De fleste angreb mod danskere handler ikke om at bryde igennem kryptering. De handler om at få dig til at trykke godkend.

Her er det, der faktisk beskytter — og et par ting, mange stadig tror på uden grund.

MitID-reglen

Den vigtigste regel i Danmark

Godkend aldrig med MitID, fordi nogen kontakter dig

Reglen har ingen undtagelser
Du godkender kun med MitID, når du selv har startet handlingen.

Ringer nogen og beder dig godkende – også hvis de siger, de er fra banken, politiet, Skat eller NemKonto – så læg på.

Ingen myndighed og ingen bank beder dig nogensinde godkende med MitID over telefonen.
Hvad de sigerHvad det er
„Der er mistænkelig aktivitet – godkend for at stoppe den“Svindel
„Du har penge til gode – log ind for at modtage“Svindel
„Pakken kunne ikke leveres – betal gebyr“Svindel
„Vi flytter dine penge til en sikker konto“Svindel
Er du i tvivl: læg på og ring selv op
Brug det nummer, der står bag på dit betalingskort eller på bankens hjemmeside – aldrig det nummer, der stod i beskeden.

Har du allerede godkendt noget: ring til banken med det samme og spær kortet. Anmeld derefter til politiet.

Der er ingen grund til at være flov. Svindlerne er professionelle, og de rammer alle aldersgrupper.

Du godkender kun med MitID, når du selv har startet handlingen.

Ringer nogen og beder dig godkende — også hvis de siger, de er fra banken, politiet, Skat eller NemKonto — så læg på.

Ingen myndighed og ingen bank beder dig nogensinde godkende med MitID over telefonen.

Hvad de sigerHvad det er
“Der er mistænkelig aktivitet — godkend for at stoppe den”Svindel
“Du har penge til gode — log ind for at modtage”Svindel
“Pakken kunne ikke leveres — betal gebyr”Svindel
“Vi flytter dine penge til en sikker konto”Svindel

Er du i tvivl

Læg på og ring selv op — på nummeret bag på dit kort eller fra bankens hjemmeside. Aldrig det nummer, der stod i beskeden.

Har du allerede godkendt noget: ring til banken med det samme og spær kortet. Anmeld derefter til politiet.

Der er ingen grund til at være flov. Svindlerne er professionelle, og de rammer alle aldersgrupper.

Adgangskoder

Genbrugte kodeord er den hyppigste årsag til kaprede konti. Lækkes ét sted, prøves kombinationen automatisk alle andre steder.

Princip
Unikt kodeord til hver kontoVigtigst
Længde slår kompleksitetEn sætning er bedre end K@ffe1!
Ingen personlige oplysningerFødselsår og navne gættes let
Brug en adgangskodemanagerEllers er unikke kodeord urealistisk

Bitwarden er gratis og open source og dækker de flestes behov. Apple Passwords er indbygget på Apple-enheder og kræver ingen opsætning.

Start med de fem vigtigste konti — mail, bank, Apple/Google, og hvad du ellers har betalingskort gemt hos. Resten kan komme løbende.

To-faktor — og det der er bedre

To udbredte misforståelser

Hængelåsen betyder ikke, at siden er ægte

Hængelåsen betyder kun, at forbindelsen er krypteret. Den siger intet om, hvem der står bag siden.

Svindelsider har også hængelås. Certifikater er gratis og tager to minutter at få.

Tjek adressen i stedet. Er det den rigtige stavemåde? Det rigtige domæne? Det er der, forfalskningen typisk afslører sig.
Den grønne bjælke findes ikke længere
Tidligere viste browsere firmanavnet i grønt ved særlige certifikater. Den visning blev fjernet fra alle store browsere tilbage i 2019.

Leder du efter en grøn bjælke som bevis på, at en side er ægte, leder du efter noget, der ikke eksisterer.
Brug passkeys, hvor de tilbydes
Passkeys erstatter adgangskoden med en nøgle, der ligger på din enhed og låses op med Face ID, fingeraftryk eller skærmkode.

Det afgørende: der findes ingen kode, du kan blive narret til at oplyse – og nøglen virker kun på den rigtige hjemmeside. Det gør phishing praktisk talt virkningsløst.

Google, Apple, Microsoft og flere banker understøtter det. Slå det til, hvor du kan.
Login-metodeModstandsdygtig over for phishing?
Kun adgangskodeNej
Kode + SMSNej – koden kan videregives
Kode + authenticator-appBedre, men stadig muligt
PasskeyJa
Hardware-nøgleJa

Slå det til på din e-mail først. Mailen er nøglen til at nulstille alt andet.

MetodeModstår phishing?
Kun adgangskodeNej
Kode + SMSNej — koden kan videregives
Kode + authenticator-appBedre, men muligt
PasskeyJa
Hardware-nøgleJa

Passkeys

Passkeys erstatter adgangskoden med en nøgle på din enhed, der låses op med Face ID, fingeraftryk eller skærmkode.

Det afgørende er ikke bekvemmeligheden. Det er, at der ikke findes en kode, du kan blive narret til at oplyse — og at nøglen kun virker på den rigtige hjemmeside.

Det gør phishing praktisk talt virkningsløst.

Google, Apple, Microsoft og flere banker understøtter det. Slå det til, hvor du kan.

SMS-koder er stadig bedre end ingenting, men de er den svageste form, blandt andet på grund af SIM-swapping.

Om hængelåsen

Hængelåsen betyder kun, at forbindelsen er krypteret. Den siger intet om, hvem der står bag siden.

Svindelsider har også hængelås. Certifikater er gratis og tager minutter at få.

Tjek adressen i stedet. Er stavemåden rigtig? Er domænet det rigtige? Der afslører forfalskninger sig oftest.

Den grønne bjælke findes ikke længere

Tidligere viste browsere firmanavnet i grønt ved særlige certifikater. Den visning blev fjernet fra alle store browsere i 2019.

Leder du efter en grøn bjælke som bevis på ægthed, leder du efter noget, der ikke eksisterer.

Opdateringer

Den mest undervurderede sikkerhedsforanstaltning.

De fleste vellykkede angreb udnytter huller, der allerede er lukket i en opdatering, folk ikke har installeret.

Slå automatisk opdatering til på styresystem, browser og telefon. Routeren skal du selv huske — den bliver næsten aldrig opdateret, og den sidder foran alt andet.

Handel på nettet

TjekGodt tegnAdvarsel
CVRFindes på virk.dkIntet CVR
KontaktAdresse og telefonKun formular
Domænets alderFlere årFå måneder
AnmeldelserBlandede og konkreteIngen, eller kun perfekte
BetalingKort, MobilePayKun overførsel eller krypto
ReturretKlar 14-dages fortrydelsesretUklar

Betal med kort. Det giver mulighed for chargeback ved svindel. Bankoverførsel og kryptovaluta giver ingen beskyttelse.

Priser der er for gode, er det. Det er stadig det mest pålidelige signal.

Underholdning

Streaming: brug officielle apps. “Gratis streaming”-sider er enten svindel eller malware.

Gaming: slå 2FA til på Steam og lignende — konti med værdifulde genstande er et selvstændigt mål. Vær skeptisk over for handelslinks fra fremmede.

Casino: brug kun sider med dansk licens. Verificér på Spillemyndighedens liste — det tager under et minut.

Kendetegn ved en licenseret side: synligt licensnummer, MitID ved oprettelse, ROFUS-integration, grænseværktøjer, og almindelige betalingsmetoder. Tilbydes kun kryptovaluta, er du et forkert sted.

Dine data

GDPR giver dig ret til indsigt, rettelse, sletning og at få dine data udleveret. Du kan klage til Datatilsynet.

Ting værd at gøre en gang:

  • Slå ad-personalisering fra i din Google-konto
  • Gennemgå app-tilladelser på telefonen — mange apps har adgange, de ikke bruger
  • Begræns sporing i browseren
  • Tjek din mail på haveibeenpwned.com

Hvis det er gået galt

SituationGør straks
Klikket på phishing-linkSkift kodeord, slå 2FA til, scan enheden
Godkendt med MitIDRing til banken nu. Spær kort
Kortoplysninger stjåletSpær via bank-app, anmeld til politiet
Mail hacketSkift kodeord, tjek videresendelsesregler, advar dine kontakter
Falsk webshopKontakt banken om chargeback, anmeld

Videresendelsesregler i mailen er det, folk glemmer. En angriber sætter ofte en regel op, så de fortsat modtager kopier — også efter du har skiftet kodeord.

Anmeld til politiet på politi.dk eller 114.

Kildehenvisninger

  • Sikker Digital – myndighedernes samlede vejledning om digital sikkerhed for borgere, herunder phishing, smishing og MitID-svindel, og hvad du gør, hvis du er blevet snydt.
  • MitID – officiel information om, hvornår MitID bruges, og hvordan du forholder dig, hvis nogen forsøger at få dig til at godkende på andres foranledning.
  • Politiet – hvordan du anmelder it-kriminalitet og svindel. Ikke-akutte henvendelser på 114.
  • Datatilsynet – dine rettigheder efter GDPR – indsigt, berigtigelse, sletning og dataportabilitet – og hvordan du klager.
  • Have I Been Pwned – gratis tjeneste til at tjekke, om din e-mailadresse indgår i kendte datalæk.
  • CVR-registret på Virk – slå en dansk webshop op og se, om virksomheden faktisk findes, hvem der står bag, og hvor længe den har eksisteret.
  • Forbrugerrådet TÆNK – rådgivning om falske webshops, fortrydelsesret og chargeback ved køb, der gik galt.

Ofte stillede spørgsmål

Hvornår må jeg godkende med MitID?

Kun når du selv har startet handlingen. Aldrig fordi nogen har kontaktet dig.

Betyder hængelåsen, at siden er sikker?

Nej. Den betyder kun, at forbindelsen er krypteret. Svindelsider har den også.

Hvad er passkeys?

En nøgle på din enhed, der erstatter adgangskoden. Der er ingen kode at blive narret til at oplyse, så phishing virker ikke.

Hvor skal jeg starte med 2FA?

Din e-mail. Den bruges til at nulstille alle dine andre konti.

Er SMS-koder gode nok?

Bedre end ingenting, men den svageste form. Brug authenticator-app eller passkey, hvor det er muligt.

Hvordan tjekker jeg en webshop?

CVR-nummer på virk.dk, domænets alder, konkrete anmeldelser og om der er andet end bankoverførsel som betaling.

Hvad gør jeg, hvis jeg er blevet snydt?

Ring til banken med det samme og spær kortet. Anmeld derefter til politiet.