Phishing: hva det er, og hvordan du avslører et forsøk
Kort svar
Phishing er svindel der noen utgir seg for å være en virksomhet du stoler på – banken, NAV, Posten eller Microsoft – for å lure deg til å oppgi passord, BankID-opplysninger eller kortnummer, eller til å klikke på lenker som installerer skadelig programvare. Det skjer via e-post, SMS (smishing) og telefon (vishing). Du avslører et forsøk ved å sjekke hele avsenderdomenet, holde pekeren over lenker uten å klikke, og være mistenksom når meldingen maser om umiddelbar handling.
Innhold på siden
- Hva er phishing?
- Phishing kommer i flere varianter – ikke bare e-post
- Kjennetegn på en phishing-melding
- Slik sjekker du avsenderdomenet
- Slik sjekker du lenker – uten å klikke
- Hva gjør du hvis du har klikket eller oppgitt opplysninger?
- Phishing mot virksomheter: varslingsplikt
- Slik blir du kvitt phishing-meldingene
Hva er phishing?
Phishing er en svindelmetode der angriperen later som om meldingen kommer fra en legitim avsender, for å få deg til å avgi sensitive opplysninger – passord, kortnummer eller personlige data – eller til å klikke på lenker og vedlegg som installerer skadelig programvare. Målet er å stjele eller skade data, og gevinsten for svindleren er nesten alltid penger eller tilgang til kontoene dine.
Ordet kommer fra engelsk «fishing» – svindleren kaster ut agn og venter på at noen biter. Meldingene ser ofte ut til å komme fra banker, offentlige etater, pakketjenester eller store teknologiselskaper, og de er designet for at du skal handle raskt uten å tenke deg om.
I Norge ser vi phishing mot både privatpersoner og bedrifter. Typiske eksempler er falske kontovarsler fra banker, hente- og tollmeldinger fra pakketjenester, og oppfordringer om å logge inn med BankID for å «løse et problem». Vi har egne guider om svindel-SMS, BankID-svindel og svindel på e-post som går dypere inn i hver variant.
Phishing kommer i flere varianter – ikke bare e-post
Phishing er ikke bare e-post. Metoden følger deg på tvers av kanaler, og svindlerne bruker gjerne flere av dem i kombinasjon.
| Variant | Kanal | Kjennetegn |
|---|---|---|
| Phishing | E-post | Falske kontovarsler, fakturaer eller innloggingskrav |
| Smishing | SMS | «Banken» eller «Posten» ber deg trykke på en lenke |
| Vishing | Telefon | Svindler ringer og utgir seg for å være bankansatt |
| Spear phishing | Gjerne e-post | Målrettet mot deg eller jobben din, med ekte detaljer |
| Whaling | E-post | Rettet mot toppledere, f.eks. som falsk stevning |
Smishing: phishing via SMS
Smishing er phishing sendt som SMS. Meldingen ser ut til å komme fra en legitim aktør som banken, og ber deg trykke på en lenke eller ringe et nummer for å løse et «problem» – ofte noe som skal løses med BankID eller personlige opplysninger. Klassikeren i Norge er falske meldinger om toll eller hentefrist, som vi går gjennom i artikkelen om falsk SMS fra Posten.
Vishing: phishing via telefon
Vishing (voice phishing) skjer når svindleren ringer deg og utgir seg for å være bankansatt eller lignende, for å få deg til å oppgi sensitiv informasjon eller flytte penger. Vi har en egen guide om telefonsvindel som dekker disse samtalene.
Spear phishing: målrettet phishing
Vanlig phishing går bredt og vilkårlig ut til tusenvis av mottakere. Spear phishing er rettet mot en bestemt person, rolle eller bedrift. Angriperen samler på forhånd informasjon om kunder, leverandører, avtaler og samarbeidspartnere – gjerne fra åpne kilder – og bruker den til å skape troverdighet ved å referere til interne detaljer og navn mottakeren kjenner. Derfor er spear phishing ofte vanskelig å spotte: språket kan være feilfritt, og detaljene stemmer.
Spear phishing kan lure deg til å logge inn på et falsk nettsted for å avsløre legitimasjon, eller til å åpne et dokument som automatisk installerer skadelig programvare som gir angriperen kontroll over maskinen.
Whaling
Whaling er spear phishing rettet mot toppledere i bestemte firmaer, for å få tilgang til legitimasjon eller bankinformasjon. E-posten kan være utformet som en juridisk stevning eller en kundeklage – noe som virker både troverdig og presserende.
Kjennetegn på en phishing-melding
De fleste phishing-forsøk bærer preg av minst ett av disse signalene:
- Falsk tidspress. «Kontoen din stenges i dag», «handle nå for å unngå straff». Poenget er at du ikke skal tenke deg om eller rådføre deg med noen. En melding som maser om at du må handle umiddelbart, bør få deg til å senke farten – ikke øke den.
- Generiske hilsener. «Kjære kunde» eller den engelske formuleringen «Dear sir or madam». Organisasjoner du faktisk er kunde hos, vet normalt navnet ditt.
- Avsenderdomene stemmer ikke. Ekte e-post fra NAV kommer fra @nav.no – ikke fra @nav-support.com eller lignende.
- Stavefeil og dårlig grammatikk. Ikke alltid, men ofte.
- Lenker som ikke samsvarer. Teksten i meldingen sier én ting, den faktiske adressen noe annet.
- Uventede vedlegg. Spesielt fra avsendere du ikke kjenner, eller som er merket [Ekstern] på jobb.
«DinBank» (ukjent nummer)
DinBank: Uvanlig innlogging oppdaget pa kontoen din. Verifiser straks via dinbank-sikkerhet.info for a unnga sperring.
- Domene som ligner, men ikke er bankens ekte domene
- Falsk hast: «straks» og «unngå sperring»
- Stavefeil i teksten
- Banker ber deg vanligvis ikke verifisere deg via lenke i SMS
Slik sjekker du avsenderdomenet
Visningsnavnet – det som står før e-postadressen – kan forfalskes fritt. Det er selve domenet du må se på.
- Åpne den fullstendige adressen. I de fleste e-postklienter trykker du på avsenderens navn for å se hele adressen, ikke bare visningsnavnet.
- Se på domenet etter @-tegnet. Det som kommer rett før den første skråstreken, er det ekte domenet. Svindlere bruker adresser som ligner, men ikke er riktige: micros0ft.com (null i stedet for o) eller rnicrosoft.com (r og n som ser ut som m).
- Sammenlign med det offisielle domenet. En e-post som hevder å komme fra et anerkjent selskap, men sendes fra f.eks. gmail.com eller microsoftsupport.ru, er sannsynligvis svindel.
På mobil kan det være litt mer knotete å se hele adressen, men prinsippet er det samme: trykk på avsenderen og sjekk hele adressen før du gjør noe annet.
Slik sjekker du lenker – uten å klikke
Hold musepekeren over lenken uten å klikke, og se på adressen som dukker opp. Stemmer den med det som står i meldingsteksten? Klikk aldri på lenker eller vedlegg i en mistenkelig e-post – ikke engang «for å sjekke om den er ekte». Vi har en egen guide som viser hvordan du sjekker om en lenke er trygg før du trykker.
På mobil, der du ikke har peker, lar mange e-postklienter deg forhåndsvise lenken ved å trykke og holde på den. Alternativt kan du kopiere lenken og lese den i ro og mak – uten å åpne den.
Hva gjør du hvis du har klikket eller oppgitt opplysninger?
Har du falt for phishing, handler det om å begrense skaden raskt. Følg denne rekkefølgen:
- Noter detaljer. Hvilke brukernavn, kontonumre og passord du delte, og hvor angrepet skjedde.
- Ring banken først hvis du har oppgitt kortnummer, kontopplysninger, BankID-koder eller passord til nettbanken. Banken kan sperr kort og kontoer med en gang, og det er det første du skal gjøre – før alt annet. Se slik sperrer du kort og BankID.
- Endre passord på alle berørte kontoer – og bruk unike passord for hver konto. Har du brukt samme passord flere steder, endrer du det der også.
- Aktiver totrinnskontroll på kontoene dine, hvis du ikke allerede har det. Totrinnskontroll gjør et stjålet passord alene utilstrekkelig for angriperen. Se guiden om tofaktorautentisering.
- Varsle IT-avdelingen hvis det skjedde på jobb eller skolenettet.
- Rapporter til politiet hvis du har mistet penger eller blitt utsatt for identitetstyveri. Vi viser deg hvordan du anmelder svindel.
Har du oppgitt BankID-koder eller passord, bør du i tillegg lese vår time-for-time-guide om hva du gjør den første timen etter svindel.
Phishing mot virksomheter: varslingsplikt
For bedrifter og organisasjoner gjelder noe ekstra: Et phishing-angrep som har ført til brudd på personopplysningssikkerheten, skal varsles til Datatilsynet uten ugrunnet opphold og senest 72 timer etter at bruddet ble oppdaget, jf. personvernforordningen artikkel 33. Har du opplysninger om kunder eller ansatte på avveie, er dette en frist arbeidsgiveren din må kjenne til.
Slik blir du kvitt phishing-meldingene
Du blir ikke helt kvitt phishing – svindlerne sender ut meldinger i enorme mengder, og neste melding kan komme fra en ny avsender. Men du kan gjøre dem harmløse:
- Ta gjerne et skjermbilde av meldingen først, rapporter den som phishing i e-postprogrammet ditt, og slett den deretter.
- Ikke svare, ikke klikke, ikke ringe numrene i meldingen.
- Blokker avsenderen hvis programmet ditt tilbyr det – men regn med at neste melding kommer fra en ny adresse.
- Slå på totrinnskontroll overalt, så er et stjålet passord alene ikke nok.
- Bruk en passordbeholder, så du ikke fristes til å bruke samme passord flere steder.
Det viktigste er ikke å slippe å motta phishing-meldinger, men å unngå å bite. Se også oversikten over svindelmetoder forklart for flere varianter, og aktuelle svindelvarsler for hva som er aktuelt akkurat nå.
Spørsmål og svar
Hva er phishing på norsk?
Phishing er svindel der noen utgir seg for å være en virksomhet du stoler på – banken, NAV eller Posten – for å lure deg til å oppgi passord, BankID-opplysninger eller kortnummer, eller klikke på lenker som installerer skadelig programvare.
Er det farlig å bare åpne en e-post?
Skaden skjer vanligvis når du klikker, åpner vedlegg eller svarer – ikke når du åpner. Men vi anbefaler likevel å ikke åpne meldinger du mistenker er svindel, og aldri klikke på noe i dem.
Kan BankID bli hacket via phishing?
BankID i seg selv blir sjelden «hacket» – svindleren lurer deg til å oppgi koder eller godkjenne noe du trodde var noe annet. Har du oppgitt BankID-opplysninger eller godkjent noe du ikke skulle, kontakt banken din umiddelbart – de kan hjelpe deg med å sperre og begrense skaden.
Kilder
- Microsoft Sikkerhet – Hva er phishing? microsoft.com
- Microsoft Support – Beskytt deg mot phishing support.microsoft.com
- Microsoft Learn – Phishing-trender og -teknikker learn.microsoft.com
- Telia – Hva er phishing? telia.no
- Telenor – Slik merker du om en e-post er phishing telenor.no
- Deloitte Norge – Phishing: Hvordan håndtere et angrep deloitte.com
- Phishing - hvordan beskytte virksomheten – Datatilsynet datatilsynet.no
- Dette er phishing og slik avslører du det – OBOS obos.no
Endringer
- 3.10.2026 Faktagjennomgang før lansering: 4 opplysninger rettet eller presisert mot primærkilder.
Opplysningene er kontrollert mot kildene over per 3. oktober 2026. Regler, satser og selskapsforhold kan endre seg. Ser du noe som er feil? Meld fra om feil.