála, til dæmis við frumrannsókn, með það að markmiði að greina hvað fór úrskeiðis hjá félaginu. Byggt á reynslu okkar hjá KPMG á þessu sviði er ljóst að ekki mun draga úr tíðni netglæpa og svikamála af því tagi sem hér um ræðir í fyrirsjáanlegri framtíð. Þvert á móti sjáum við nýjar aðferðir og tegundir fjársvika sífellt skjóta upp kollinum. Ógn vegna slíkra svikamála mun því halda áfram að vera áskorun í rekstri íslenskra fyrirtækja og aðferðir munu taka á sig enn fjölbreyttari myndir samhliða þróun á sviði upplýsingatækni.Höfundar Stella Thors, ráðgjafi hjá KPMGKristín Aðalheiður Birgisdóttir, ráðgjafi hjá KPMG Viltu birta grein á Vísi? Kynntu þér reglur ritstjórnar um skoðanagreinar. Senda grein Birtist í Fréttablaðinu Mest lesið Á nú að hafa af manni fullveldið? Eiríkur Hjálmarsson Skoðun Efnahagslegur raunveruleiki: Ísland dregst enn frekar aftur úr smáríkjum innan Evrópusambandsins Kristján Reykjalín Vigfússon Skoðun Vöknum, foreldrar, afar og ömmur! Jón Pétur Zimsen Skoðun Bærinn okkar allra - Af hverju skiptir hann máli? Ester Bíbí Ásgeirsdóttir Skoðun Samgöngur sem virka fyrir Hafnarfjörð Signý Jóna Tryggvadóttir Skoðun Að vera rétt tengdur eða bara „íbúi“? Guðrún M. Njálsdóttir Skoðun „Ég kýs að kjósa ekki“ Silja Sóley Birgisdóttir,Sigrún E. Unnsteinsdóttir ,Rósa Guðný Arnardóttir,Jökull Sólberg Auðunsson,Júnía Líf M. Sigurjónsdóttir,Jón Ferdínand Estherarson,Hannes Pétursson,Halldór Ólafsson,Geirdís Hanna Kristjánsdóttir,Birna Gunnlaugsdóttir Skoðun Að kaupa burt vandann Sigfús Aðalsteinsson Skoðun Um siðferði og veiði Runólfur Ágústsson Skoðun Þegar lögbundin réttindi skila sér ekki til barna og ungmenna Fjóla María Ágústsdóttir,Þóra Björg Jónsdóttir Skoðun Skoðun Skoðun Efnahagslegur raunveruleiki: Ísland dregst enn frekar aftur úr smáríkjum innan Evrópusambandsins Kristján Reykjalín Vigfússon skrifar Skoðun Íran og Hormuz-sund Arnór Sigurjónsson skrifar Skoðun Samfélagið treystir á öfluga fráveitu Brynja Ragnarsdóttir skrifar Skoðun Heiðarleiki og raunhæfar lausnir Ragnar Þór Reynisson skrifar Skoðun Sundlaugar Reykjavíkur þurfa málefnalega pólitíska umræðu Brá Guðmundsdóttir,Björn Berg Pálsson,Drífa Magnúsdóttir,Ellen Elísabet Bergsdóttir,Hafliði Páll Guðjónsson,Sigríður Ásdís Þórhallsdóttir,Snorri Örn Arnaldsson,Vala Bjarney Gunnarsdóttir skrifar Skoðun Að vera rétt tengdur eða bara „íbúi“? Guðrún M. Njálsdóttir skrifar Skoðun Um siðferði og veiði Runólfur Ágústsson skrifar Skoðun Bærinn okkar allra - Af hverju skiptir hann máli? Ester Bíbí Ásgeirsdóttir skrifar Skoðun Samgöngur sem virka fyrir Hafnarfjörð Signý Jóna Tryggvadóttir skrifar Skoðun Þegar lögbundin réttindi skila sér ekki til barna og ungmenna Fjóla María Ágústsdóttir,Þóra Björg Jónsdóttir skrifar Skoðun Að kaupa burt vandann Sigfús Aðalsteinsson skrifar Skoðun Á nú að hafa af manni fullveldið? Eiríkur Hjálmarsson skrifar Skoðun Eru grunnskólar Kópavogs að gera börnin okkar að skjáfíklum? Einar Jóhannes Guðnason skrifar Skoðun ,,En fatlað fólk er svo dýrt!’’ Steinar Bragi Sigurjónsson skrifar Skoðun Óttinn við nei-ið Gunnar Ármannsson skrifar Skoðun Svartfuglavilla í Ráðhúsinu: Þegar flokkssystkinin klappa hvert öðru á bakið á kostnað útsvarsins og hækkaðra gjalda Davíð Bergmann skrifar Skoðun Gervigreind og fullveldi Linda Heimisdóttir,Vilhjálmur Þorsteinsson skrifar Skoðun „Ég kýs að kjósa ekki“ Silja Sóley Birgisdóttir,Sigrún E. Unnsteinsdóttir ,Rósa Guðný Arnardóttir,Jökull Sólberg Auðunsson,Júnía Líf M. Sigurjónsdóttir,Jón Ferdínand Estherarson,Hannes Pétursson,Halldór Ólafsson,Geirdís Hanna Kristjánsdóttir,Birna Gunnlaugsdóttir skrifar Skoðun Vöknum, foreldrar, afar og ömmur! Jón Pétur Zimsen skrifar Skoðun Glæpahundurinn Jónatan Ljónshjarta Heimir Eyvindarson skrifar Skoðun Ég hef borgað í áratugi af húsnæðisláni en skulda samt Sigurður H. Einarsson skrifar Skoðun Bestum borgina með fólkið í forgrunni Oktavía Hrund Guðrúnar Jóns skrifar Skoðun Velferðin og valkyrjurnar Rósalind Signýjar Kristjánsdóttir skrifar Skoðun Um stafrænt skólaumhverfi barna í Kópavogi Eydís Inga Valsdóttir skrifar Skoðun Upp úr reyknum rísi Fönix hins nýja Landspítala, fullt af nýjum hjúkrunarheimilum og allt verður frábært...eða hvað? Bryndís Logadóttir skrifar Skoðun Fögnum úrbótum án afslátta Jóna Bjarnadóttir skrifar Skoðun Samfélagsgróðurhús Árný Fjóla Ásmundsdóttir,Berglind Ósk Guttormsdóttir,Halldór Grétar Einarsson,Þorsteinn Hjartarson skrifar Skoðun Hver er raunmæting íslenskra grunnskólanema? Ragnheiður Stephensen skrifar Skoðun Áhrifum fylgir ábyrgð Ása Valdís Árnadóttir skrifar Skoðun Að kljúfa þjóð í herðar niður Ingólfur Sverrisson skrifar Sjá meira
Mikið hefur borið á því í fréttum nýlega að íslensk fyrirtæki eru að lenda í fjársvikum í formi svikapósta. Þessi tegund netglæpa felst í því að óprúttnir aðilar reyna að blekkja fólk með trúverðugum tölvupóstum (e. phishing). Slíkir aðilar stunda það að brjóta sér leið inn í tölvupóstkerfi fyrirtækja og vakta tölvupóstsamskipti með það fyrir augum að komast yfir fjármuni eða upplýsingar. Umfang þessara netglæpa er óþekkt þar sem glæpirnir eru í mörgum tilvikum ekki kærðir en ljóst er að fjöldi þeirra hefur aukist mikið síðustu ár. Með svolítilli rannsóknarvinnu og góðri vöktun getur hinn óprúttni aðili til dæmis fundið út hvaða einstaklingur innan fyrirtækisins hefur heimild til að senda út og greiða reikninga í nafni þess. Óprúttni aðilinn kemur sér inn í samskipti þess aðila og fer að svara í nafni fyrirtækisins. Í samskiptum sínum gefur hann upp falskt reikningsnúmer sem viðkomandi hefur aðgang að. Er þetta allt gert þannig að hvorki viðskiptamaðurinn né viðskiptavinurinn verða varir við eitthvað óvenjulegt. Þegar greiðslan hefur verið innt af hendi er viðskiptavinurinn búinn að tapa sínum pening og fyrirtækið fær ekki greitt fyrir vöru sína eða þjónustu. Önnur svik sem einnig eru algeng eru þau að fyrirtæki fá senda til sín reikninga sem átt hefur verið við. Reikningarnir eru þá gefnir út í nafni þess birgis sem fyrirtækið er vant að versla við eða í nafni falsks félags. Til þess að þessi svik gangi upp þarf gjaldkerinn að greiða reikninginn án þess að staðfesta hann eða hver greiðandinn er. Þriðja tegundin af svikapóstum sem borið hefur mikið á eru svokölluð „CEO svik“ sem á íslensku kallast stjórnendasvik. Hér kemst óprúttni aðilinn inn í tölvupóstkerfi fyrirtækisins og tekur yfir pósthólf þess stjórnanda sem er í samskiptum við gjaldkera og hefur heimild til að senda greiðslufyrirmæli fyrir hönd fyrirtækisins.Kristín Aðalheiður Birgisdóttir.Stundum býr hann til lén sem svipar mikið til þess léns sem fyrirtækið notar og sendir póstinn frá því netfangi. Í þessum tilfellum er óprúttni aðilinn búinn að leggja mikla vinnu í undirbúning og skipulagningu. Oft er hann búinn að kynna sér hvernig greiðslufyrirmæli eru gefin og reynir að líkja eftir fyrri samskiptum aðila. Í tölvupóstinum frá yfirmanninum til gjaldkerans, sem inniheldur greiðslufyrirmæli, er lögð áhersla á að gengið sé frá greiðslu sem fyrst. Jafnvel kemur fram neðst í póstinum að hann hafi verið sendur úr farsíma en þar með er auðveldara að fyrirgefa innsláttarvillur. Falli gjaldkerinn í gildruna nær óprúttni aðilinn að fá greiðslu inn á reikning sem hann hefur yfirráð yfir og er fyrirtækið þar með í flestum tilfellum búið að tapa þeim fjármunum. Að lokum hefur ný aðferð einnig verið að ryðja sér til rúms. Um er að ræða skilaboðasvik í gegnum snjallsíma og samfélagsmiðla. Markmiðið er að komast yfir upplýsingar eins og lykilorð, notendanöfn, bankaupplýsingar eða aðrar viðkvæmar upplýsingar. Upplýsingarnar eru síðan nýttar af óprúttnum aðilum til að villa á sér heimildir í samskiptum við ýmsa þjónustuaðila og fjármálastofnanir.Hvað er hægt að gera? Mikilvægur þáttur í að lágmarka líkurnar á svikum af þessu tagi er að auka vitundarvakningu innan fyrirtækisins. Einkum þarf að veita starfsfólki viðeigandi fræðslu, þjálfun og upplýsingar. Þá þurfa stjórnendur að gæta þess að netöryggismál fái sama vægi og önnur rekstrarmál innan fyrirtækisins. Einnig þarf að tryggja að boðleiðir og viðbrögð starfsmanna sem varir verða við netógnir séu einföld, skýr og markviss. Starfsfólkið þarf þannig að þekkja vel ferla fyrirtækisins og kunna að bregðast rétt við. Segja má að þjálfun starfsmanna, öflug öryggisvitund og aðgát séu í raun besta forvörnin. Stjórnendur fyrirtækja þurfa því að kynna sér málefnið vel. Starfsmenn þurfa að æfa viðbrögð við árásum og þekkja það verklag sem gildir undir slíkum kringumstæðum. Ásamt þessu er nauðsynlegt að huga vel að upplýsingaöryggi, yfirfara reglulega öryggisstillingar og framkvæma úttektir á netöryggismálum. Þetta á ekki síst við ef verið er að framkvæma breytingar á upplýsingatækniumhverfi félagsins. Einnig er þetta mikilvægt ef upplýsingatækniþjónustu er úthýst til þriðja aðila. Endanlegri ábyrgð á rekstri og innra eftirliti verður ekki útvistað og því er nauðsynlegt að viðhafa virkt eftirlit með útvistuðum þáttum. Tjónum af völdum þeirra netglæpa sem um ræðir fer hratt fjölgandi. Oft á tíðum er um töluverðar fjárhæðir að ræða fyrir íslensk fyrirtæki. Fjárhagstap það sem orsakast af svikunum getur því haft alvarlegar afleiðingar fyrir fyrirtækið. Slík óhöpp geta þó ekki síður skaðað og jafnvel eyðilagt orðspor fyrirtækisins. KPMG aðstoðar fyrirtæki og stofnanir við að efla netvarnir, auka almenna þekkingu starfsmanna sem og að yfirfara og uppfæra innra verklag vegna netöryggis. KPMG hefur einnig veitt aðstoð við rannsóknir sviksemismála, til dæmis við frumrannsókn, með það að markmiði að greina hvað fór úrskeiðis hjá félaginu. Byggt á reynslu okkar hjá KPMG á þessu sviði er ljóst að ekki mun draga úr tíðni netglæpa og svikamála af því tagi sem hér um ræðir í fyrirsjáanlegri framtíð. Þvert á móti sjáum við nýjar aðferðir og tegundir fjársvika sífellt skjóta upp kollinum. Ógn vegna slíkra svikamála mun því halda áfram að vera áskorun í rekstri íslenskra fyrirtækja og aðferðir munu taka á sig enn fjölbreyttari myndir samhliða þróun á sviði upplýsingatækni.Höfundar Stella Thors, ráðgjafi hjá KPMGKristín Aðalheiður Birgisdóttir, ráðgjafi hjá KPMG
Efnahagslegur raunveruleiki: Ísland dregst enn frekar aftur úr smáríkjum innan Evrópusambandsins Kristján Reykjalín Vigfússon Skoðun
„Ég kýs að kjósa ekki“ Silja Sóley Birgisdóttir,Sigrún E. Unnsteinsdóttir ,Rósa Guðný Arnardóttir,Jökull Sólberg Auðunsson,Júnía Líf M. Sigurjónsdóttir,Jón Ferdínand Estherarson,Hannes Pétursson,Halldór Ólafsson,Geirdís Hanna Kristjánsdóttir,Birna Gunnlaugsdóttir Skoðun
Þegar lögbundin réttindi skila sér ekki til barna og ungmenna Fjóla María Ágústsdóttir,Þóra Björg Jónsdóttir Skoðun
Skoðun Efnahagslegur raunveruleiki: Ísland dregst enn frekar aftur úr smáríkjum innan Evrópusambandsins Kristján Reykjalín Vigfússon skrifar
Skoðun Sundlaugar Reykjavíkur þurfa málefnalega pólitíska umræðu Brá Guðmundsdóttir,Björn Berg Pálsson,Drífa Magnúsdóttir,Ellen Elísabet Bergsdóttir,Hafliði Páll Guðjónsson,Sigríður Ásdís Þórhallsdóttir,Snorri Örn Arnaldsson,Vala Bjarney Gunnarsdóttir skrifar
Skoðun Þegar lögbundin réttindi skila sér ekki til barna og ungmenna Fjóla María Ágústsdóttir,Þóra Björg Jónsdóttir skrifar
Skoðun Eru grunnskólar Kópavogs að gera börnin okkar að skjáfíklum? Einar Jóhannes Guðnason skrifar
Skoðun Svartfuglavilla í Ráðhúsinu: Þegar flokkssystkinin klappa hvert öðru á bakið á kostnað útsvarsins og hækkaðra gjalda Davíð Bergmann skrifar
Skoðun „Ég kýs að kjósa ekki“ Silja Sóley Birgisdóttir,Sigrún E. Unnsteinsdóttir ,Rósa Guðný Arnardóttir,Jökull Sólberg Auðunsson,Júnía Líf M. Sigurjónsdóttir,Jón Ferdínand Estherarson,Hannes Pétursson,Halldór Ólafsson,Geirdís Hanna Kristjánsdóttir,Birna Gunnlaugsdóttir skrifar
Skoðun Upp úr reyknum rísi Fönix hins nýja Landspítala, fullt af nýjum hjúkrunarheimilum og allt verður frábært...eða hvað? Bryndís Logadóttir skrifar
Skoðun Samfélagsgróðurhús Árný Fjóla Ásmundsdóttir,Berglind Ósk Guttormsdóttir,Halldór Grétar Einarsson,Þorsteinn Hjartarson skrifar
Efnahagslegur raunveruleiki: Ísland dregst enn frekar aftur úr smáríkjum innan Evrópusambandsins Kristján Reykjalín Vigfússon Skoðun
„Ég kýs að kjósa ekki“ Silja Sóley Birgisdóttir,Sigrún E. Unnsteinsdóttir ,Rósa Guðný Arnardóttir,Jökull Sólberg Auðunsson,Júnía Líf M. Sigurjónsdóttir,Jón Ferdínand Estherarson,Hannes Pétursson,Halldór Ólafsson,Geirdís Hanna Kristjánsdóttir,Birna Gunnlaugsdóttir Skoðun
Þegar lögbundin réttindi skila sér ekki til barna og ungmenna Fjóla María Ágústsdóttir,Þóra Björg Jónsdóttir Skoðun