weakestlink

← Alle kurs

Nanoleksjon · tar vanligvis 2–3 minutter

Myten om det harmløse klikket

Til deg som har sett det hele før — og derfor klikker «bare for å se». Hvorfor det trikset har blitt farlig.

Til deg som har sett det hele før

Du hopper ikke i det. Du leser avsenderadresser, sjekker lenker og har avslørt flere svindelmeldinger enn de fleste. Nettopp derfor er dette kurset til deg — for vanen mange erfarne har, heter å klikke «bare for å se». Uten å taste noe. Uten å logge inn. Helt harmløst, ikke sant? Det var det en gang. Det er det ikke lenger.

Tre grunner til at selve klikket er nok

  • Lenken er merket med navnet ditt. Lenker i svindelmeldinger er i dag unike per mottaker. Ett klikk forteller svindleren: «adressen virker, og personen bak klikker». Da havner du øverst på lista til neste, skarpere forsøk.
  • Klikket kan løse inn en engangsbillett. Noen lenker bærer en kode som utfører noe i samme sekund de åpnes — bekrefter en påmelding, godkjenner en forespørsel, kvitterer for et dokument. «Jeg tastet jo ikke noe» — nei, men klikket var handlingen.
  • Telefonen er ikke et fristed. På mobilen kan en side i sjeldne tilfeller utnytte hull i nettleseren uten at du gjør mer enn å åpne den — og skjermen er for liten til å vise deg hele adressen. «Jeg åpner den bare på telefonen, det er tryggere» er akkurat omvendt.

Ser du koden til slutt?

Protokollhttp:// Domenefirma-dokument.info /aapne?id=DITT-NAVN-8841Sti
Protokoll
Måten siden hentes på (http eller https).
Domene
Det egentlige stedet siden ligger. Det er dette du skal lese.
Sti
Den bestemte siden på domenet.

id=DITT-NAVN-8841 er ikke pynt — den peker på deg. Klikker du, registrerer svindleren hvem som åpnet, når og fra hvilken enhet. Testen «jeg bare kikker uten å gjøre noe» finnes ikke: klikket er registreringen.

Kopisiden som setter deg over til den ekte

Moderne falske innloggingssider er ikke lenger stive kopier. De fungerer som en viderekobling: alt du ser, hentes live fra den ekte siden — også din helt riktige MFAMultifaktorautentisering (MFA/2FA): et ekstra steg utover passordet — for eksempel en kode eller et trykk på telefonen — slik at en tyv ikke kan logge inn med bare passordet.-godkjenning. Du logger inn, alt virker, du lander på rett sted. Og svindleren sitter i midten og er nå logget inn som deg. MFA stopper ikke dette — den beskytter deg ikke mot at du selv logger inn gjennom svindlerens rør.

Gjør

kom du til å klikke — eller logget du inn via en lenke, og noe skurret — så si det til IT med en gang. Rask handling slår flauhet, hver gang.

Den sterkeste bruken av erfaringen din

Du kan se dem. Så bruk det der det gagner: rapportér i stedet for å kikke. Rapporten din varsler alle som fikk samme melding — også dem som ikke kan se det du ser. Å klikke «for å sjekke» gir bare deg selv et svar; å rapportere beskytter hele arbeidsplassen.

Husk

Erfaringen din er verdifull — bruk den på report@weakestlink.io, ikke i klikket.

Forskningen sier

Viderekoblingsangrep som fanger opp innlogging tross MFA, vokste 146 % på ett år. Og en studie av 19 500 ansatte viste at verken erfaring eller årlig opplæring i seg selv senker klikkraten nevneverdig — det gjør systemet rundt deg: rask rapportering og felles varsler. Ingen er immune. Heller ikke de beste.

Microsoft Digital Defense Report 2024 · Ho et al., IEEE S&P 2025.

Spørsmål 1 av 3

Du har gjennomskuet en svindelmelding på ti sekunder. Nå er du nysgjerrig: hvor fører lenken egentlig hen? Hva gjør du?

Spørsmål 2 av 3

Du klikket på en lenke og logget inn — MFA-appen spurte helt normalt, og du landet på rett sted. Kan du være sikker på at alt er OK?

Spørsmål 3 av 3

En kollega spør deg ofte om en melding er ekte. I dag har du selv fanget en svindelmelding. Hva er den sterkeste bruken av erfaringen din?

Godt jobbet!

Du har tatt ett av grunnkursene – det alle får gratis.

Med en gratis innlogging:

  • Poengene, fremgangen og kursbeviset ditt blir lagret.
  • Du får kurs skreddersydd til din rolle – ikke bare grunnkursene.
  • Vi sender treningen akkurat når du trenger den – for eksempel som oppfølging etter en phishing-test.