Fikk falsk SMS fra det offentlige som ba om BankID — hva er risikoen?
En SMS som utgir seg for å komme fra Skatteetaten, politiet eller en annen offentlig etat, og som ber deg bekrefte identitet eller «utestående krav» ved å oppgi BankID eller trykke på en lenke, er såkalt smishing - SMS-basert phishing. Ekte offentlige etater ber aldri om at du oppgir BankID-koden din via SMS eller på en lenke du har fått tilsendt. Oppgir du koden likevel, vurderes egenandelen din konkret etter finansavtaleloven § 4-32, der utgangspunktet er 450 kroner ved vanlig uaktsomhet, men inntil 12 000 kroner dersom handlingen regnes som grov uaktsomhet. Den avgjørende risikoen ligger derfor ikke i selve meldingen, men i hva du gjør etter at du har mottatt den.
Hva er smishing, og hvorfor brukes offentlige etater som avsender?
Smishing er en sammentrekning av SMS og phishing, og beskriver svindelforsøk som skjer via tekstmelding i stedet for e-post eller telefon. Svindlere som utgir seg for det offentlige - typisk Skatteetaten, politiet, Altinn eller NAV - utnytter at disse etatene har høy tillit hos folk flest, og at mange forbinder offentlig kommunikasjon med noe man må reagere raskt på. Meldingene bruker ofte avsendernavn som ligner det ekte, og inneholder en lenke til en falsk nettside som er laget for å se ut som en offentlig innloggingsside. Målet er å få deg til å oppgi BankID-informasjon på denne falske siden, slik at svindleren kan logge inn eller godkjenne betalinger i ditt navn.
Hvordan skiller en ekte melding fra det offentlige seg fra svindelen?
Offentlige etater kommuniserer i all hovedsak gjennom digitale postkasser som Altinn eller Digipost, ikke gjennom SMS med direkte lenker som ber deg logge inn med BankID umiddelbart. Ekte meldinger fra det offentlige truer sjelden med umiddelbare konsekvenser dersom du ikke handler innen timer, og de ber aldri om at du oppgir en engangskode over telefon eller på en nettside du har kommet til via en SMS-lenke. Svindel-SMS-er kjennetegnes ofte av at de skaper tidspress («betal innen 24 timer for å unngå inkasso»), inneholder språklige feil, eller bruker et avsendernavn og en lenke som ved nærmere ettersyn ikke stemmer med etatens offisielle domene.
Hva skjer juridisk hvis du trykker på lenken og oppgir BankID?
Trykker du på lenken og oppgir BankID-informasjon eller engangskoden på den falske siden, kan svindleren bruke dette til å logge inn på kontoen din eller godkjenne betalinger derfra. Fører dette til uautoriserte transaksjoner, skal banken som hovedregel tilbakeføre tapet etter finansavtaleloven § 4-30. Samtidig vurderes din egen opptreden etter § 4-32: har du oppgitt sensitiv BankID-informasjon på en nettside du selv burde forstått ikke var offentlig, kan det regnes som uaktsomt eller grovt uaktsomt, avhengig av hvor tydelige advarselstegnene var. Den konkrete vurderingen tar hensyn til hvor sofistikert den falske siden fremsto, og om det fantes åpenbare feil du burde ha lagt merke til.
Hvorfor er det offentlige et spesielt effektivt påskudd for svindlere?
Mange nordmenn er vant til å forholde seg til det offentlige digitalt, og reagerer instinktivt når de mottar en melding som ser ut til å komme fra Skatteetaten eller politiet, fordi konsekvensene av å ignorere ekte offentlig post kan oppleves som alvorlige. Denne tilliten, kombinert med at offentlige tjenester faktisk bruker BankID til innlogging i mange sammenhenger, gjør at koblingen mellom «det offentlige» og «BankID» i en SMS virker naturlig for mange - selv om selve fremgangsmåten avviker fra hvordan ekte offentlig kommunikasjon faktisk fungerer. Svindlere velger derfor bevisst offentlige avsendere fremfor private selskaper, fordi det gir høyere sannsynlighet for at mottakeren reagerer raskt uten å tenke seg om.
Hva bør du gjøre hvis du har mottatt eller besvart en slik SMS?
Har du kun mottatt meldingen uten å trykke på lenken, kan du trygt slette den og eventuelt videresende den til varsling hos teleoperatøren din eller relevant etat. Har du trykket på lenken, men ikke oppgitt noe, bør du likevel unngå å bruke lenken igjen og heller gå direkte til etatens offisielle nettside dersom du er usikker på om det er et reelt krav. Har du oppgitt BankID-informasjon, kontakt banken umiddelbart for å sperre BankID-en og undersøke om det er gjort uautoriserte transaksjoner. Reklamer skriftlig til banken innen fristen på 13 måneder etter § 4-30, og vurder å anmelde forholdet til politiet som dokumentasjon.
Hvordan skiller du en falsk lenke fra en ekte, uten å trykke på den?
Du kan som regel se mye på selve lenketeksten før du i det hele tatt trykker på den. Hold fingeren nede på lenken (uten å trykke) på de fleste telefoner, og du vil se den fulle nettadressen komme opp - sjekk om domenet faktisk tilhører etaten meldingen hevder å komme fra, for eksempel at det ender på riktig offisielt domene, og ikke en lignende, men feil, variant med ekstra bokstaver eller ordre. Vær særlig oppmerksom på lenker som bruker forkortede lenketjenester, siden disse skjuler den egentlige adressen fullstendig frem til du klikker. Er du i tvil, er den tryggeste fremgangsmåten å ikke bruke lenken i det hele tatt, men i stedet åpne en ny nettleserfane selv og søke deg frem til etatens offisielle nettside, eller bruke appen til etaten dersom du har den installert fra før. Offentlige etater legger normalt ikke ut informasjon om reelle krav eller saker utelukkende via en SMS-lenke - den informasjonen finner du også ved å logge deg inn direkte, uten å bruke lenken i meldingen.
Kort oppsummert
- Smishing er SMS-basert phishing, og offentlige etater er et hyppig brukt påskudd for svindlere.
- Det offentlige ber aldri om BankID-informasjon via SMS-lenker eller tekstmelding.
- Uautoriserte transaksjoner etter en slik svindel tilbakeføres normalt av banken etter finansavtaleloven § 4-30.
- Egenandelen din vurderes konkret etter § 4-32, ut fra hvor tydelige advarselstegnene i meldingen var.
- Slett mistenkelige meldinger, gå aldri via SMS-lenker til innlogging, og kontakt banken umiddelbart ved mistanke om misbruk.