weakestlink

← Alla kurser

Nanolektion · tar oftast 2–3 minuter

Myten om det harmlösa klicket

Till dig som har sett allt förut — och därför klickar "bara för att kolla". Varför det tricket har blivit farligt.

Till dig som har sett allt förut

Du går inte på det. Du läser avsändaradresser, kontrollerar länkar och har upptäckt fler bluffmejl än de flesta. Just därför är den här kursen till dig — för den vana som många erfarna har heter att klicka "bara för att se". Utan att skriva något. Utan att logga in. Helt ofarligt, va? Det var det förr. Det är det inte längre.

Tre skäl till att själva klicket räcker

  • Länken är märkt med ditt namn. Länkar i bluffmejl är idag unika per mottagare. Ett klick berättar för bedragaren: "adressen fungerar och personen bakom klickar". Då hamnar du överst på listan inför nästa, vassare försök.
  • Klicket kan lösa in en engångsbiljett. Vissa länkar bär en kod som utför något i samma sekund som de öppnas — bekräftar en anmälan, godkänner en begäran, kvitterar ett dokument. "Jag skrev ju inte in något" — nej, men klicket var handlingen.
  • Telefonen är ingen fristad. På mobilen kan en sida i sällsynta fall utnyttja hål i webbläsaren utan att du gör mer än att öppna den — och skärmen är för liten för att visa dig hela adressen. "Jag öppnar den bara på telefonen, det är säkrare" är precis tvärtom.

Ser du koden på slutet?

Protokollhttp:// Domänforetag-dokument.info /oppna?id=DITT-NAMN-8841Sökväg
Protokoll
Sättet sidan hämtas på (http eller https).
Domän
Den faktiska platsen där sidan ligger. Det är den du ska läsa av.
Sökväg
Den specifika sidan på domänen.

id=DITT-NAMN-8841 är inte utsmyckning — den pekar på dig. Klickar du registrerar bedragaren vem som öppnade, när och från vilken enhet. Testet "jag tittar bara utan att göra något" finns inte: klicket är registreringen.

Kopiesidan som kopplar vidare till den äkta

Moderna bluffinloggningssidor är inte längre stela kopior. De fungerar som en vidarekoppling: allt du ser hämtas live från den äkta sidan — även din helt riktiga MFAMultifaktorautentisering (MFA/2FA): ett extra steg utöver lösenordet — till exempel en kod eller ett godkännande i telefonen — så att en tjuv inte kan logga in med bara lösenordet.-godkännande. Du loggar in, allt fungerar, du landar på rätt ställe. Och bedragaren sitter i mitten och är nu inloggad som du. MFA stoppar inte det här — den skyddar dig inte mot att själv logga in genom bedragarens rör.

Gör så här

råkade du klicka — eller loggade du in via en länk och något skavde — säg det till IT direkt. Snabbhet slår genans, varje gång.

Den starkaste användningen av din erfarenhet

Du kan se dem. Så använd det där det gör nytta: rapportera i stället för att titta. Din rapport varnar alla som fick samma mejl — även de som inte kan se det du kan. Att klicka "för att kolla" ger bara dig själv ett svar; att rapportera skyddar hela arbetsplatsen.

Kom ihåg

Din erfarenhet är värdefull — använd den på report@weakestlink.io, inte i klicket.

Forskningen visar

Vidarekopplingsattacker som fångar upp inloggning trots MFA växte 146 % på ett år. Och en studie av 19 500 anställda visade att varken erfarenhet eller årlig träning i sig sänker klickfrekvensen nämnvärt — det gör systemet omkring dig: snabb rapportering och gemensamma varningar. Ingen är immun. Inte ens de bästa.

Microsoft Digital Defense Report 2024 · Ho et al., IEEE S&P 2025.

Fråga 1 av 3

Du har genomskådat ett bluffmejl på tio sekunder. Nu är du nyfiken: vart leder länken egentligen? Vad gör du?

Fråga 2 av 3

Du klickade på en länk och loggade in — MFA-appen frågade helt normalt, och du landade på rätt ställe. Kan du vara säker på att allt är okej?

Fråga 3 av 3

En kollega frågar ofta dig om ett mejl är äkta. Idag har du själv fångat ett bluffmejl. Vad är den starkaste användningen av din erfarenhet?

Bra jobbat!

Du har tagit en av grundkurserna — de som alla får gratis.

Med ett gratis konto:

  • Dina poäng, dina framsteg och ditt kursintyg sparas.
  • Du får kurser skräddarsydda för din roll — inte bara grundkurserna.
  • Vi skickar utbildningen precis när du behöver den — till exempel som uppföljning på ett phishing-test.