⚠ OBS — OGRANSKAD ÖVERSÄTTNING
Översatt av artificiell intelligens och ännu inte granskad av någon modersmålstalare. Skriv inte ut den och sprid den inte än.
Talar du svenska? En timme av din tid räcker för att granska den. Skriv till [email protected]
(NOTICE — unvalidated AI translation, not reviewed by a native speaker. Please do not print or distribute this yet.)
«Det är ett problem med ditt konto»
Det här är det bedrägeri som amerikaner över sextio anmäler oftast. Inte det dyraste, men det som kommer oftast och i flest förklädnader.
Så kommer det
Ett meddelande, ett mejl eller ett röstmeddelande om ett problem:
- En debitering du inte har gjort. Svara JA eller NEJ
- Ditt konto är låst eller spärrat
- Ditt lösenord håller på att gå ut
- En betalning misslyckades och din tjänst kommer att stängas av
- Ditt paket kunde inte levereras
- En obetald vägavgift
- Bekräfta dina uppgifter så att du inte förlorar dina förmåner
- Ditt antivirusprogram förnyades automatiskt för 499 dollar. Ring för att avboka
De utger sig för att vara dem du med störst sannolikhet har: Amazon, din bank, Netflix, posten, Apple, Medicare, Microsoft, elbolaget, PayPal.
Vad de vill ha
En av tre saker, och de nöjer sig med vilken som helst:
- Ditt lösenord, via en länk till en falsk inloggningssida som ser felfri ut
- Din verifieringskod, de sex siffror som banken skickar dig
- Ett samtal som du själv ringer, som förvandlas till ett av de större bedrägerierna på den här webbplatsen
Den tredje växer snabbast och är den listigaste. Här finns ingen länk att granska och ingen falsk webbplats att känna igen. Bara ett telefonnummer och en historia. Säkerhetsråd som bara säger «klicka inte på länkar» hjälper dig inte det minsta här.
De skepnader det antar
Samma bedrägeri, olika färdmedel. Varje skepnad har sitt eget sätt att se ofarlig ut.
Det falska mejlet «bekräfta ditt konto»
Det äldsta, och fortfarande det vanligaste. Ett meddelande som ser exakt ut som det från ett företag du använder, med en knapp där det står Bekräfta, Godkänn, Granska eller Uppdatera. Knappen leder till en kopia av den riktiga inloggningssidan. Du skriver in ditt lösenord i kopian, och den kopian tillhör dem.
Kopian är ofta felfri. Logotyper, typsnitt, texten längst ned, till och med den lilla avregistreringslänken allra sist, allt är hämtat rakt av från ett äkta mejl. Att en sida ser rätt ut är inget bevis. Att se rätt ut är just hela deras vara.
Meddelandet i telefonen
Samma sak, kortare, och svårare att granska eftersom telefonens skärm döljer större delen av adressen. Paketet, vägavgiften och återkallelsen är de tre du kommer att få oftast, och de har en egen sida (på engelska).
Den förfalskade avsändaren
Namnet du ser är inte den adress det kom ifrån. E-postprogram visar ett lättläst namn, och det namnet väljer avsändaren själv. «Chase bedrägerivarning» kan sitta ovanpå en adress som [email protected].
I telefonen betyder det här mer, för oftast är det lättlästa namnet allt du får se. Det är genom att trycka på avsändarnamnet som adressen under kommer fram, och nästan ingen trycker på det.
Länken mot bilagan
En länk tar dig någonstans. En bilaga för med sig något till dig. Båda används, och bilagan är den som folk räknar minst med.
Den kommer som faktura, kvitto, fax, röstmeddelande, fraktsedel eller kallelse från domstol, som PDF, Word-dokument eller ZIP-fil. Vissa bilagor innehåller helt enkelt samma falska länk inuti, och det för meddelandet förbi de filter som bara kontrollerar länkar. Andra ber dig aktivera redigering eller aktivera innehåll när du öppnar dem, och det är just det andra klicket som installerar något.
Du har inte beställt en faktura du inte väntade dig. Ett dokument som dyker upp från ingenstans behandlas precis som en länk: låt det vara stängt, kontakta företaget på ditt eget sätt och fråga om de har skickat dig något.
QR-koden
Nyare, och den fungerar för att en kvadrat full av punkter inte ger dig något att läsa. Det finns ingen adress att granska, alltså heller inget fel att lägga märke till.
De dyker upp som klistermärken klistrade över den äkta koden på en parkeringsautomat eller en laddstation, tryckta på flygblad och falska varsel om avstängda tjänster, och inuti mejl som en bild, vilket för dem förbi program som bara granskar länkar.
Din telefon visar dig oftast adressen innan den öppnar något. Läs den adressen innan du trycker Öppna. Om det inte är företaget du väntade dig, stäng. Och en kod som kommer i ett meddelande du inte har bett om är helt enkelt en länk i ett meddelande du inte har bett om. Använd den inte alls.
Varningen «var det du?»
Den listigaste av dem alla, för den lånar just formen från det meddelande som ska skydda dig.
«Säkerhetsvarning: ditt konto har använts från en ny enhet i Dallas, Texas. Om det inte var du, säkra ditt konto här.»
Ingenting har hänt. Det har inte skett någon inloggning. Själva larmet är betet, och «Nej, det var inte jag» är den knapp de hoppas på, för den leder till en inloggningssida som är deras.
Samma knep kommer som en återställning av lösenord du aldrig har begärt, och som en verifieringsbegäran i telefonen som fortsätter att vibrera tills du godkänner bara för att den ska sluta.
Godkänn aldrig en begäran som du inte själv har startat. En återställning du inte har bett om är ingen uppgift, den är ett meddelande. Låt meddelandet vara, öppna kontot som du alltid öppnar det, och titta efter själv.
Tecknen
Vart och ett av dem är ett skäl att sakta ner och titta efter. Men inget av dem är ett bevis, i någon riktning. Ett meddelande med tre av de här tecknen kan fortfarande vara din riktiga bank en dålig morgon, och ett meddelande utan ett enda kan fortfarande vara bedrägeri. Ett tecken är en signal om att gå och kontrollera själv. Det är aldrig en dom, och det är aldrig ett skäl att känna sig dum för att man trodde på något som var välgjort.
Länken är fel, och felet är litet. Äkta: chase.com. Falska: chase-secure-alerts.com, chase.verify-account.net, chasebank-support.co.
Bättre regel: granska inte länkar alls. Bli inte bra på att känna igen förfalskningar. Använd bara aldrig någon. Skriv adressen själv, eller använd ditt eget bokmärke, eller din banks app.
Tilltalet är allmänt. «Bäste kund», «Bäste kontoinnehavare». Din bank vet vad du heter.
Brådska plus en tidsgräns. 24 timmar. Omedelbart. Annars stängs ditt konto.
Små fel. Konstig grammatik, ett underligt mellanslag före ett skiljetecken, en logotyp i lite fel färg. Observera: de skickliga har inte längre ett enda av dem. Artificiell intelligens skriver rent nu. Frånvaron av fel bevisar ingenting.
Den enda vägen framåt ligger inne i meddelandet. Varje väg det erbjuder dig, knappen och numret och koden och bilagan, bor inne i själva meddelandet. Riktiga företag är glada när du når dem på ditt eget sätt. Ett meddelande som behöver att du stannar kvar inne i det säger dig därmed något.
Det kom från ingenstans. Du väntade inget paket. Du kör inte på den vägen med avgift. Du har inte den prenumerationen. Fast ibland har du det faktiskt: de skickar ut tusentals och en del träffar rätt.
Så tittar du utan att röra någonting
Du behöver inte den här delen. Regeln nedan löser alla fall utan någon granskning alls. Men folk tycker om att titta, och det är ofarligt att titta så länge du aldrig trycker.
På datorn: håll muspekaren över. Lägg pekaren på länken utan att klicka. Den riktiga adressen dyker upp i fönstrets nedre hörn, eller i en liten ruta bredvid pekaren.
På telefonen: tryck och håll kvar. Håll fingret på länken en sekund i stället för att trycka på den. Det öppnas en panel som visar hela adressen, med Kopiera och Avbryt. Läs den, tryck sedan Avbryt.
För att se den riktiga avsändaren, tryck på avsändarnamnet. Det lättlästa namnet fälls ut och visar den riktiga adressen under.
Läs en adress från höger, inte från vänster. Hitta det första ensamma snedstrecket. De två orden omedelbart före det är sidans ägare, och inget annat är det:
- chase.com/login är Chase
- secure.chase.com/alerts är Chase
- chase.secure-login.net/verify är secure-login.net, inte Chase
- chase-com.info/account är chase-com.info, inte Chase
Allt till vänster om de två orden kan säga absolut vad som helst. Det är hela knepet, och det är därför förfalskningarna läses så övertygande.
Lägg nu undan allt det där. Att kunna granska en länk är ett sällskapstrick. Att aldrig använda någon är ett försvar. De som går på det är inte de som inte skulle ha kunnat se det. Det är de som var trötta, upptagna eller hade bråttom, och gav det en sekund i stället för fem.
Vad du ska göra
Använd aldrig länken. Använd aldrig numret i meddelandet.
I stället:
- Öppna din banks app, eller skriv den adress du redan känner till
- Ring numret på baksidan av ditt kort
- Logga in som du alltid loggar in
Om varningen är äkta väntar den på dig inne på ditt konto. Om det inte finns något där, fanns det ingenting.
Läs aldrig upp en verifieringskod för någon. Banken skickar den just för att hålla andra ute. Ingen laglig instans kommer någonsin att be dig säga den högt eller skriva in den i en chatt. Den som ber om den står vid din banks dörr och försöker få dig att räcka över nyckeln.
Svara inte STOP på ett bedrägerimeddelande. Det bekräftar att en levande människa läser det numret. Radera det, eller anmäl det genom att vidarebefordra det till 7726 (SPAM), gratis hos alla amerikanska operatörer.
De tre stegen, tillämpade på ett meddelande
Den här webbplatsen har en enda metod, och här fungerar den precis som vid ett telefonsamtal.
Ta reda på det själv.
Inte länken. Inte numret i meddelandet. Inte adressen i signaturen. Öppna appen du redan har, eller skriv adressen du redan känner till, eller använd numret på baksidan av ditt kort.
Kontakta företaget själv.
Stäng meddelandet först, ta sedan kontakt på ditt eget sätt och fråga rakt ut: «Jag har fått ett meddelande om att det är ett problem med mitt konto. Kom det från er?» Om varningen är äkta väntar den på dig inne på kontot. Om det inte finns något där, fanns det ingenting.
Vänta en dag.
Nästan ingenting inne på ett riktigt konto behöver ett svar i kväll. En riktig spärr på grund av bedrägeri, en riktig förfallen räkning och en riktig återkallelse överlever alla en natts sömn. Tidsgränsen i meddelandet är den enda del av det som man säkert vet är falsk.
Meddelandet vill att alla tre stegen ska ske inne i det: dess länk, dess nummer, dess klocka. Att ta ut bara ett av dem räcker för att göra slut på det.
Om du klickade och skrev in ditt lösenord
- Byt det lösenordet omedelbart, på den riktiga webbplatsen, med adressen skriven av dig själv
- Om du använder det lösenordet någon annanstans, byt det där också. Det är här den riktiga skadan finns. Ett återanvänt lösenord öppnar ett helt liv.
- Byt lösenordet till din e-post först om det var samma
- Slå på tvåstegsverifiering överallt där det erbjuds
- Håll koll på dina kontoutdrag i tre månader
Du är inte i knipa. Du skrev in något i en ruta. Miljoner människor gör det varje år, bland dem folk vars yrke är datasäkerhet.
Om du öppnade en bilaga
Att öppna filen är oftast inte själva skadeögonblicket. Skadan kommer av det den bad dig göra härnäst.
- Om du öppnade den, stängde den, och inget annat hände, är du med största sannolikhet i sin ordning. Radera den.
- Om du aktiverade redigering, aktiverade innehåll, tillät en nedladdning, eller om ett program installerade sig självt, kör en genomsökning med det säkerhetsprogram som redan finns i datorn och be någon du litar på att titta på det.
- Om du skrev in ett lösenord för att se dokumentet, gör precis som i avsnittet ovan. Byt det lösenordet, och byt det överallt där du har återanvänt det.
Den enda förändring som gör allt det här oviktigt
Att återanvända samma lösenord överallt är skälet till att ett stulet lösenord blir tio stulna konton. En lösenordshanterare löser det för gott: den hittar på ett annat och svårare lösenord till varje webbplats och kommer ihåg dem alla, så att du bara behöver komma ihåg ett.
Du har med största sannolikhet redan en, gratis, inne i en enhet du äger. Apple («Lösenord» på iPhone och Mac), Google («Lösenordshanteraren» i Chrome och Android) och Microsoft (i Windows och Edge) har alla en. Du behöver inte köpa eller installera något. Be någon du litar på att hjälpa dig slå på den och flytta dina viktigaste lösenord dit, e-post och bank först.
Vanan som gör slut på hela den här kategorin
Använd aldrig en länk eller ett nummer som har kommit till dig. Nå företaget på ditt eget sätt, varje gång, utan undantag.
Det är inte vaksamhet, och det kräver inte att du granskar någonting. Det är en vana, och så snart du har den slutar hela den här kategorin av bedrägeri helt enkelt att fungera på dig: dagens version och varje version de hittar på härnäst.
Relaterat: De tre stegen · Alla sidor på engelska