Vad är nätfiske? Så känner du igen phishing – och så skyddar du dig

Ett mejl från ”banken” som ber dig verifiera ditt konto. Ett sms om ett paket som fastnat i tullen. En inloggningssida som ser exakt ut som den du brukar använda – men adressen är en aning fel. Alla tre är exempel på samma sak. Men vad är nätfiske egentligen, och varför fungerar det så bra att det år efter år är en av de vanligaste formerna av bedrägeri på nätet? Här går vi igenom hur nätfiske fungerar, hur du känner igen det och vad du gör om du redan har klickat.

Vad är nätfiske? En enkel förklaring

Nätfiske är när någon utger sig för att vara en avsändare du litar på – din bank, ett fraktbolag, Skatteverket, en kollega eller en tjänst du använder – i syfte att lura dig att lämna ifrån dig känslig information eller pengar. Det kan handla om lösenord, kortuppgifter, koder från BankID eller en engångskod från en app.

Det som gör nätfiske speciellt är att attacken inte riktar sig mot tekniken, utan mot människan. Bedragaren behöver inte hacka sig in någonstans om du frivilligt skriver in dina uppgifter på en falsk sida. Därför kallas nätfiske ofta för social manipulation – tekniken är bara förpackningen, själva verktyget är förtroende och stress.

Vad är phishing – och varför heter det så?

Frågar du vad är phishing så är svaret att det är samma sak som nätfiske. ”Nätfiske” är helt enkelt den svenska översättningen. Ordet phishing är en lek med engelskans fishing, alltså att fiska: bedragaren kastar ut ett bete i form av ett mejl eller sms och hoppas att någon nappar. Att stavningen börjar med ”ph” brukar härledas till äldre hackerslang, där phreaking beskrev manipulation av telefonsystem.

Grundprincipen har varit densamma i decennier, men betena har blivit betydligt mer trovärdiga. Falska sidor kopierar riktiga inloggningsflöden i detalj, och texter som förr var fulla av stavfel skrivs numera ofta på felfri svenska.

Så känner du igen ett nätfiskemejl

De flesta försök har gemensamma drag. Håll utkik efter:

  • Brådska och hot. ”Ditt konto spärras inom 24 timmar.” Stress gör att du hoppar över att tänka efter.
  • En länk du ombeds klicka på direkt. Länktexten kan visa ett välkänt namn medan den faktiska adressen leder någon annanstans.
  • En avsändaradress som nästan stämmer. En extra bokstav, ett bindestreck eller en okänd toppdomän är vanliga tecken.
  • Begäran om koder eller lösenord. Seriösa banker och myndigheter ber dig aldrig uppge lösenord, kortuppgifter eller BankID-koder via mejl, sms eller telefon.
  • Ett erbjudande som är för bra. Återbetalningar, oväntade vinster och ”du har pengar att hämta” är klassiska beten.
  • Opersonlig hälsning. ”Hej kund” i stället för ditt namn kan vara en indikation, även om många bluffar numera använder rätt namn.

Ett enkelt knep: håll muspekaren över länken utan att klicka, eller tryck och håll på mobilen, så visas den riktiga adressen. Stämmer den inte med företagets vanliga domän ska du lämna mejlet.

Nätfiske via sms och telefon

Nätfiske sker inte bara i mejl. Två varianter är särskilt vanliga i Sverige:

  • Smishing – nätfiske via sms. Ofta paketaviseringar, fakturor eller varningar om att ett konto behöver bekräftas. Sms:et kan dessutom hamna i samma tråd som riktiga meddelanden från företaget, vilket gör det extra trovärdigt.
  • Vishing – nätfiske över telefon. Någon ringer och utger sig för att vara från banken eller polisen och ber dig legitimera dig med BankID ”för säkerhets skull”. Det är i praktiken alltid ett bedrägeriförsök.

Regeln är densamma i båda fallen: avsluta samtalet eller ignorera meddelandet, och kontakta i stället företaget själv via numret på deras officiella webbplats eller i deras app.

Spear phishing – när attacken är riktad mot dig

Vanligt nätfiske skickas brett till tusentals mottagare. Spear phishing är motsatsen: ett fåtal noggrant utvalda måltavlor och ett meddelande som är anpassat efter dem. Bedragaren kan ha läst på om din arbetsplats, känna till namnet på din chef och referera till ett projekt du faktiskt arbetar med.

En särskilt kostsam variant riktas mot ekonomifunktioner, där någon utger sig för att vara vd eller en leverantör och ber om en snabb betalning eller ett ändrat kontonummer. Skyddet här är rutiner snarare än teknik: verifiera alltid betalningsändringar via en kanal du redan känner till.

Så skyddar du dig mot nätfiske

  • Slå på tvåfaktorsautentisering på mejl, sociala medier och andra viktiga konton. Även om ett lösenord läcker räcker det då sällan för att komma in.
  • Använd unika lösenord och gärna en lösenordshanterare. Den fyller dessutom inte i uppgifter på fel domän, vilket i sig avslöjar många falska sidor.
  • Klicka aldrig i meddelandet. Gå i stället till tjänsten via appen eller genom att själv skriva in adressen.
  • Håll enheter och webbläsare uppdaterade – flera nätfiskesidor stoppas automatiskt av moderna webbläsare.
  • Lämna aldrig ut BankID-koder till någon som kontaktar dig, oavsett hur trovärdig personen låter.
  • Var extra vaksam när du har bråttom. Nätfiske är designat för att träffa dig när du är stressad eller distraherad.

Vad gör du om du har klickat?

Har du redan skrivit in uppgifter eller signerat med BankID gäller det att agera snabbt:

  • Kontakta din bank omedelbart och spärra kort och konton om det handlar om betalningsuppgifter.
  • Byt lösenord på det drabbade kontot – och på alla andra konton där du använt samma lösenord.
  • Kontrollera att inga vidarebefordringsregler eller okända enheter lagts till i din mejl.
  • Polisanmäl händelsen och spara skärmbilder, mejl och sms som underlag.
  • Överväg att skaffa en bedrägerispärr eller extra aviseringar för transaktioner om du blivit utsatt.

Att ha blivit lurad är inget att skämmas för. Nätfiske är byggt för att fungera på uppmärksamma människor som råkar ha en dålig dag – och ju snabbare du hör av dig, desto större är chansen att skadan går att begränsa.

Sammanfattning

Så, vad är nätfiske? Kort sagt: bedrägeri som utnyttjar ditt förtroende i stället för säkerhetshål i tekniken. Känner du igen mönstret – brådska, en länk, en begäran om koder – har du redan det viktigaste skyddet. Lägg till tvåfaktorsautentisering och vanan att alltid gå till tjänsten själv i stället för via länken, så är du betydligt svårare att fiska.

Informationen i artikeln är av allmän karaktär och utgör inte personlig rådgivning. Kontakta alltid din bank eller Polisen vid misstanke om bedrägeri.