Misstänkt länk, så kollar du den utan att klicka
Adressfältet är fullt av text som ser ut att betyda något men inte gör det. Angripare bygger sina adresser för att utnyttja exakt det.
Läs adressen bakifrån
Det här är hela tricket, och det tar en gång att lära sig.
Domänen är de två sista delarna före första snedstrecket. I microsoft.inloggning-konto.se/verify är domänen inloggning-konto.se, inte microsoft. Ordet microsoft är bara ett påhittat värdnamn som vem som helst får sätta framför sin egen domän, precis som ni själva kan skapa vadsomhelst.erdomän.se.
Läs alltså bakifrån, hitta första snedstrecket, och titta på de två delarna precis innan. Allt annat är dekoration.
Samma logik gäller det som kommer efter snedstrecket. En adress kan sluta med /microsoft.com/login utan att ha något med Microsoft att göra, eftersom sökvägen bestäms av den som äger domänen.
Se länken utan att öppna den
På dator: håll muspekaren över länken utan att klicka. Adressen visas nere i vänstra hörnet.
I mobilen: håll fingret på länken i ungefär en sekund tills en meny dyker upp med adressen högst upp. Släpp inte, och tryck sedan avbryt.
Är länken kort, av typen bit.ly, ser ni ingenting. Klistra in den på virustotal.com istället, som öppnar den åt er och visar vart den leder. Var försiktig med att klistra in länkar som innehåller personuppgifter, eftersom tjänsten sparar det ni skickar in.
I ett Word- eller PDF-dokument gäller samma sak, men där är det vanligare att texten säger en sak och länken en annan. Ett dokument som ber er klicka för att "se det säkra innehållet" är i sig ett varningstecken.
Vad ni faktiskt tittar efter
Stavningen av domänen. micros0ft.com med en nolla, swedbamk.se, foretaget-support.se istället för foretaget.se. De är gjorda för att passera en snabb blick, inte en läsning.
Om domänen alls hör ihop med avsändaren. Ett mejl från er bank som leder till en adress ni aldrig sett har inget att göra hos er, hur välgjord sidan än är.
Om ni ens väntade er länken. Det är den bästa frågan av alla, och den som kräver minst teknisk kunskap.
Fällorna som är gjorda för att lura ögat
Tre varianter återkommer, och alla utnyttjar att vi läser mönster istället för tecken.
Bindestreck istället för punkt. microsoft-login.se ser nästan ut som login.microsoft.se, men det första är en helt egen domän som någon köpt.
Bokstäver som liknar varandra. Ett stort i och ett litet L är nästan identiska i många typsnitt, och rn bredvid varandra ser ut som ett m. paypaI.com och rnicrosoft.com finns på riktigt.
Bokstäver från andra alfabet. Ett kyrilliskt a ser ut precis som ett latinskt. Moderna webbläsare visar såna adresser som en lång kod som börjar med xn--, och ser ni det i adressfältet på vad som påstås vara en välkänd sajt ska ni stänga fliken.
Hänglåset betyder ingenting
Det här rådet hänger kvar från tidigt 2000-tal och gör aktiv skada.
Hänglåset visar att trafiken är krypterad, alltså att ingen kan tjuvlyssna på vägen. Det säger ingenting om vem som äger sidan. Nästan alla phishing-sidor har hänglås idag, eftersom certifikat är gratis och tar en minut att skaffa.
En krypterad falsk inloggningssida är fortfarande en falsk inloggningssida. Kryptering skyddar transporten, inte mottagaren.
Om du redan har klickat
Det viktigaste först: berätta det direkt. Timmarna efter avgör allt, och de går förlorade om någon sitter och skäms.
Skrev du in ditt lösenord, byt det omedelbart, och byt det överallt där du använt samma lösenord. Har ni en lösenordshanterare är det en tjänst, annars är det tyvärr en lista.
Godkände du en inloggningsnotis du inte själv startat, byt lösenord och logga ut alla sessioner. Kontrollera sedan om det tillkommit någon regel i mejlen som vidarebefordrar post, eftersom det är det första en angripare sätter upp.
Laddade du ner en fil som bad om att köras, koppla ur nätverkskabeln eller stäng av wifi och ring innan du gör något mer. Stäng inte av datorn, det raderar spår som behövs för att förstå vad som hänt.
Att bara ha öppnat en sida är sällan farligt
Det är värt att säga, eftersom oron annars blir större än den behöver vara.
Att ladda en webbsida är i normalfallet ofarligt så länge ni inte skrev in något och inte laddade ner och körde något. Det farliga steget är nästan alltid ett av de två.
Undantaget är en riktigt gammal och ouppdaterad webbläsare. Det är ett av flera skäl att låta uppdateringar installeras automatiskt istället för att skjuta upp dem i månader.
Gör det till en vana istället för en kunskap
Ingen kommer ihåg en genomgång i tre månader. Det som håller är att ha gjort saken med händerna.
Ta fem minuter på nästa möte och låt alla hovra över en länk i ett riktigt mejl, bara för att se var adressen dyker upp på skärmen. De flesta har aldrig gjort det, och när de väl sett det gör de det igen.
Bestäm också vart folk vänder sig. En namngiven person eller en adress dit man vidarebefordrar det man är osäker på. Utan en tydlig mottagare blir svaret på osäkerhet att klicka och hoppas.
Regeln som håller
Bråttom är alltid en varningssignal.
Angrepp fungerar på att någon känner sig stressad, och ingen seriös motpart förlorar något på att ni ringer och kontrollerar först. Banken, Skatteverket och er leverantör har alla tid att vänta i tio minuter.
Nästa del: gamla användarkonton, dörrarna som står kvar öppna långt efter att någon slutat.
Andra delar i den här serien:
- 3-2-1-backup
- Lösenordshanterare
- MFA
- Phishing
- Misstänkt länk (den här artikeln)
- Gamla användarkonton
- När en anställd slutar
- Admin-konton