Ett klikk, 1,8 millioner kroner borte: Slik kan AI svindle bedriften.
Skrevet av Thea Krekke
Det var ikke nødvendig med verken et datainnbrudd, dårlig norsk eller ukjente avsendere. Det holdt at én ansatt trykket på «godkjenn» en en ellers så vanlig godkjenningsprosess.
Vi presiserer: Saken om Nordic Fleet Logistics AS i denne artikkelen er et fiktivt scenario. Situasjonen, metodene og tallene representerer likevel den akutte virkeligheten norske bedrifter står overfor i dag.
Med opp mot 40 000 inngående fakturaer i året og et sterkt automatisert ERP-system var regnskapsavdelingen hos Nordic Fleet Logistics vant til høyt tempo. Men en tilfeldig dag i november skjedde det noe ingen hadde laget rutiner for: 1,8 millioner kroner havnet rett i lommene på bakmennene bak en nøye planlagt svindeloperasjon.
Ingen skrivefeil å spore. Ingen feil logo. Bare kunstig intelligens og noen måneders tålmodighet.
Tre måneder i skyggen av innboksen
Svindelen startet ikke med selve fakturaen. Den startet tre måneder tidligere, med et stille innbrudd i e-postkontoen. Gjennom det som kalles BEC – business email compromise – fikk svindlerne tilgang til dialogen mellom Nordic Fleet Logistics og en av selskapets største drivstoffleverandører. Der ble de værende i nesten tre måneder, uten at noen la merke til noe unormalt.
I løpet av denne tiden gikk en AI-modell gjennom tidligere e-poster, språkbruk og betalingsmønstre. Da den ekte fakturaen på 1,8 millioner nærmet seg forfall, slo svindlerne til. Kopien de sendte, så helt riktig ut: prosjektnummeret stemte, beløpet var korrekt, og språket var feilfritt. Det eneste som var endret, var kontonummeret.
«Når du behandler over 150 fakturaer om dagen, sjekker du ikke om kontonummeret til en fast leverandør plutselig er endret, så lenge alt annet stemmer,» sier Kari, regnskapssjef i det oppdiktede selskapet. «Fakturaen skled rett gjennom den manuelle kontrollen.»
En trussel norske bedrifter ikke kan se bort fra
Nordic Fleet Logistics er oppdiktet, men problemet er det ikke. Tall fra Økokrim og andre kilder viser hvorfor dette er noe norske selskaper med store fakturavolum bør ta på alvor:
- En rapport fra Økokrim viser at 43 prosent av norske virksomheter i løpet av ett år har mottatt fakturaer for varer og tjenester de aldri bestilte eller mottok. Trolig er mørketallet enda høyere.
- En nasjonal undersøkelse finner at 34 prosent av virksomhetene har vært utsatt for svindelforsøk med fiktive fakturaer – også her er det grunn til å tro at det reelle tallet er høyere.
- I 2024 anmeldte Skatteetaten 67 personer for grov mva-svindel, der fiktive selskaper og fakturaer ble brukt til å trekke ut i underkant av 600 millioner kroner fra staten.
- Ytterligere en halv milliard kroner ble forsøkt unndratt gjennom fiktiv fakturering og såkalte fakturafabrikker.
- Sjelden dekket av forsikringen: fordi utbetalingen er godkjent i god tro av egne ansatte, regnes den sjelden som et «datainnbrudd» i forsikringsøyemed. Tapet blir dermed bedriftens eget.
Menneskeøyet er ikke nok
Tidligere var rådet fra ekspertene enkelt: se etter dårlig språk, rar design på fakturaen og en avsender du ikke kjenner igjen. De rådene gjelder til en viss grad fortsatt, men med AI-verktøy i svindlernes hender blir dette stadig vanskeligere å oppdage. Fagspråket skrives uten en eneste feil, logoer kopieres ned til pikselen, og timingen treffer blink. Svindlerne bryter seg ikke lenger inn i IT-systemene dine, de utnytter tidspress, rutinesvikt og tillit hos de ansatte.
Slik stoppes svindelen – før pengene sendes
Hvis skrekkscenarioet som Nordic Fleet Logistics opplevde skal unngås i dag, bør automatikken ta over kontrollen mennesker ikke lenger rekker. Med Svindel- og avviksagenten fra Compello skjer sjekken i det sekundet fakturaen kommer inn døren:
- Automatisk kontovalidering: sjekker i sanntid om kontonummeret faktisk tilhører selskapet som står oppført som avsender.
- Sanksjons- og registeroppslag: verifiserer organisasjonsnummer og MVA-status, og kryssjekker mot internasjonale varslingslister på hver eneste faktura.
- Proaktiv varsling: flagger avvik som «nytt kontonummer» eller «mangler MVA-registrering» til attestanten før fakturaen bokføres eller godkjennes.
Vil du vite hvor vanntett fakturaflyten din egentlig er?
Det er kanskje ikke lenge til du blir forsøkt svindlet. Spørsmålet er om noen fanger det opp før pengene er borte. Ta kontakt med oss i Compello for en gjennomgang av rutinene dine, og en demonstrasjon av Svindel- og avviksagenten.
Nei, casen er oppdiktet og tydelig merket som det i artikkelen. Metodene, tidslinjen og svindelsummen er derimot hentet fra reelle mønstre vi ser hos norske bedrifter.
BEC er en svindelmetode der noen får tilgang til en e-postkonto eller en e-posttråd, ofte gjennom phishing eller stjålne påloggingsopplysninger, og følger kommunikasjonen over tid. Målet er å forstå språk, rutiner og beløp godt nok til å sende en faktura som ser helt ekte ut.
De fulgte en ekte e-postdialog i tre måneder. Med tilgang til tidligere fakturaer, prosjektnumre og skrivestil kunne de lage en kopi som så helt riktig ut på nesten alle punkter – bortsett fra ett: kontonummeret.
Fordi alt annet enn kontonummeret stemte. Når en regnskapsavdeling behandler et stort antall fakturaer daglig, er det i praksis umulig å luke ut den ene endringen som skiller en ekte faktura fra en forfalsket, med mindre kontrollen er automatisert.
Som regel ikke. Når utbetalingen er godkjent av bedriftens egne ansatte, blir den i mange tilfeller ikke vurdert som et datainnbrudd i forsikringssammenheng. Det betyr at bedriften ofte selv må bære tapet. Derfor er det lurt å sjekke vilkårene i egen forsikring, så du vet hva som faktisk er dekket.
Agenten validerer kontonummer, organisasjonsnummer og MVA-status opp mot eksterne registre for hver eneste faktura, i sanntid. Endringer som et nytt kontonummer på en kjent leverandør blir flagget til attestanten før fakturaen godkjennes, ikke etter.
Nei. Løsningen er bygget for å jobbe sammen med systemet dere allerede har, og kobles inn i den eksisterende godkjenningsflyten.
Innfør faste rutiner for å bekrefte kontonummerendringer direkte med leverandøren, gjerne per telefon og ikke via e-post. Vær ekstra oppmerksom rundt store, tilbakevendende fakturaer nær forfall – det er ofte her svindlerne slår til.