Hvad er CEO fraud?#
CEO fraud, også kaldet direktørsvindel eller Business Email Compromise (BEC), er svindel, hvor en kriminel udgiver sig for at være direktøren eller en anden leder og beder en medarbejder om at overføre penge. Der er sjældent malware involveret, kun en overbevisende mail sendt på det rigtige tidspunkt til den rigtige person. Det bedste forsvar er en fast regel om, at betalinger altid bekræftes via en anden kanal end mailen.
Et eksempel: Mandag kl. 15.23 får Susanne i økonomiafdelingen en mail fra direktøren: "Hej Susanne, jeg er i møde hele eftermiddagen og kan ikke tage telefonen. Vi har en akut overførsel, der skal ske, inden banken lukker: 347.500 kr. til et nyt samarbejde. Sig ikke noget til andre endnu, det er fortroligt."
Direktøren er faktisk i møde. Mailen ser rigtig ud, og det haster. Tre timer og én bankoverførsel senere opdager virksomheden, at direktøren aldrig har sendt den.
Ifølge FBI's klagecenter IC3 blev der fra oktober 2013 til december 2023 registreret BEC-svindel for omkring 55 mia. USD på verdensplan, og alene i 2025 blev der anmeldt tab for over 3 mia. USD i USA. Der findes ikke tilsvarende samlede tal for Danmark, men Styrelsen for Samfundssikkerhed vurderer, at truslen fra cyberkriminalitet mod Danmark er "meget høj", det højeste niveau på skalaen.
Hvordan foregår et CEO fraud-angreb?#
De fleste angreb følger samme mønster: research, timing, en falsk mail, pres og en hurtig overførsel.
Angriberen researcher virksomheden
Angriberen finder virksomheden og dens nøglepersoner via CVR, LinkedIn, hjemmesiden og sociale medier. Målet er at finde ud af, hvem der er direktør, hvem der sidder i økonomi, og hvem der kan godkende betalinger.
Angrebet times, når direktøren er væk
Angriberen venter på det rigtige tidspunkt, ofte når direktøren er på rejse, til konference eller på ferie. Den slags kan ofte findes på sociale medier. "Jeg er til møde hele dagen og kan ikke ringes op" gør mailen mere troværdig.
Den falske mail fra direktøren
Økonomichefen, bogholderen eller en anden med adgang til betalinger får en mail, der ser ud til at komme fra direktøren. Den kan komme fra:
- et domæne, der ligner jeres, fx
direktor@virksomhed-dk.com - et domæne med ombyttede tegn, fx
virksomhed.dkstavet med et nul i stedet for et o - en kompromitteret konto, altså direktørens rigtige mailkonto, som er blevet hacket
Pres, hastværk og fortrolighed
Mailen indeholder typisk:
- hastværk: "Det her skal ske i dag."
- fortrolighed: "Tal ikke med andre om det endnu, det er et fortroligt opkøb."
- autoritet: Det kommer fra chefen, så det føles forkert at sige nej.
- en konkret handling: "Overfør 485.000 kr. til denne konto."
Pengene flyttes videre
Beløbet går typisk til en konto, hvorfra det hurtigt flyttes videre. Opdages svindlen først dage eller uger senere, er pengene som regel væk.
Eksempler på CEO fraud i danske virksomheder#
Svindlen findes i flere varianter. Disse scenarier er typiske:
Den hastende overførsel: "Hej Lene, jeg er til møde i Frankfurt og kan ikke ringe. Vi skal lukke en aftale i dag. Kan du overføre 780.000 kr. til vedlagte konto? Det er fortroligt, så hold det mellem os indtil videre. Mvh. Anders"
Ændrede kontooplysninger: En mail, der ser ud til at komme fra direktøren eller en leverandør, beder om at ændre kontonummeret for en fast leverandør. Næste betaling ryger til svindlernes konto.
Lønsvindel: En mail, der ligner en fra en medarbejder, til HR eller lønadministrationen: "Hej, jeg har skiftet bank. Kan I ændre min lønkonto til dette kontonummer?" Lønnen udbetales til svindlerne.
Gavekortsvindel: "Direktøren" beder en medarbejder købe gavekort til fx Apple eller Google for 10.000 kr. som "tak til kunderne" og sende koderne på mail. Det lyder mærkeligt, men det sker, og pengene er næsten umulige at få tilbage, når koderne er brugt.
Hvorfor falder medarbejdere for CEO fraud?#
Fordi svindlen udnytter helt almindelige sociale mekanismer. Det handler ikke om dumhed:
Autoritet. Når chefen beder om noget, gør de fleste det uden at stille spørgsmål, især når det beskrives som fortroligt eller hastende.
Frygt for at fejle. Hvad nu, hvis aftalen går i vasken, fordi jeg ikke overførte pengene? Frygten for at skuffe chefen overtrumfer den sunde skepsis.
Tillid. Danmark er et af de lande i verden, hvor folk har størst tillid til hinanden. Det er grundlæggende en god ting, men det gør os også sårbare over for svindel, der udnytter tilliden.
Travlhed. Økonomichefen har 40 andre ting at se til, og en mail fra direktøren bliver behandlet hurtigt. Der er ikke tid til at stoppe op og spørge, om det nu er rigtigt.
Sådan beskytter I virksomheden mod CEO fraud#
Det vigtigste er en fast betalingsprocedure, som ingen mail kan tilsidesætte.
Kræv to godkendere ved betalinger
Betalinger over et fast beløb, fx 25.000 kr., må ikke godkendes af én person alene. Der skal være to godkendere, og mindst én af dem skal bekræfte anmodningen via en anden kanal end mail, typisk telefon eller ansigt til ansigt.
Ring altid tilbage på et kendt nummer
Ved enhver usædvanlig betalingsanmodning skal I ringe til afsenderen på et nummer, I allerede kender. Ikke nummeret i mailen og ikke nummeret i signaturen, men det nummer, der står i jeres egen telefonbog.
Fortrolighed går aldrig forud for proceduren
Står der "tal ikke med andre om det" i en mail, er det et advarselstegn. Ingen legitim forretningsgang kræver, at I springer sikkerhedsprocedurer over for at holde noget hemmeligt.
Begræns ledelsens digitale fodaftryk
Direktørens rejseplaner, kalender og opslag på sociale medier bør ikke være frit tilgængelige. Svindlere bruger den slags oplysninger til at time angrebet.
Opsæt SPF, DKIM og DMARC på jeres maildomæne
- Aktivér SPF, DKIM og DMARC for jeres domæne, så andre ikke kan sende mails i jeres navn.
- Vis en advarsel på mails udefra ("Denne mail kommer fra en ekstern afsender").
- Overvej at markere mails fra domæner, der ligner jeres eget.
Træn alle, der kan betale
Ikke kun økonomichefen. Alle, der kan godkende eller gennemføre betalinger, også vikarer, assistenter og nyansatte, skal kende svindelformen og vide, hvad de skal gøre. Test jer selv med vores gratis phishing-test.
Hvad gør I, hvis I er blevet snydt af CEO fraud?#
Kontakt banken med det samme. Jo hurtigere, jo større er chancen for at stoppe eller tilbageføre overførslen. Derefter:
- Anmeld det til politiet på politi.dk eller på 114. Svindlen er strafbar, og anmeldelsen dokumenterer forløbet.
- Gem alt. Gem mails med fuld header, notér tidspunkter, og tag skærmbilleder. Det bliver bevismateriale.
- Undersøg, om en konto er kompromitteret. Kom angrebet fra en rigtig intern mailkonto, er kontoen hacket og skal sikres. Skift adgangskode, log alle sessioner ud, og tjek for videresendelsesregler.
- Fortæl det internt. Vær åben om, hvad der er sket. Det er ikke den enkelte medarbejders skyld, men et tegn på, at proceduren ikke holdt.
- Lær af det. Brug episoden til at stramme procedurer og træning.
Brug gerne vores beredskabsplan-skabelon, så I har rollerne og telefonnumrene klar, før det sker.
Hvordan bruger svindlere AI til CEO fraud?#
AI gør svindlen mere overbevisende og billigere at skalere. Svindlere kan nu:
- efterligne en leders skrivestil ud fra offentlige opslag og LinkedIn-indlæg
- klone en stemme ud fra kort lydmateriale fra webinarer eller podcasts og ringe med en syntetisk udgave af direktørens stemme
- sende personaliserede mails til mange virksomheder på én gang
Det er dokumenteret. I 2024 bekræftede ingeniørvirksomheden Arup, at en medarbejder i Hongkong havde overført omkring 25 mio. USD efter et videomøde, hvor både økonomidirektøren og kollegerne var deepfakes. Læs mere i vores gennemgang af deepfake CEO-svindel.
Gør virksomheden til et dårligt mål for CEO fraud#
CEO fraud virker, når procedurerne er svage. Med klare regler for betalingsgodkendelse, en kultur, hvor det er normalt at ringe tilbage og tjekke, og løbende træning bliver I et dårligt mål.
ShieldUps phishing-simulator og awareness-træning indeholder realistiske scenarier med falske direktørmails, så medarbejderne øver sig i at genkende dem, før det gælder.
Ofte stillede spørgsmål om CEO fraud#
Kan CEO fraud ramme små virksomheder?
Ja. Små virksomheder er ofte ekstra sårbare, fordi der er færre kontroller. I en virksomhed med ti ansatte er der måske én person, der både modtager fakturaer og godkender betalinger.
Dækker forsikringen tab fra CEO fraud?
Det afhænger af jeres forsikring. Mange almindelige erhvervsforsikringer dækker ikke tab, hvor en medarbejder selv har gennemført overførslen. En cyberforsikring kan dække det, men læs betingelserne grundigt, for mange policer stiller krav til jeres sikkerhedsprocedurer. Se vores artikel om cyberforsikring.
Hvordan opdager jeg et forfalsket maildomæne?
Se efter små forskelle: ekstra bogstaver, tal i stedet for bogstaver (0 i stedet for o, 1 i stedet for l), bindestreger eller ekstra ord. Eksempel: virksomhed-dk.com i stedet for virksomhed.dk. I mange mailprogrammer skal du klikke på afsenderens navn for at se den fulde adresse.
Skal vi anmelde CEO fraud, selvom vi stoppede overførslen?
Ja, anmeld også forsøg til politiet. Det hjælper efterforskningen og giver et mere retvisende billede af, hvor udbredt svindlen er.
Kilder#
- FBI Internet Crime Complaint Center (2024). Business Email Compromise: The $55 Billion Scam (PSA 240911): eksponerede tab på ca. 55,5 mia. USD globalt fra oktober 2013 til december 2023. Link
- FBI Internet Crime Complaint Center (2026). 2025 IC3 Annual Report: anmeldte BEC-tab på ca. 3,05 mia. USD i 2025. Link
- Verizon (2024). 2024 Data Breach Investigations Report: pretexting, som omfatter BEC, indgik i omkring en fjerdedel af de økonomisk motiverede angreb. Link
- Styrelsen for Samfundssikkerhed (2025). Cybertruslen mod Danmark 2025: truslen fra cyberkriminalitet vurderes som meget høj. Link
- CNN (2024). Arup revealed as victim of $25 million deepfake scam involving Hong Kong employee. Link