Hastighed, følelser, autoritet: Hvordan en svindler næsten kom ind i et CPA-firma

14. juli 2026 | Blog Hastighed, følelser, autoritet: Hvordan en svindler næsten kom ind i et CPA-firma

Skattesæsonen holder revisorer travlt beskæftiget, og det holder svindlere også travlt beskæftiget. Tidligere på sommeren blev et CPA-firma mål for en person, der udgav sig for at være en ny klient. Svindleren brugte uger på at opbygge tillid, før han foretog et træk. Den gode nyhed er, at denne historie ender godt. Den bedre nyhed er, at du får lært af det uden at opleve det.

Opsætningen

Kontakten kom via CPA-firmaets hjemmesides kontaktside. Den potentielle klient havde et navn, en personlig baggrundshistorie og et rimeligt sæt spørgsmål om skatteforberedelse. De var for syge til at indgive selvangivelse, og kunne CPA-firmaet hjælpe dem med at indgive for sent? I flere uger fortsatte e-mails med at komme for at arrangere et møde for at diskutere skattesituationen.

Svindel som dette læner sig op ad tre specifikke håndtag, og at navngive dem hjælper dit team med at genkende mønsteret hurtigere end nogen teknisk detalje kunne. Hastighed, da svindelnumret bevæger sig hurtigt lige når en beslutning skal træffes. Følelsesmæssighed, da en sympatisk personlig historie sænker en persons paradox, før et eneste mistænkeligt link overhovedet dukker op. Autoritet, da anmodningen ankommer indpakket i noget velkendt og pålideligt, i dette tilfælde et mødeværktøj, der næsten alle virksomheder bruger hver dag.

The Switch

På mødedagen sendte svindleren en besked, hvori han påstod, at firmaets eget videolink ikke virkede, og tilbød i stedet et erstatningslink. Linket lignede en almindelig Microsoft Teams-mødeinvitation, men det gjorde det ikke. Et klik på det førte til en falsk tilmeldingsside, som i al hemmelighed registrerede medarbejderens computer i et enhedsstyringssystem, der blev kontrolleret af svindleren. Derfra kørte skjulte scripts med systemtilladelser på højt niveau og forsøgte at installere fjernadgangssoftware.

Gemningen

Her er den del, der er værd at fejre. Firmaets antivirussoftware blokerede begge forsøg på at installere fjernadgangsværktøjer. En efterfølgende fuld gennemgang fandt ingen beviser for, at nogen stjal data, og bekræftede, at firmaets e-mailsystem forblev uberørt. Én computer var vidne til angrebet. Resten af ​​firmaet gjorde det aldrig.

Den rigtige lektie

Et par detaljer gør dette værd at dele ud over én virksomheds næsten-uheld. Svindleren brugte en hjemmeside, der havde eksisteret i to år, så ethvert værktøj, der ledte efter helt nye mistænkelige domæner, ville have overset det fuldstændigt. Svindleren så også ud til at bemærke, hvilken fjernadgangssoftware firmaet allerede stolede på, og forsøgte at installere en matchende kopi i håb om, at den ville falde i ét med billedet. Lærdommen her er enkel. Stol på det specifikke værktøj, dit team har konfigureret, ikke på alle værktøjer, der deler det samme navn.

Små skridt der hjælper

Du behøver ikke et stort sikkerhedsbudget for at mindske din risiko her. En håndfuld overkommelige tiltag hjælper med at stoppe disse angreb på flere forskellige tidspunkter.

  • Implementer endpoint detection and response, kendt som EDR, på alle arbejdsstationer. I denne hændelse blokerede endpoint Protection begge fjernadgangsinstallationer, selv efter at svindelnummeret var lykkedes i alle tidligere trin, hvilket gjorde det til den eneste kontrol, der står mellem et forkert klik og en fuldstændig kompromittering.
  • Byg din menneskelige firewall gennem regelmæssig sikkerhedsbevidsthedstræning. Medarbejdere, der er trænet til at genkende hastende situationer, følelser og autoritet, arbejder sammen og opdager svindel uden filtrering, og den pause, én trænet person tager, koster ingenting, mens det sparer uger til oprydning.
  • Fjern stående administratorrettigheder fra almindelige arbejdsstationer. Scriptene i dette angreb kørte med systemtilladelser på højt niveau, og en konto uden disse rettigheder forvandler det samme klik til et meget mindre problem.
  • Tag et "Kend din kunde"-trin, før du planlægger møder med nye potentielle kunder. At bede en ny kontakt om at bekræfte sin identitet via et tilbagekald til et angivet nummer, en ID-kontrol fra den offentlige myndighed eller et kort screeningopkald på dit eget mødelink skræmmer svindlere væk, der bruger falske personaer, før et angreb overhovedet når kalenderen.
  • Bed din IT-udbyder om at blokere enhedsstyrings- og fjernadgangsværktøjer, som din virksomhed ikke bruger, ikke blot kontrollere for dem. Windows-politikindstillinger forhindrer uautoriseret enhedsregistrering direkte, og programstyring på de fleste endpoint-platforme stopper ikke-godkendte værktøjer ved installationstidspunktet i stedet for at finde dem, efter en angriber har installeret et.
  • Undersøg alle links, før du klikker, og bekræft uventede links ved at ringe til afsenderen på et nummer, du allerede har bekræftet. En musepeker afslører, når et links rigtige destination ikke matcher dets visning, og et tilbagekald på et kendt, fungerende nummer stopper en svindler, der kontrollerer e-mailtråden.

De fleste af disse trin koster tid snarere end penge, og selv de betalte, som f.eks. EDR, passer til et SMB-budget. Vælg et i denne uge og start der.

Hoot Up denne uge

Du gør allerede hundrede ting rigtigt hver dag for at holde din virksomhed kørende. Tilføj én mere i denne uge. Brug fem minutter med dit team på at tale om, hvordan en rigtig ny kundebesked lyder versus et svindelforsøg. Små samtaler som denne opbygger selvtillid, ingen softwareopdatering erstatter. Sæt i gang... Fremskridt slår perfektion hver gang, og at læse dette sætter dig allerede et skridt foran, hvor du var i går.


kilder:

  • Se vores CyberHoots trusselsmeddelelse – CH-TA-2026-0001 for yderligere information:

Nyeste Blogs

Hold dig skarp med det nyeste sikkerhedsindsigt

Opdag og del de seneste cybersikkerhedstrends, tips og bedste praksisser – sammen med nye trusler, du skal være opmærksom på.

Falske softwareinstallatører slår Windows Update fra

Falske softwareinstallatører slår Windows Update fra

Forfatter: Katie Boquetti | Leder: Craig Taylor Leder af Craig Taylor: Jeg husker de tidlige dage med...

Læs mere
Når "Apple Support" ringer tilbage, så læg på

Når "Apple Support" ringer tilbage, så læg på

Forfatter: Katie Boquetti | Leder: Craig Taylor Leder af Craig Taylor: Denne uges blog har en...

Læs mere
Mød Manic: Android-malware med en lusket backupplan

Mød Manic: Android-malware med en lusket backupplan

Af og til kommer der et stykke malware med et trick, der er smart nok til at få sikkerhedsforskere til at stoppe op og...

Læs mere