Sample. This is one of Varhugi's 32 modules, open to everyone. Staff receive the module exactly like this, with a quiz at the end and a certificate on passing.
2/32Phishing and scams5 minutes
Phishing, recognising the trap
Learn to spot Icelandic phishing emails and SMS, what to do when you're targeted, and how to report it.
Veiðipóstur: að þekkja gildruna
Veiðipóstur (phishing) er ein algengasta árásin sem starfsfólk verður fyrir. Árásaraðilar senda tölvupóst og SMS eða setja upp falsaðar vefsíður sem líta út eins og þær séu frá raunverulegum aðilum: bankanum þínum, Skattinum, Póstinum eða vinnuveitanda þínum. Markmiðið er alltaf hið sama: að fá þig til að smella á tengil og slá inn lykilorð, kortanúmer eða önnur viðkvæm gögn.
Á næstu fimm mínútum förum við yfir hvernig þú þekkir veiðipóst og hvað þú átt að gera ef þú rekst á hann.
Af hverju veiðipóstur virkar
Veiðipóstar í dag eru oft skrifaðir með aðstoð gervigreindar eða þýddir af fagfólki. Þeir geta verið á góðri íslensku og virkað mjög sannfærandi, því þeir nýta sér sálfræði frekar en tækni.
Þeir treysta á þrennt:
- Þrýsting um skjót viðbrögð: „Reikningurinn þinn verður lokaður á morgun.“
- Yfirvald: skilaboðin líta út eins og þau séu frá bankanum, Skattinum eða yfirmanni þínum.
- Forvitni eða von um ávinning: „Þú átt pakka í póstinum sem þarf að greiða fyrir.“
Þegar einn af þessum þáttum ýtir á réttu takkana er auðvelt að smella áður en þú hugsar málið til enda.
Algeng dæmi á Íslandi
Falsaður tölvupóstur frá Landsbankanum
Þú færð tölvupóst sem segist vera frá Landsbankanum. Pósturinn lítur eðlilega út, merkið er rétt og málið er gott. Skilaboðin segja: „Við höfum fundið grunsamlega aðgerð á reikningi þínum. Smelltu hér til að staðfesta að þetta hafir verið þú.“ Tengillinn fer ekki á landsbankinn.is, heldur á landsbankinn-online.is eða landsbankinn.com.security-check.eu, vefsvæði sem lítur nákvæmlega út eins og innskráningarsíða bankans en er í höndum árásaraðila.
Falsaður póstur frá Skattinum
Annar algengur veiðipóstur þykist vera frá Skattinum. „Þú átt rétt á endurgreiðslu upp á 84.500 kr. Smelltu hér til að staðfesta bankareikninginn þinn.“ Skatturinn sendir ekki tölvupóst með tengli þar sem þú átt að slá inn viðkvæmar upplýsingar. Örugg samskipti við Skattinn fara í gegnum skattur.is eða Ísland.is, ekki tengil í tölvupósti.
SMS frá „Póstinum“
Þú færð SMS: „Pakki þinn bíður afhendingar. Greiddu 290 kr. afhendingargjald hér: pos.is/pkg/x9k2.“ Vefsíðan biður um kortanúmerið þitt. Pósturinn gerir þetta aldrei, afhendingargjöld eru greidd í afgreiðslu eða með hefðbundnum reikningi.
Hvernig á að þekkja veiðipóst
Þegar þú færð skilaboð sem biðja þig um að smella á tengil eða slá inn upplýsingar, athugaðu þrjú atriði:
- Vefslóðina: Færðu músina yfir tengilinn (eða ýttu lengi á hann í síma) og skoðaðu vefslóðina sem birtist. Er hún á réttu léni?
landsbankinn.iser rétt.landsbankinn-secure.comer það ekki. - Sendandann: Tölvupóstar frá lögmætum fyrirtækjum koma frá lénum þeirra (
@landsbankinn.is,@skatturinn.is). Aldrei frá ókunnum útgáfum eða ólíklegum lénum. - Áríðandi tilfinninguna: Ef skilaboðin krefjast þess að þú bregðist strax við til að forðast eitthvað slæmt, er það næstum alltaf veiðipóstur. Lögmæt fyrirtæki gefa þér tíma.
Rétt viðbrögð
- Ef þú ert í vafa er öruggast að smella ekki, heldur fara beint á vefsvæðið með því að slá vefslóðina inn í vafrann eða nota opinbera forritið.
- Ef þú smelltir og slóst inn lykilorð skiptir mestu að skipta strax um það á viðkomandi þjónustu og alls staðar þar sem það er endurnotað, og láta tæknideildina vita.
- Ef þú smelltir og slóst inn kortanúmer er rétta viðbragðið að hafa strax samband við bankann og láta loka kortinu.
- Tilkynningar skipta máli. Á Íslandi tekur CERT-IS við ábendingum um veiðipóst á
cert.is, og á vinnustað er best að áframsenda póstinn á tæknideildina áður en honum er eytt.
Þú þarft ekki að vera sérfræðingur til að verjast veiðipósti. Oft dugar að staldra við í tvær sekúndur áður en þú smellir.
The quiz
The same five questions that ship with the module. Four correct answers pass. Nothing you answer is stored.
Question 1 of 5
Which of the following URLs is most likely a phishing site pretending to be Landsbankinn?

