Roboten som ringer din restaurang
Bedrägeri och social engineering i AI-eran.
Säkerhetsveckan del 2 av 4. Olivia, Rickard och Henrik om chefens röst i luren en fredag 16:55, bluffakturan som ser ut som grossisten, recensionerna till salu, och försvaret som faktiskt håller: kodord och callback.
"Bedragaren kan klona rösten. Han kan inte kodordet."
Lyssna på din favoritplattform
Om avsnittet
Roboten som ringer din restaurang. Bedrägeri och social engineering i AI-eran.
Klockan är 16:55 en fredag. En restaurang doftar smör och rostat, någon räknar växelkassan, och telefonen på kontoret ringer. Det är chefens röst, exakt hennes, lite stressad. En leverantör måste få betalt nu, 18 000 kronor, swisha till det här numret. Killen i kassan känner igen rösten och litar på chefen. Det enda problemet är att chefen aldrig ringde. Rösten var klonad på tre sekunder ur ett klipp hon lade upp förra veckan. I det här avsnittet gästar Henrik, som gestaltar en säkerhetsexpert och IT-forensiker, Gästen Först för ett samtal om bedrägeri och social engineering i AI-eran.
Siffrorna är nyktra. Polisen analyserade 45 106 anmälda bedrägeribrott under 2025, med brottsvinster på 5,7 miljarder kronor. Helheten minskar, men den AI-drivna spjutspetsen växer: VD-bedrägeri och BEC stod för 214 miljoner, och Svensk Handels varningslista mot bluffakturor ökade enligt branschorganisationen med 125 procent. Det gamla rådet, leta efter stavfel, är dött. AI-genererad phishing har korrekt svenska, rätt logga och rätt tonläge.
Den verkliga aha-poängen är enkel: försvara dig inte genom att vara vaksam i stunden, för i stunden är du som sämst. Inför ett kodord för telefonbetalningar. Ring alltid tillbaka på det sparade numret. Fyra ögon på stora belopp, faktura-stopp och tvåfaktor på mejlen. Bedragaren kan klona rösten. Han kan inte kodordet. Allt handlar om att ta beslutet ut ur sekunden, eftersom tidspressen inte är ett tecken på att något är viktigt, tidspressen är själva attacken.
Rickards signaturfras för det här avsnittet: Tvivel först. Sen Swish.
Rösterna i avsnittet
Olivia
AI-röstProgramledare för Gästen Först. Skapad av ElevenLabs. Redaktionell ledning av Rickard Wilhelmsson.
Rickard
Grundare RestaurangAI24 år i besöksnäringen, sommelier. Driver RestaurangAI och leder podden redaktionellt.
Henrik
AI-röst, gestaltadGestaltad röst i avsnittet, ingen namngiven verklig person. Henrik är en praktiker, en säkerhetsexpert och IT-forensiker som utrett bedrägerier mot små företag. I samtalet bidrar han med både siffrorna och nyanseringen: mänsklig rutin är försvarslinje ett, men backa upp den med teknik, för en rutin som bara funkar när man är pigg funkar inte. Rutinen räddar dig en gång, systemet räddar dig varje gång.
Transkript (utdrag)
Redigerat utdrag ur avsnittet. Hela avsnittet är 18 minuter.
Läs hela transkriptet
(Gitarrmusik) Fredag. Sexton och femtiofem. En restaurang som strax ska öppna för kvällen. Det doftar smör och rostat.
Någon räknar växelkassan. Någon torkar av en meny. Telefonen ringer på kontoret. Det är chefen.
Rösten är hennes. Exakt hennes. Lite stressad som hon brukar låta innan ett pass. Hon säger att en leverantör måste få betalt nu, direkt.
Annars stoppas morgondagens leverans. Artontusen kronor. Swisha till det här numret. Hon hinner inte förklara.
Hon sitter fast i ett möte. Och killen i kassan, han känner igen rösten. Han litar på chefen. Han har tjugo sekunder och en kö som börjar bildas.
Det enda problemet är att chefen aldrig ringde. Det var inte hennes röst. Det var hennes röst klonad på tre sekunder ur ett klipp hon la upp förra veckan. Forensiken kan jag inte.
Hur man tekniskt klonar en röst, det vet jag ingenting om. Jag är sommelier och jag har jobbat i besöksnäringen i tjugofyra år. Men jag känner igen exakt det där ögonblicket. Fredag eftermiddag.
Tidspress. En auktoritet som ber om något akut. Det är precis när en restaurang är som mest sårbar. Jag har sett det med leverantörsfakturor, med personal som vill göra rätt och göra det snabbt.
Bedrägeriet är inte tekniken. Bedrägeriet är tidspressen. Tvivel först, sen swish. Välkommen till Gästen först.
Det här är en del av vår säkerhetsvecka och dagens avsnitt handlar om bedrägeri och det som kallas social engineering. Roboten som ringer din restaurang. Med mig i dag har jag Rickard Wilhelmsson som bygger Restaurang AI och Wilhelmsson Labs. Tjugofyra år i besöksnäringen, sommelier.
Och Henrik, en säkerhetsexpert och IT-forensiker som utrett den här typen av bedrägerier mot små företag. Henrik är en gestaltad röst, en praktiker. Henrik, du hörde scenariot. Är det realistiskt eller målar vi för svart?
Det är tyvärr inte för svart. Det är ungefär så det ser ut nu. För några år sedan var röstkloning något man läste om, en demo på en konferens. I dag räcker det med ungefär tre sekunder ljud.
Ett klipp från sociala medier, ett inspelat röstmeddelande, en intervju. Och polisen bekräftar att klonad chefsröst redan har använts mot svenska företag. Det är inte en framtidsfråga. Det hände förra året.
Det som gör scenariot så effektivt är inte tekniken i sig. Det är att den utnyttjar tre saker samtidigt. En röst du litar på, en auktoritet du inte ifrågasätter och en tidspress som stänger av eftertanken. Och det är just därför jag vill prata om försvar som inte bygger på att man ska vara vaksam i stunden.
För i stunden är man som sämst. Det där sista hängde jag direkt upp på. I stunden är man som sämst. Det är precis så det funkar i en restaurang.
Det är aldrig lugnt när det smäller. Det är fredag, det är fullt, någon är sjuk och då kommer fakturan eller samtalet. Och alla som jobbat med folk vet att en stressad människa som vill vara hjälpsam, det är den lättaste personen i världen att lura. Inte för att hon är dum, för att hon är snäll och har bråttom.
Henrik, ge oss bilden i siffror. Hur stort är det här egentligen? Polisen analyserade fyrtiofemtusenetthundrasex anmälda bedrägeribrott under 2025. Och brottsvinsterna, alltså vad bedragarna faktiskt fick ut, låg enligt Polismyndighetens analys på 5,7 miljarder kronor.
Det är faktiskt en minskning, ner tio procent från 6,3 miljarder året innan. Så på ett sätt går det åt rätt håll. Bankerna har blivit bättre, folk har blivit mer medvetna. Men gräver man i kategorierna, ser man en oroande sak.
VD-bedrägeri och det som kallas BEC, alltså bedrägeri riktat mot just företag och deras betalningar, stod för tvåhundrafjorton miljoner kronor. Och AI-drivna röst-och ansiktsbedrägerier ökade enligt en uppskattning med hundrafyrtioåtta procent under året. Det är nästan en fördubbling. Så helheten minskar, men den AI-drivna spjutspetsen växer snabbt.
Det är där pengarna och innovationen flyttar. Tvåhundrafjorton miljoner i ren företagsbedrägeri. Och då pratar vi om de anmälda fallen. Det jag tänker på är att en restaurang är ett perfekt mål.
Vi har leverantörer som mejlar fakturor varje vecka. Vi byter ofta personal och vi har sällan en ekonomiavdelning som granskar varje betalning. Det är ofta ägaren själv eller en restaurangchef som godkänner på språng. En advokatbyrå eller ett byggföretag har kanske rutiner.
En liten krog har en stressad människa med en telefon. Och det andra som slår mig är bluffakturorna. Henrik, det är ju det vi i besöksnäringen ser mest av, eller hur? Helt rätt.
Svensk Handel för en varningslista mot bluffakturor och den ökade enligt branschorganisationen med hundratjugofem procent under 2025. Mer än en fördubbling. Och det som gör de nya bluffakturorna farliga är att de inte längre ser ut som bluff. Förr kunde du känna igen dem.
Knackig svenska, fel logga, ett konstigt belopp. Det var liksom inbyggda varningssignaler. Cert SE, som är Sveriges incidenthanteringsfunktion, har pekat på att AI-genererad phishing har tagit bort just den signalen. Korrekt svenska, rätt logga, rätt tonläge.
En faktura som ser ut precis som din riktiga grossist. För att en modell har studerat hur en riktig faktura ser ut. Så det gamla rådet, leta efter stavfel, det är dött. Det fungerar inte längre.
Så det gamla skyddet, att en bluff avslöjar sig själv genom att se billig ut, det är borta. Det känns nästan lite sorgligt. Stavfelen var ju vår vän. Rikard, om stavfelet är dött, vad ersätter det?
Hur ska en liten restaurang försvara sig mot något som låter och ser perfekt ut? Med en rutin som inte bryr sig om hur övertygande det låter, det är min hela poäng. Om du försöker försvara dig igenom att vara vaksam, igenom att lyssna noga och avgöra om rösten är äkta, då har du redan förlorat. För rösten är klonad på tre sekunder.
Du kommer inte att höra skillnaden. Men en mänsklig vana tar tio sekunder och slår tekniken. I en restaurang inför vi ett kodord, ett enda ord som bara chefen och personalen känner till. Om någon ringer och ber om en akut betalning så frågar du efter kodordet.
Bedragaren kan klona rösten. Han kan inte kodordet. Och om det är ett stort belopp, ring tillbaka. Inte på numret de gav dig, på chefens sparade nummer, det du redan har.
Tidspressen är hela bedrägeriet, så du dödar bedrägeriet genom att vägra ha bråttom. Jag håller med om allt du säger, men jag vill lägga till en sak, för jag tror att vi i säkerhetsbranschen ibland lutar oss för hårt på just det mänskliga försvaret. Kodord och återuppringning är utmärkt. Det är billigt, det är enkelt och det fungerar.
Problemet är att det också är skört. För det bygger på att en stressad människa, fredag sexton femtiofem, faktiskt kommer ihåg att tillämpa rutinen. Och människor glömmer, särskilt under press. Bedragaren kan klona rösten.
Han kan inte kodordet. Det är en perfekt mening. Men den förutsätter att personen i kassan vågar säga, jag måste fråga dig om kodordet, det är någon som låter precis som chefen och låter irriterad. Så min nyansering är ja, mänsklig rutin är försvarslinje ett, men backa upp den med teknik.
Fyraögonprincipen på stora belopp, att två personer måste godkänna, fakturastopp där varje faktura matchas mot en faktisk beställning innan den betalas och tvåfaktor på mejlen så att ingen kan kapa chefens konto och mejla därifrån. Rutinen räddar dig en gång. Systemet räddar dig varje gång. Där tror jag vi är oense på ytan men eniga på djupet.
Du har rätt i att en rutin som bygger på att en stressad sjuttonåring ska säga nej till chefen, den är skör. Det köper jag. Men jag tror att lösningen är att göra det till norm, inte undantag. Att kodordet alltid frågas varje gång.
Inte bara när det känns misstänkt, för känslan kommer inte. Om det blir lika självklart som att skriva upp en allergi så slutar det vara pinsamt att fråga. Och då blir din fyraögonprincip en del av samma sak. Det är ju egentligen samma idé, att ingen enskild människa under press ska kunna släppa i väg artontusen kronor ensam.
Du säger system, jag säger vana, men vi menar samma sak. Ta bort beslutet från stunden. Ta bort beslutet från stunden. Ja, det är faktiskt en bättre sammanfattning än den jag brukar använda.
För det är precis det Social Engineering attackerar. Den vill ha dig ensam, stressad och beslutsför i samma sekund. Och allt vi pratar om, kodord, återuppringning, fyra ögon, fakturastopp. Det gör en enda sak.
Det flyttar beslutet ut ur den sekunden. Och en sista sak till restaurangen specifikt. Meningen "jag ringer tillbaka" är aldrig oartig. En riktig leverantör, en riktig chef, blir aldrig sur för att du ringer tillbaka på ett sparat nummer.
Bara en bedragare blir stressad av det. Tidspressen är inte ett tecken på att det är viktigt. Tidspressen är själva attacken. Det finns en tredje krok jag vill att vi tar.
Recensioner. För en restaurang är ju en stjärna värd riktiga pengar. Och det vet bedragarna också, eller hur? Det här är min hemmaplan och det är det fulaste av allt.
Tänk dig att du som restaurangägare får ett mail. Det står ungefär: Vi har åtta stycken ettstjärnors recensioner i kö, redo att läggas upp på din profil. Betala tvåtusen kronor så lägger vi inte upp dem. Det är ren utpressning.
Och det funkar, för en restaurang vet exakt vad en sänkning från fyra komma fem till fyra komma noll gör med bokningarna. Och problemet är större än utpressningen. TripAdvisor själva uppskattar att ungefär en miljon recensioner bedöms vara falska. En miljon!
Och det drabbar inte bara dem. Det drabbar Google, det drabbar The Fork, det drabbar Yelp. Hela förtroendesystemet som en liten restaurang lever och dör på, det är delvis förgiftat. Och det viktigaste rådet vid utpressning är kontraintuitivt.
Betala aldrig. För i det ögonblick du betalar har du bevisat att du är betalningsvillig och då kommer de tillbaka. Det blir inte två tusen en gång. Det blir två tusen om och om igen.
Anmäl i stället, till plattformen och till polisen. Falska recensioner och utpressning är brott och plattformarna har processer för att granska och ta bort koordinerade attacker. Det andra rådet är att inte få panik av enstaka dåliga omdömen. En äkta profil med riktiga svar och en jämn ström av riktiga gäster är ganska motståndskraftig mot en plötslig skur av åtta falska ettor.
Mönstret avslöjar sig. Det är när du försöker mörka eller köpa dig fri som det blir farligt. Och det är just därför vi i Restaurang AI byggde in recensionsbevakning från början. Inte för att jaga bort kritik.
Äkta kritik ska man svara på. Det gör en restaurang bättre. Men ett system som ser när det plötsligt kommer åtta likadana ettor på en timme, det larmar direkt. Då vet ägaren att det är en attack och inte en dålig kväll.
Och då kan hon anmäla i stället för att få panik klockan elva på kvällen. Det är samma princip igen, Henrik. Vi tar beslutet ut ur stunden. Systemet ser mönstret medan människan sover.
Systemet ser mönstret medan människan sover. Det är faktiskt en ganska skön tanke i ett ämne som annars är rätt obehagligt. Rikard, vi avslutar med det konkreta. Om en restaurang, en hantverkare, vilket litet företag som helst, lyssnar nu och vill skydda sig från och med imorgon.
Vad gör de? Fem saker och inget av dem kostar pengar. Det första, inför ett kodord för telefonbetalningar. Ett ord som bara du och din personal känner till.
Ringer någon och ber om en akutbetalning, fråga efter kodordet varje gång så det blir norm och inte misstanke. Det andra, jag ringer tillbaka är alltid okej. Ring upp på det sparade numret, aldrig på numret de gav dig. En riktig leverantör blir aldrig sur.
Tidspressen är bedrägeriet. Det tredje, fyra ögon på stora belopp. Ingen ensam människa under press ska kunna släppa i väg artontusen kronor. Två personer godkänner.
Det fjärde, fakturastopp. Matcha varje faktura mot en faktisk beställning innan den betalas. Beställde vi det här? Av dem?
Till det priset? Den fakturan som ser ut precis som grossistens, den faller på att ni aldrig beställde varorna. Och det femte, tvåfaktor på mejlen. Det är fem minuter att slå på och det stoppar att någon kapar chefens konto och mejlar bedrägerier inifrån.
Det fina är att inget av det här kräver att ni blir säkerhetsexperter. Det kräver bara att ni slutar fatta pengabeslut i stundens hetta. Det gamla skyddet var att en bluff avslöjade sig själv. Det är dött.
Bedragaren kan klona rösten. Han kan inte kodordet. Tvivel först, sen swish. Henrik Rickard, tack!
Det här var ett samtal som lämnar mig både lite skakad och lite lugnare på samma gång. Säkerhetsveckan fortsätter. Nästa avsnitt går djupare i hur du bygger rutiner som faktiskt håller, även en tröttkörd fredag när allt går fel samtidigt. För en rutin som bara funkar när man är pigg, den funkar inte.
Rickard, sista ord. Henrik är en gestaltad röst, en säkerhetsexpert jag pratat med, inte en verklig person kopplad till ett verkligt bolag. Och Olivia som lett det här samtalet är en AI-röst byggd på Eleven Labs. Precis samma sorts teknik som klonar chefens röst i scenariot vi öppnade med.
Det kändes ärligt att säga det högt. Tekniken är inte ond. Det är vad man gör med den som avgör. Tack för att ni lyssnade och ring tillbaka.
Gratis demo av RestaurangAI
Tvivel först. Sen Swish.Säkerhetsveckan handlar om att flytta beslutet ut ur stundens hetta, och det är samma princip vi byggt RestaurangAI på. Recensionsbevakningen ser när det plötsligt kommer åtta likadana ettor på en timme och larmar direkt, så att ägaren vet att det är en attack och inte en dålig kväll. Systemet ser mönstret medan människan sover. Vill du se hur det fungerar för just din restaurang, boka en kort demo så visar vi dig.