Nätfiske, eller phishing, är en av de vanligaste vägarna in för angripare som vill komma åt företagets konton, pengar eller information. Att lära personalen att känna igen bluffmejl är därför en av de mest lönsamma säkerhetsinvesteringar ett företag kan göra, oavsett storlek. I den här artikeln går vi igenom hur bluffmejl vanligtvis är uppbyggda, vilka varningstecken ni ska hålla utkik efter, och hur ni bygger upp rutiner som gör att medarbetarna reagerar rätt när något känns fel.
Vi riktar oss särskilt till dig som är VD eller kontorsansvarig på ett företag med mellan fem och hundra anställda i Stockholmsregionen, där det sällan finns en egen säkerhetsavdelning som filtrerar all inkommande e-post manuellt.
Vad är nätfiske och varför riktas det mot företag
Nätfiske innebär att en angripare skickar ett meddelande, oftast via e-post, som utger sig för att komma från en betrodd avsändare – till exempel en leverantör, bank, IT-avdelning eller kollega. Syftet är att lura mottagaren att klicka på en länk, öppna en bilaga eller lämna ut känslig information som lösenord eller betalningsuppgifter.
Företag är attraktiva mål eftersom en enda lyckad attack kan ge tillgång till mycket mer värdefull information än ett privat e-postkonto, exempelvis kundregister, ekonomisystem eller möjlighet att skicka falska fakturor till kunder och leverantörer.
Vanliga typer av bluffmejl
- Falska fakturor eller betalningspåminnelser med ändrade kontouppgifter
- Meddelanden som utger sig för att komma från VD eller ekonomichef och ber om en snabb överföring
- Falska inloggningssidor för Microsoft 365 eller andra molntjänster
- Meddelanden om påstådda leveransproblem från fraktbolag
- Bluffmejl som utger sig för att komma från IT-avdelningen och ber om lösenordsbyte
Exempel: hur ett typiskt bluffmejl kan se ut
Ett vanligt exempel är ett mejl med ämnesraden "Din faktura är förfallen" som skickas från en adress som nästan, men inte helt, liknar en riktig leverantörs adress. Texten är kort, hänvisar till en bifogad PDF eller en länk för att "se detaljer", och avslutas med en uppmaning att betala inom 24 timmar för att undvika en påstådd förseningsavgift. Ett annat exempel är ett mejl som ser ut att komma från Microsoft, med rubriken "Ditt lösenord går ut idag", som länkar till en falsk inloggningssida där uppgifterna som skrivs in skickas direkt till angriparen.
Nyare varianter: smishing och quishing
Nätfiske sker inte längre bara via e-post. Smishing innebär att bluffmeddelanden skickas via sms, ofta med en länk som utger sig för att komma från en bank, ett fraktbolag eller Skatteverket. Quishing är en variant där angriparen använder en QR-kod istället för en klickbar länk, exempelvis i ett utskrivet brev eller ett mejl, i syfte att kringgå tekniska filter som normalt granskar länkar i e-post. Samma försiktighetsprinciper gäller oavsett kanal: stanna upp, kontrollera avsändaren och undvik att skanna eller klicka vid minsta tveksamhet.
Vanliga varningstecken i bluffmejl
De flesta bluffmejl har vissa gemensamma drag, även om de blivit alltmer sofistikerade över tid. Genom att träna personalen att uppmärksamma dessa tecken minskar risken avsevärt för att någon klickar på en skadlig länk.
Kontrollera dessa punkter innan ni agerar
Checklista: känna igen bluffmejl
- Stämmer avsändaradressen exakt, eller ser den bara ungefär rätt ut?
- Skapas det brådska eller hot om konsekvenser om du inte agerar direkt?
- Ber mejlet dig logga in via en länk istället för att gå till tjänsten direkt?
- Innehåller mejlet ovanliga stavfel, konstig formulering eller fel språkbruk?
- Ber avsändaren om känslig information, lösenord eller en betalning?
- Är bilagan oväntad, till exempel en faktura ni inte förväntat er?
- Skiljer sig kontouppgifter från de ni normalt använder mot leverantören?
Ett bra tips är att alltid hovra över länkar (utan att klicka) för att se vilken webbadress som faktiskt visas, samt att vid minsta osäkerhet kontakta avsändaren via ett annat kommunikationssätt, till exempel telefon, för att bekräfta att mejlet är äkta.
Så granskar ni en avsändaradress i praktiken
Många mejlklienter visar bara ett visningsnamn, till exempel "Leverantör AB", istället för den faktiska e-postadressen. Klicka eller hovra på avsändarens namn för att se den fullständiga adressen, och jämför den noggrant med tidigare mejl från samma kontakt. Var extra uppmärksam på adresser där en bokstav bytts ut mot en liknande, till exempel ett stort I mot ett litet l, eller där toppdomänen skiljer sig från den ni brukar se, exempelvis .net istället för .se.
Riktade attacker mot ledning och ekonomi
En särskilt allvarlig variant av nätfiske kallas ofta VD-bedrägeri eller CEO fraud, där angriparen utger sig för att vara VD eller annan chef och pressar en medarbetare på ekonomiavdelningen att göra en brådskande betalning eller lämna ut känslig information. Dessa mejl är ofta väl anpassade efter företaget och kan vara svåra att skilja från riktiga meddelanden.
Skydd mot riktade bedrägerier
- Inför en rutin där betalningar över ett visst belopp alltid dubbelkontrolleras muntligt
- Var extra vaksam vid brådskande förfrågningar utanför ordinarie arbetstid
- Utbilda ekonomipersonal specifikt om denna typ av bedrägeri
- Använd tvåstegsverifiering på e-postkonton, se vår guide om tvåstegsverifiering för företag
Typiska formuleringar att vara uppmärksam på
VD-bedrägerier innehåller ofta formuleringar som skapar tidspress och hemlighetsmakeri, till exempel "jag sitter i ett möte och kan inte prata i telefon just nu", "det här är konfidentiellt tills vidare" eller "kan du ordna detta direkt, jag förklarar mer senare". Om ett mejl som ser ut att komma från en chef innehåller den här typen av språk, i kombination med en begäran om pengar, kontouppgifter eller känslig information, bör det alltid dubbelkontrolleras muntligt innan någon åtgärd vidtas.
Tekniska skydd som komplement till utbildning
Utbildning av personal är avgörande, men bör kompletteras med tekniska skydd som filtrerar bort en stor del av bluffmejlen innan de ens når inkorgen. Många molntjänster har inbyggda filter, men de behöver ofta konfigureras och underhållas för att fungera optimalt. Läs mer om hur en genomtänkt IT-säkerhet och backup minskar risken för att attacker lyckas.
Även e-posttjänsten i sig, till exempel Microsoft 365 eller Google Workspace, erbjuder inställningar som kan minska risken för nätfiske, bland annat spamfilter, avsändarverifiering och varningar för externa avsändare.
Rapportera misstänkta mejl
Skapa en tydlig rutin för hur medarbetare ska rapportera misstänkta mejl, till exempel en specifik funktion i e-postklienten eller en gemensam mejladress till helpdesk och fjärrsupport. Ju snabbare ett misstänkt mejl rapporteras, desto snabbare kan ni varna övriga medarbetare och blockera avsändaren.
Vad gör ni om någon redan har klickat?
Om en medarbetare har klickat på en skadlig länk eller lämnat ut inloggningsuppgifter är det viktigt att agera snabbt. Byt lösenord omedelbart för det berörda kontot, kontrollera om kontot använts för obehöriga aktiviteter, och informera IT-ansvarig eller er IT-partner direkt.
Checklista: de första stegen efter ett klick
- Byt lösenord för det berörda kontot omedelbart, från en annan, säker enhet
- Logga ut kontot från alla aktiva sessioner och enheter där så är möjligt
- Kontrollera om obehöriga regler skapats i e-postkontot, till exempel automatisk vidarebefordran
- Informera IT-ansvarig eller er IT-partner så att övriga konton kan kontrolleras
- Varna kollegor som kan ha fått liknande mejl från samma avsändare
- Håll koll på kontoutdrag och betalningar under en tid framöver om känslig information lämnats ut
När bör ni polisanmäla eller kontakta myndigheter?
Vid misstänkt bedrägeri, exempelvis om en betalning redan har genomförts till fel konto, bör händelsen polisanmälas skyndsamt via [Polisen](https://polisen.se). Om personuppgifter har kommit i orätta händer kan det även vara aktuellt att anmäla incidenten till [Integritetsskyddsmyndigheten (IMY)](https://www.imy.se). CERT-SE under MSB kan också vara en resurs vid större säkerhetsincidenter som rör samhällsviktig verksamhet.
Se även vår checklista för IT-säkerhet för småföretag för fler steg i hanteringen av säkerhetsincidenter.
Sammanfattning: bygg en kultur av sund skepsis
Att känna igen bluffmejl handlar inte om att bli paranoid, utan om att bygga en sund vana av att stanna upp och kontrollera innan man klickar, loggar in eller betalar. Kombinera regelbunden utbildning av personalen med tekniska skydd och tydliga rutiner för rapportering, så minskar ni risken betydligt för att nätfiske ska drabba er verksamhet.
Vill ni ha hjälp att se över era mejlfilter, säkerhetsinställningar och rutiner? Boka en kostnadsfri IT-genomgång så går vi igenom er miljö tillsammans.
Vanliga frågor
Hur vanligt är det att företag utsätts för nätfiske?
Nätfiske är en av de vanligaste metoderna för dataintrång och drabbar företag i alla storlekar. Exakt omfattning varierar, men myndigheter som MSB och Polisen beskriver det återkommande som ett av de största hoten mot företags IT-säkerhet.
Räcker det med spamfilter för att stoppa bluffmejl?
Spamfilter fångar upp en stor del, men inte alla bluffmejl, särskilt inte riktade attacker. Därför behövs alltid utbildning av personalen som ett komplement.
Vad gör jag om jag är osäker på om ett mejl är äkta?
Kontakta avsändaren via ett annat kommunikationssätt, till exempel telefon, eller fråga IT-ansvarig innan du klickar på länkar eller lämnar ut uppgifter.
Kan bluffmejl se ut att komma från en kollega?
Ja, avancerade attacker kan förfalska avsändaradresser eller ta över ett riktigt konto för att skicka mejl som ser äkta ut. Var därför extra uppmärksam på ovanliga förfrågningar, även från kända avsändare.
Fördjupning: Checklista IT-säkerhet · IT-policy för företag.