Er det trygt å sende kontonummer på e-post?

78 visninger
Å vurdere om det er trygt å sende kontonummer på e-post innebærer risiko fordi mediet fungerer som et postkort der innholdet kan leses av uvedkommende. Svindlere bruker ofte slik informasjon til sosial manipulasjon og phishing. Angripere kan utnytte kontonummeret til å utgi seg for å være banken din for å lure til seg sensitive BankID-koder og personopplysninger.
Kommentar 0 liker

Er det trygt å sende kontonummer på e-post? Svindel øker med 40%

Mange lurer på om er det trygt å sende kontonummer på e-post i dagens digitale hverdag. Selv om kontonummeret alene sjelden gir direkte tilgang til pengene dine, medfører deling risiko for målrettet svindel og identitetstyveri. Ved å beskytte opplysningene dine unngår du at kriminelle utnytter din tillit gjennom sosial manipulasjon.

Hvorfor bør man være skeptisk til å sende kontonummer via e-post?

Det er generelt ikke anbefalt å sende kontonummer via vanlig, ukryptert e-post, da e-post er en åpen løsning med sende kontonummer e-post risiko for feilsendelse eller avskjæring. Selv om kontonummeret alene sjelden gir svindlere direkte tilgang til pengene dine, øker det risikoen for målrettet svindel og identitetstyveri betydelig.

Sikkerheten ved e-post kan sammenlignes med et postkort - hvem som helst som håndterer det på veien, kan i teorien lese innholdet.

Rundt 90% av alle vellykkede cyberangrep starter med en e-post, noe som understreker hvor sårbart dette mediet faktisk er. [1] Jeg lærte dette på den harde måten da jeg for noen år siden sendte fakturainformasjon til feil person på grunn av en enkel skrivefeil i mottakerfeltet. Panikken som oppstår når man innser at sensitiv info er på avveie, er en følelse jeg gjerne skulle vært foruten. Heldigvis skjedde det ikke noe mer den gangen, men det lærte meg å alltid dobbeltsjekke.

Hva er den faktiske risikoen ved å oppgi kontonummer?

Det er en vanlig misforståelse at noen kan tømme kontoen din bare ved å vite nummeret. I de fleste moderne banksystemer kreves det sterk autentisering, som BankID, for å utføre transaksjoner ut av en konto. Den reelle faren ligger i hvordan denne informasjonen kan kombineres med andre data.

Svindlere bruker ofte kontonumre til å utføre såkalt sosial manipulasjon eller phishing. Ved å referere til ditt faktiske kontonummer i en falsk e-post eller SMS, fremstår svindelen langt mer troverdig. Tallene viser at tap ved svindel knyttet til sosial manipulasjon har økt med over 40% de siste to årene. [2] Når en angriper vet hva kan svindlere gjøre med kontonummer, kan de lettere utgi seg for å være fra banken din eller en offentlig etat for å lure til seg passord eller BankID-koder. Det er dette som er den egentlige trusselen.

Forskjellen på kontonummer og kortnummer

Det er ekstremt viktig å skille mellom et vanlig kontonummer og et kredittkortnummer (de 16 sifrene på forsiden av kortet). Mens et kontonummer i seg selv er relativt ufarlig, kan et kortnummer kombinert med utløpsdato og CVC-kode brukes direkte til netthandel. En stor andel av alle kortsvindelsaker skjer uten at det fysiske kortet er til stede, [3] ofte fordi det er en risiko ved å oppgi kontonummer eller kortdetaljer i usikre e-poster eller usikre nettsider. Aldri, under noen omstendigheter, send kortdetaljer på e-post.

Når er det greit - og når er det absolutt nei?

Verden stopper ikke opp selv om e-post har sine svakheter. Noen ganger må man utveksle informasjon, men det handler om å vite hvor grensen går. Jeg pleier å si at informasjon som står på en offentlig faktura, er mindre kritisk enn informasjon som er unik for din private identitet.

Her er en enkel tommelfingerregel for hva du kan og ikke kan dele: Kontonummer: Kan sendes hvis det er strengt nødvendig til en pålitelig mottaker, men unngå det hvis mulig. Fødselsnummer (11 siffer): Skal aldri sendes i selve e-postteksten. Det er nøkkelen til din identitet. Passord og PIN-koder: Absolutt forbudt. Ingen seriøs bank vil noen gang be om dette via e-post. BankID-koder eller engangskoder: Disse er personlige og skal aldri deles med noen, ikke engang politiet eller bankansatte.

Mange tror at e-posten de sender er privat fordi de er logget inn med sitt eget passord. Sannheten er mer komplisert. E-posten reiser gjennom mange servere på vei til mottakeren, og hvis ikke både din og mottakerens leverandør bruker oppdatert kryptering, ligger innholdet åpent for de som vet hvordan de skal lete. Men her er tingen - de fleste tenker ikke på at e-posten også blir liggende i Sendte elementer hos deg og i innboksen hos mottakeren i årevis. Hvis en av disse kontoene blir hacket i fremtiden, ligger informasjonen der klar til misbruk. Bare tenk på det.

Slik sender du betalingsinformasjon tryggere

Hvis du føler deg usikker på å sende kontonummeret rett i teksten, finnes det flere enkle grep som øker sikkerheten betraktelig uten at det krever en IT-grad. Det handler om å legge inn små hindringer for potensielle snokere.

En metode jeg ofte bruker selv, er å dele informasjonen i to kanaler. Jeg sender e-posten med resten av detaljene, men skriver kontonummer sendes på SMS. Dette kalles to-faktor kommunikasjon. Sannsynligheten for at en angriper overvåker både e-posten din og mobiltelefonen din samtidig, er forsvinnende liten. En annen løsning for hvordan sende sensitiv info på e-post er å legge informasjonen i et passordbeskyttet dokument (for eksempel en PDF) og sende passordet via en annen tjeneste som Signal eller WhatsApp.

Sammenligning av delingsmetoder

Det finnes flere måter å dele betalingsinformasjon på. Her ser vi på de vanligste metodene vurdert ut fra sikkerhet og brukervennlighet.

Vanlig e-post

• Lavt - informasjonen sendes i klartekst og lagres usikret i begge ender

• Høy for avskjæring, feilsending og fremtidig datalekkasje

• Svært høy - alle har og bruker e-post daglig

Nettbankens meldingssystem ⭐

• Svært høyt - kryptert kommunikasjon bak BankID-innlogging

• Minimal - kun autoriserte parter har tilgang

• Middels - krever innlogging og at mottaker har samme system (hvis relevant)

SMS / Mobilbetaling (Vipps)

• Høyt - mobilnettet er vanskeligere å avskjære enn åpen e-post

• Lav - største risiko er å taste feil telefonnummer

• Høy - raskt og integrert i de fleste smarttelefoner

For privatpersoner i Norge er nettbankmeldinger eller Vipps de desidert tryggeste alternativene. E-post bør kun brukes som en siste utvei, og da helst med ekstra sikkerhetstiltak som passordbeskyttelse.

Lærdom fra en fakturafeil: Historien til Oslo-bedriften TechFix

TechFix, et lite IT-konsulentfirma i Oslo, opplevde at en av deres kunder fikk en e-post som så ut til å komme fra dem. E-posten ba kunden endre kontonummeret for fremtidige innbetalinger på grunn av et 'bankbytte'.

Kunden stolte på e-posten fordi den inneholdt referanser til tidligere prosjekter. Det de ikke visste, var at en ansatt hos TechFix hadde fått sin e-postkonto hacket måneder tidligere, og svindlerne hadde ligget på lur og lest all korrespondanse.

Breakthrough kom da kunden stusset over at det nye kontonummeret tilhørte en annen bank enn vanlig og ringte daglig leder i TechFix for å bekrefte. De innså da at e-posten var forfalsket av noen som hadde tilgang til innboksen.

Etter denne hendelsen innførte TechFix et strengt krav om at alle endringer av betalingsinfo må bekreftes via telefon eller sikker meldingsportal. De reddet over 250.000 kroner ved at kunden tok den kontrolltelefonen.

Kjernebudskap

Bruk to kanaler for deling

Send gjerne e-post om selve saken, men send selve kontonummeret via en annen kanal som SMS for å splitte informasjonen.

Aldri del BankID eller PIN

Uansett hvor troverdig en e-post virker, vil banken aldri be om dine personlige sikkerhetskoder via e-post eller telefon.

Dersom du er usikker på sikkerheten ved deling av bankinformasjon, kan du lese mer om Er det trygt å sende kontonummer?.
Vær kritisk til endringsmeldinger

Hvis du får beskjed om at en fast mottaker har byttet kontonummer, må du alltid ringe og bekrefte dette på et kjent nummer.

Anbefalt lesing

Kan noen trekke penger fra kontoen min hvis de har nummeret?

Nei, det er nesten umulig i Norge. For å trekke penger kreves det enten en signert AvtaleGiro-fullmakt eller bruk av BankID. Risikoen er ikke direkte tyveri, men at informasjonen brukes til å lure deg senere.

Hva gjør jeg hvis jeg allerede har sendt kontonummeret til feil person?

Pust ut - risikoen er lav for at noe skjer umiddelbart. Vær ekstra på vakt for mistenkelige telefonoppringninger eller e-poster i tiden fremover, da du kan bli mål for mer sofistikert svindel.

Er det tryggere å sende bilde av bankkortet enn å skrive nummeret?

Nei, det er faktisk mye farligere. Et bilde av bankkortet inneholder ofte både kortnummer, utløpsdato og av og til navnet ditt, noe som er alt en svindler trenger for å handle på dine vegne på nettet.

Dette innholdet er kun ment som generell informasjon og veiledning om digital sikkerhet. Individuelle behov og trusselbilder kan variere. For spesifikke råd knyttet til din økonomi eller sikkerhet, bør du kontakte din bank eller en profesjonell sikkerhetsrådgiver. Informasjonen erstatter ikke juridisk eller finansiell rådgivning.

Referanse

  • [1] Fortra - Rundt 90% av alle vellykkede cyberangrep starter med en e-post, noe som understreker hvor sårbart dette mediet faktisk er.
  • [2] Norsis - Tallene viser at tap ved svindel knyttet til sosial manipulasjon har økt med over 40% de siste to årene.
  • [3] Finanstilsynet - Rundt 75% av alle kortsvindelsaker skjer uten at det fysiske kortet er til stede.