Er det trygt å sende kontonummer på e-post?
Er det trygt å sende kontonummer på e-post? Svindel øker med 40%
Mange lurer på om er det trygt å sende kontonummer på e-post i dagens digitale hverdag. Selv om kontonummeret alene sjelden gir direkte tilgang til pengene dine, medfører deling risiko for målrettet svindel og identitetstyveri. Ved å beskytte opplysningene dine unngår du at kriminelle utnytter din tillit gjennom sosial manipulasjon.
Hvorfor bør man være skeptisk til å sende kontonummer via e-post?
Det er generelt ikke anbefalt å sende kontonummer via vanlig, ukryptert e-post, da e-post er en åpen løsning med sende kontonummer e-post risiko for feilsendelse eller avskjæring. Selv om kontonummeret alene sjelden gir svindlere direkte tilgang til pengene dine, øker det risikoen for målrettet svindel og identitetstyveri betydelig.
Sikkerheten ved e-post kan sammenlignes med et postkort - hvem som helst som håndterer det på veien, kan i teorien lese innholdet.
Rundt 90% av alle vellykkede cyberangrep starter med en e-post, noe som understreker hvor sårbart dette mediet faktisk er. [1] Jeg lærte dette på den harde måten da jeg for noen år siden sendte fakturainformasjon til feil person på grunn av en enkel skrivefeil i mottakerfeltet. Panikken som oppstår når man innser at sensitiv info er på avveie, er en følelse jeg gjerne skulle vært foruten. Heldigvis skjedde det ikke noe mer den gangen, men det lærte meg å alltid dobbeltsjekke.
Hva er den faktiske risikoen ved å oppgi kontonummer?
Det er en vanlig misforståelse at noen kan tømme kontoen din bare ved å vite nummeret. I de fleste moderne banksystemer kreves det sterk autentisering, som BankID, for å utføre transaksjoner ut av en konto. Den reelle faren ligger i hvordan denne informasjonen kan kombineres med andre data.
Svindlere bruker ofte kontonumre til å utføre såkalt sosial manipulasjon eller phishing. Ved å referere til ditt faktiske kontonummer i en falsk e-post eller SMS, fremstår svindelen langt mer troverdig. Tallene viser at tap ved svindel knyttet til sosial manipulasjon har økt med over 40% de siste to årene. [2] Når en angriper vet hva kan svindlere gjøre med kontonummer, kan de lettere utgi seg for å være fra banken din eller en offentlig etat for å lure til seg passord eller BankID-koder. Det er dette som er den egentlige trusselen.
Forskjellen på kontonummer og kortnummer
Det er ekstremt viktig å skille mellom et vanlig kontonummer og et kredittkortnummer (de 16 sifrene på forsiden av kortet). Mens et kontonummer i seg selv er relativt ufarlig, kan et kortnummer kombinert med utløpsdato og CVC-kode brukes direkte til netthandel. En stor andel av alle kortsvindelsaker skjer uten at det fysiske kortet er til stede, [3] ofte fordi det er en risiko ved å oppgi kontonummer eller kortdetaljer i usikre e-poster eller usikre nettsider. Aldri, under noen omstendigheter, send kortdetaljer på e-post.
Når er det greit - og når er det absolutt nei?
Verden stopper ikke opp selv om e-post har sine svakheter. Noen ganger må man utveksle informasjon, men det handler om å vite hvor grensen går. Jeg pleier å si at informasjon som står på en offentlig faktura, er mindre kritisk enn informasjon som er unik for din private identitet.
Her er en enkel tommelfingerregel for hva du kan og ikke kan dele: Kontonummer: Kan sendes hvis det er strengt nødvendig til en pålitelig mottaker, men unngå det hvis mulig. Fødselsnummer (11 siffer): Skal aldri sendes i selve e-postteksten. Det er nøkkelen til din identitet. Passord og PIN-koder: Absolutt forbudt. Ingen seriøs bank vil noen gang be om dette via e-post. BankID-koder eller engangskoder: Disse er personlige og skal aldri deles med noen, ikke engang politiet eller bankansatte.
Mange tror at e-posten de sender er privat fordi de er logget inn med sitt eget passord. Sannheten er mer komplisert. E-posten reiser gjennom mange servere på vei til mottakeren, og hvis ikke både din og mottakerens leverandør bruker oppdatert kryptering, ligger innholdet åpent for de som vet hvordan de skal lete. Men her er tingen - de fleste tenker ikke på at e-posten også blir liggende i Sendte elementer hos deg og i innboksen hos mottakeren i årevis. Hvis en av disse kontoene blir hacket i fremtiden, ligger informasjonen der klar til misbruk. Bare tenk på det.
Slik sender du betalingsinformasjon tryggere
Hvis du føler deg usikker på å sende kontonummeret rett i teksten, finnes det flere enkle grep som øker sikkerheten betraktelig uten at det krever en IT-grad. Det handler om å legge inn små hindringer for potensielle snokere.
En metode jeg ofte bruker selv, er å dele informasjonen i to kanaler. Jeg sender e-posten med resten av detaljene, men skriver kontonummer sendes på SMS. Dette kalles to-faktor kommunikasjon. Sannsynligheten for at en angriper overvåker både e-posten din og mobiltelefonen din samtidig, er forsvinnende liten. En annen løsning for hvordan sende sensitiv info på e-post er å legge informasjonen i et passordbeskyttet dokument (for eksempel en PDF) og sende passordet via en annen tjeneste som Signal eller WhatsApp.
Sammenligning av delingsmetoder
Det finnes flere måter å dele betalingsinformasjon på. Her ser vi på de vanligste metodene vurdert ut fra sikkerhet og brukervennlighet.Vanlig e-post
• Lavt - informasjonen sendes i klartekst og lagres usikret i begge ender
• Høy for avskjæring, feilsending og fremtidig datalekkasje
• Svært høy - alle har og bruker e-post daglig
Nettbankens meldingssystem ⭐
• Svært høyt - kryptert kommunikasjon bak BankID-innlogging
• Minimal - kun autoriserte parter har tilgang
• Middels - krever innlogging og at mottaker har samme system (hvis relevant)
SMS / Mobilbetaling (Vipps)
• Høyt - mobilnettet er vanskeligere å avskjære enn åpen e-post
• Lav - største risiko er å taste feil telefonnummer
• Høy - raskt og integrert i de fleste smarttelefoner
For privatpersoner i Norge er nettbankmeldinger eller Vipps de desidert tryggeste alternativene. E-post bør kun brukes som en siste utvei, og da helst med ekstra sikkerhetstiltak som passordbeskyttelse.Lærdom fra en fakturafeil: Historien til Oslo-bedriften TechFix
TechFix, et lite IT-konsulentfirma i Oslo, opplevde at en av deres kunder fikk en e-post som så ut til å komme fra dem. E-posten ba kunden endre kontonummeret for fremtidige innbetalinger på grunn av et 'bankbytte'.
Kunden stolte på e-posten fordi den inneholdt referanser til tidligere prosjekter. Det de ikke visste, var at en ansatt hos TechFix hadde fått sin e-postkonto hacket måneder tidligere, og svindlerne hadde ligget på lur og lest all korrespondanse.
Breakthrough kom da kunden stusset over at det nye kontonummeret tilhørte en annen bank enn vanlig og ringte daglig leder i TechFix for å bekrefte. De innså da at e-posten var forfalsket av noen som hadde tilgang til innboksen.
Etter denne hendelsen innførte TechFix et strengt krav om at alle endringer av betalingsinfo må bekreftes via telefon eller sikker meldingsportal. De reddet over 250.000 kroner ved at kunden tok den kontrolltelefonen.
Kjernebudskap
Bruk to kanaler for delingSend gjerne e-post om selve saken, men send selve kontonummeret via en annen kanal som SMS for å splitte informasjonen.
Aldri del BankID eller PINUansett hvor troverdig en e-post virker, vil banken aldri be om dine personlige sikkerhetskoder via e-post eller telefon.
Hvis du får beskjed om at en fast mottaker har byttet kontonummer, må du alltid ringe og bekrefte dette på et kjent nummer.
Anbefalt lesing
Kan noen trekke penger fra kontoen min hvis de har nummeret?
Nei, det er nesten umulig i Norge. For å trekke penger kreves det enten en signert AvtaleGiro-fullmakt eller bruk av BankID. Risikoen er ikke direkte tyveri, men at informasjonen brukes til å lure deg senere.
Hva gjør jeg hvis jeg allerede har sendt kontonummeret til feil person?
Pust ut - risikoen er lav for at noe skjer umiddelbart. Vær ekstra på vakt for mistenkelige telefonoppringninger eller e-poster i tiden fremover, da du kan bli mål for mer sofistikert svindel.
Er det tryggere å sende bilde av bankkortet enn å skrive nummeret?
Nei, det er faktisk mye farligere. Et bilde av bankkortet inneholder ofte både kortnummer, utløpsdato og av og til navnet ditt, noe som er alt en svindler trenger for å handle på dine vegne på nettet.
Dette innholdet er kun ment som generell informasjon og veiledning om digital sikkerhet. Individuelle behov og trusselbilder kan variere. For spesifikke råd knyttet til din økonomi eller sikkerhet, bør du kontakte din bank eller en profesjonell sikkerhetsrådgiver. Informasjonen erstatter ikke juridisk eller finansiell rådgivning.
Referanse
- [1] Fortra - Rundt 90% av alle vellykkede cyberangrep starter med en e-post, noe som understreker hvor sårbart dette mediet faktisk er.
- [2] Norsis - Tallene viser at tap ved svindel knyttet til sosial manipulasjon har økt med over 40% de siste to årene.
- [3] Finanstilsynet - Rundt 75% av alle kortsvindelsaker skjer uten at det fysiske kortet er til stede.
- Hvor mye koster forsikring for studenter?
- Er jeg dekket av dine foreldres innboforsikring?
- Hvilke makter har vi i Norge?
- Hvor tidlig kan man få planlagt keisersnitt?
- Hvordan regne ut tid og fart?
- Hvor tidlig kan man bestille togbilletter?
- Er det nordlys i Antarktis?
- Hvordan overføre bilder fra iPhone til fotoknudsen?
- Når legges det ut billige flybilletter?
- Hva er normal lønn i Sveits?
Kommenter svaret:
Takk for tilbakemeldingen! Din kommentar hjelper oss å forbedre svarene i fremtiden.