Kort fortalt

En kjent logo, en konto som ser verifisert ut eller en påkostet app beviser ingenting om destinasjonen eller forespørselen.

01

Ethvert tillitssignal kan kopieres

Tenk over hva som faktisk overbeviser deg om at en side er ekte: logoen, oppsettet, en hengelås i adressefeltet, et verifiseringsmerke, en høy plassering i søkeresultatene, en lenke delt i et fellesskap som ser offisielt ut. Hvert av dem kan en angriper gjenskape eller kjøpe, som regel billig.

Sponsede søkeresultater er en rutinemessig leveringsvei, siden det er lovlig og effektivt å betale for øverste plass på en lommeboks eget navn. Oppføringer i appbutikker kan være forfalsket. Nettlesertillegg kan etterligne et lommebokgrensesnitt. QR-koder er uleselige for mennesker allerede ved sin utforming og kan peke hvor som helst.

Det eneste signalet som er dyrt å forfalske, er destinasjonen selv. Verifiseringen må derfor hvile på det nøyaktige vertsnavnet og på hvordan du kom dit, ikke på hvordan siden ser ut. Les hele domenet fra det siste punktumet før den første skråstreken: et underdomene som eksempel.no.angriper.site tilhører angriper.site. På en telefon, der adressefeltet forkortes, trykk på det og les alt.

02

Verifiseringsfellen

Den viktigste vanen i denne leksjonen får plass i én setning: verifiser aldri gjennom kanalen som kontaktet deg. Å spørre avsenderen om lenken er ekte, å ringe et nummer oppgitt i meldingen, eller å klikke «kontakt support» på den mistenkelige siden – alt fører kontrollen tilbake gjennom angriperen.

Åpne i stedet en egen vei som du selv styrer. Et bokmerke du har lagret tidligere, leverandørens app som du bevisst har installert, eller et domene du skriver inn selv etter å ha kontrollert det i offisiell dokumentasjon. Sammenlign deretter den nøyaktige forespørselen med det den kanalen sier.

Legitime organisasjoner trenger ikke gjenopprettingsfrasen din, en engangskode, fjernstyring av skjermen din eller en betaling for å sikre kontoen din. Hastverk er en teknikk, ikke et bevis – en reell frist overlever de ti minuttene det tar å verifisere, og en angriper trenger at du tror det motsatte.

03

Beskytt gjenopprettingsveiene

Angripere sikter ofte ikke direkte mot kontoen. De sikter mot e-postadressen som kan tilbakestille den, telefonnummeret som mottar koder, eller skysikkerhetskopien som inneholder et skjermbilde av noe følsomt.

E-postkontoen som er knyttet til finansielle tjenester, fortjener derfor den sterkeste beskyttelsen du har: et unikt passord og nettfiskebestandig tofaktorautentisering i stedet for SMS der det alternativet finnes. SMS-koder kan fanges opp av en angriper som overtaler en mobiloperatør til å flytte nummeret ditt, og det er en veletablert teknikk snarere enn en eksotisk. Der en tjeneste tilbyr en liste over godkjente uttaksadresser, slå den på, slik at en kompromittert pålogging ikke kan sende midler til en ny adresse uten en forsinkelse du ville lagt merke til.

04

Reduser skadeområdet

Gå ut fra at noe en gang kommer gjennom. God sikkerhetsutforming begrenser hva én feil kan nå, i stedet for å forutsette at ingen feil skjer.

I praksis betyr det en lommebok med lav verdi for ukjente applikasjoner, atskilt fra langsiktig beholdning; unike passord slik at ett innbrudd ikke sprer seg; og vanen med å koble fra nettsteder og gjennomgå godkjenninger jevnlig i stedet for å samle opp åpne tillatelser i det uendelige.

  • Stopp så snart du kjenner deg presset – hastverket er angrepet.
  • Åpne en ny kanal som du selv styrer, før du verifiserer noe.
  • Les hele vertsnavnet, særlig på mobil.
  • Installer lommebokprogramvare bare fra en kilde du har verifisert på egen hånd.
  • Meld fra om etterligningen uten å fortsette samtalen.

Kilder og gjennomgang

Påstander med konsekvenser hviler på primære og offisielle kilder. Gjennomgangsdatoen endres først når leksjonen og henvisningene er kontrollert på nytt.

Skrevet av
Crypto Academy Editorial Desk
Gjennomgått av
Crypto Academy Research Desk
Neste gjennomgang
2. des. 2026
Ferdig med denne leksjonen?Lagres bare i denne nettleseren.