Nätfiske är en av de vanligaste formerna av bedrägeri på internet, och nästan alla stöter på det förr eller senare – ofta flera gånger i månaden. Ett sms som ser ut att komma från banken, ett mejl om en oväntad återbetalning från Skatteverket eller ett samtal från någon som påstår sig jobba på posten: alla kan vara nätfiske. Den här guiden förklarar i enkla ord vad nätfiske är, hur det går till, hur du känner igen varningstecknen och vad du konkret gör för att skydda dig.
Viktiga punkter
- Vad det är: nätfiske (phishing) är bedrägeri där någon utger sig för en betrodd avsändare och lurar dig att lämna lösenord, koder eller bankuppgifter.
- Vanliga kanaler: mejl, sms (smishing), telefon (vishing) och QR-koder (quishing).
- Typiska tecken: brådska och hot, fel avsändaradress, opersonlig hälsning, oväntade länkar och begäran om känsliga uppgifter.
- Bästa skyddet: klicka inte på länkar i oväntade meddelanden, använd unika lösenord, slå på tvåfaktorsautentisering och verifiera alltid via en kanal du själv väljer.
- Om du blivit lurad: kontakta banken direkt, byt lösenord, polisanmäl på 114 14 (eller 112 om det pågår) och spara bevis.
- Rapportera bluff-sms: vidarebefordra till kortnumret 7726.
Vad betyder nätfiske?
Nätfiske är det svenska ordet för phishing och betecknar bedrägeri där någon försöker lura dig att lämna ifrån dig känslig information – exempelvis lösenord, koder, kort- och bankuppgifter eller personnummer. Ordet är en lek med engelskans fishing (att fiska): bedragaren lägger ut ett lockbete och ”fiskar” efter dina uppgifter.
Det som kännetecknar nätfiske är att avsändaren utger sig för att vara någon du litar på – din bank, en myndighet, ett känt företag eller till och med en kollega eller familjemedlem. Meddelandet ber dig oftast klicka på en länk, öppna en bifogad fil (en bilaga) eller fylla i uppgifter på en sida som ser äkta ut men i själva verket är falsk.
Målet är nästan alltid detsamma: att komma åt dina pengar, din identitet eller dina konton. Nätfiske är enligt bland andra CERT-SE, Sveriges nationella cybersäkerhetsfunktion, en av de mest effektiva metoderna för angripare att ta sig in i system och åt känslig information.
Så går ett nätfiskeangrepp till
De flesta nätfiskeförsök följer samma grundmönster, oavsett om de kommer via mejl, sms eller telefon:
- Kontakten tas. Du får ett meddelande som ser ut att komma från en betrodd avsändare, ofta till många mottagare samtidigt.
- En känsla skapas. Meddelandet väcker brådska, oro eller nyfikenhet – ”ditt konto spärras”, ”ett paket väntar”, ”du har fått en återbetalning”.
- Du uppmanas agera. Du ska klicka på en länk, öppna en bilaga, ringa ett nummer eller legitimera dig med BankID.
- Du leds till en falsk sida. Länken går till en webbplats som efterliknar den äkta. Webbadressen (domänen) är ofta nästan identisk, med en extra bokstav eller en annan ändelse.
- Uppgifterna fångas upp. Allt du skriver in – lösenord, koder, kortnummer – hamnar hos bedragaren.
- Uppgifterna missbrukas. De används för att tömma konton, handla i ditt namn eller logga in på dina tjänster.
Vanliga typer av nätfiske
Nätfiske är ett samlingsnamn. Metoden anpassas efter kanal och offer, och på senare år har bedragarna blivit allt mer riktade och trovärdiga. Här är de vanligaste varianterna.
Typer av nätfiske
| Typ | Kanal | Så fungerar den |
|---|---|---|
| Vanligt nätfiske (massutskick) | E-post | Samma meddelande skickas till många. Utger sig för bank, myndighet eller känt företag. |
| Spjutfiske (spear phishing) | E-post | Riktat mot en utvald person eller organisation och anpassat med uppgifter om just dig. |
| Valfångst (whaling / vd-bedrägeri) | E-post | Spjutfiske mot chefer och nyckelpersoner, ofta för att få igång en brådskande betalning. |
| Smishing | SMS | Bluff-sms om paket, betalning eller konto, oftast med en länk till en falsk sida. |
| Vishing | Telefon | Samtal där någon utger sig för bank, myndighet eller support för att få dina uppgifter. |
| Quishing | QR-kod | Falska QR-koder i mejl, på affischer eller paket som leder till bluffsidor eller BankID-signering. |
| Klonnätfiske (clone phishing) | E-post | En kopia av ett äkta mejl du redan fått, där länk eller bilaga bytts mot en skadlig version. |
| Angler phishing | Sociala medier | Falska kundtjänstkonton som svarar på dina inlägg och lurar dig att lämna uppgifter. |
En viktig utveckling är att angreppen blivit mer personliga. Spjutfiske (spear phishing) riktas mot en utvald person eller organisation och bygger på uppgifter om just dig, vilket gör det svårare att genomskåda. Valfångst (whaling) är spjutfiske mot chefer och andra nyckelpersoner, ofta kopplat till så kallat vd-bedrägeri där någon utger sig för att vara den högsta chefen och ber ekonomiavdelningen föra över pengar.
Så känner du igen nätfiske
Det finns inga helt vattentäta tecken, men ju fler av följande signaler ett meddelande uppvisar, desto större anledning att vara misstänksam:
- Avsändaradressen stämmer inte. Namnet kan se rätt ut, men e-postadressen eller domänen är udda. Granska alltid den faktiska adressen, inte bara det visade namnet.
- Brådska eller hot. Meddelandet pressar dig att agera omedelbart för att undvika ett problem, till exempel att kontot stängs.
- Opersonlig hälsning. ”Hej kund” i stället för ditt namn är en varningssignal – men frånvaro av stavfel är ingen garanti för att meddelandet är äkta.
- Begäran om känsliga uppgifter. Banker och myndigheter ber dig aldrig uppge lösenord, koder eller fullständiga kortuppgifter via mejl eller sms.
- Oväntad kontakt. Du får ett meddelande om något du inte känner igen – en betalning, ett paket, en vinst.
- Erbjudanden som är för bra för att vara sanna. Löften om pengar, vinster eller gratisprodukter är ett klassiskt lockbete.
- Misstänkta länkar. Håll muspekaren över länken (utan att klicka) och kontrollera vart den faktiskt leder.
- Oväntad BankID-signering. Blir du ombedd att legitimera dig eller signera med BankID utan att själv ha startat något – avbryt direkt.
Tänk också på att språket inte längre är en tillförlitlig ledtråd. Många nätfiskemeddelanden är i dag skrivna på felfri svenska, ibland med hjälp av AI. Lär dig i stället känna igen mönstren. Vår guide om att känna igen bluffmeddelanden och bluffannonser går igenom fler konkreta exempel.
Så skyddar du dig mot nätfiske
Det mesta skyddet handlar om vanor snarare än teknik. Följande steg minskar risken rejält:
- Klicka inte på länkar i oväntade meddelanden. Gå i stället till tjänstens officiella app eller skriv in webbadressen själv i webbläsaren.
- Verifiera via en kanal du själv väljer. Är du osäker, ring företaget på ett nummer du letat upp – aldrig numret i meddelandet.
- Använd unika, starka lösenord. Återanvänd aldrig samma lösenord. En lösenordshanterare skapar och minns dem åt dig.
- Slå på tvåfaktorsautentisering. Med tvåfaktorsautentisering räcker det inte med ditt lösenord för att någon ska komma in.
- Gå över till passkeys där det går. Passkeys är inloggning utan lösenord och är i praktiken omöjliga att nätfiska.
- Håll enheter uppdaterade. Säkerhetsuppdateringar täpper till sårbarheter som bedragare utnyttjar.
- Låt aldrig någon fjärrstyra din dator eller telefon. Seriösa företag ber dig inte om det.
- Rapportera bluff-sms till 7726. Vidarebefordra misstänkta sms till kortnumret 7726 (bokstäverna SPAM på knappsatsen), ett gemensamt nummer som mobiloperatörerna tagit fram med Polisen för att blockera bedrägliga meddelanden.
Var också extra försiktig på öppna, publika wifi-nät, där det är lättare för utomstående att snappa upp trafik och leda dig till falska sidor.
Vad gör du om du har klickat eller blivit lurad?
Agera snabbt – tid är avgörande för att kunna stoppa transaktioner. Gör så här:
- Kontakta din bank direkt. Banken kan spärra kort och konton och i bästa fall stoppa pengar som är på väg ut.
- Byt lösenord på de tjänster som berörs, med början på mejl och internetbank, från en enhet du litar på.
- Gör en polisanmälan. Ring 114 14 eller besök en polisstation. Ring 112 om brottet pågår just nu eller om polis behövs snabbt på plats.
- Spara bevis. Spara mejl, sms, chattar och kvitton på överföringar.
- Håll koll och sök stöd. Bevaka dina konton framöver och vänd dig vid behov till Brottsofferjouren för kostnadsfritt stöd.
Har du legitimerat dig eller skrivit under något med BankID som du inte borde, läs vår genomgång av vad du gör vid BankID-bedrägeri. Har bedrägeriet skett via ett telefonsamtal kan du också läsa mer om vishing – telefonbedrägeri.
Nätfiske mot företag och organisationer
Nätfiske drabbar inte bara privatpersoner. För arbetsgivare är det en av de vanligaste ingångarna för dataintrång och utpressningsprogram. Här är riktade angrepp som spjutfiske, valfångst och fakturabedrägeri särskilt kostsamma.
CERT-SE rekommenderar organisationer att införa multifaktorautentisering, att verifiera oväntade betalnings- och inloggningsförfrågningar via en annan kanal och att anställda som råkat klicka och ange uppgifter genast meddelar it-ansvarig – ju snabbare, desto mindre skada. Återkommande säkerhetsutbildning av personalen är minst lika viktig som den tekniska skyddsutrustningen.
Referenskällor
- Polisen – Nätfiske (phishing): skydda dig och gör så här
- CERT-SE – Sveriges nationella cybersäkerhetsfunktion
- Riksbanken – Betalningsrapport: bedrägerier i Sverige
- Svenska Bankföreningen – åtgärder mot bedrägerier
- Telekområdgivarna – 7726: gemensamt nummer mot bluff-sms
- Microsoft Security – Vad är nätfiske?
- Brottsförebyggande rådet (Brå) – statistik om bedrägerier
Vanliga frågor (FAQ)
Vad är skillnaden mellan nätfiske och phishing?
Ingen – det är samma sak. Phishing är den engelska termen och nätfiske är den svenska översättningen. Du kan stöta på båda orden, och ibland används phishing specifikt om bedrägeri via mejl medan smishing och vishing syftar på sms respektive telefon.
Är det farligt att bara öppna ett nätfiskemejl?
Att enbart öppna och läsa ett mejl är i de allra flesta fall ofarligt. Faran uppstår när du klickar på en länk, öppnar en bifogad fil, svarar med uppgifter eller legitimerar dig. Öppnar du av misstag ett misstänkt mejl – klicka inget, utan radera det eller markera det som skräppost.
Hur vet jag om en länk är säker?
Håll muspekaren över länken och läs vart den faktiskt leder innan du klickar. Kontrollera att domänen är exakt rätt, utan extra bokstäver eller konstiga ändelser. Är du det minsta osäker – klicka inte, utan gå i stället till tjänstens officiella app eller skriv in adressen själv.
Vad gör jag om jag redan har klickat och angett mina uppgifter?
Kontakta din bank omedelbart så att de kan spärra kort och konton, byt sedan lösenord på de berörda tjänsterna och gör en polisanmälan på 114 14. Spara alla bevis. Ju snabbare du agerar, desto större chans att stoppa skadan.
Kan jag få tillbaka pengar efter ett nätfiskebedrägeri?
Det beror på omständigheterna. Om du snabbt kontaktar banken kan vissa transaktioner ibland stoppas eller återföras. Har du själv lämnat ut koder eller signerat med BankID blir det ofta svårare, men du bör ändå alltid kontakta banken och polisanmäla – varje fall bedöms individuellt.
