AI-phishing: Derfor er svindelen blitt så overbevisende
Dårlig norsk avslører ikke lenger svindlerne. Slik bruker de AI og lekkede data til å lage troverdig phishing, og slik kjenner du igjen svindelen før du klikker.
MA Intel-redaksjonen 6 min lesing
Før kunne du ofte avsløre svindel på språket. Rar grammatikk, direkte oversatte setninger og skrivefeil var tydelige varselsignaler. Slik er det ikke lenger. Med generativ kunstig intelligens (AI) kan svindlere lage feilfrie meldinger på norsk på sekunder, tilpasset akkurat deg.
Nettfisking (phishing) er fortsatt en svært vanlig svindelmetode. Finans Norge har «phishing i alle varianter» først på listen over svindelmetodene bankene har vurdert som mest aktuelle i 2026, og skriver at svindlere i stadig større grad bruker AI for å gjøre svindelen mer troverdig og vanskeligere å avsløre.
Her forklarer vi hva som har endret seg, hvilke varianter du bør kjenne til, og hva du gjør hvis du allerede har klikket.
Hvorfor de gamle varselsignalene forsvinner
Mange råd om nettfisking har pekt på dårlig språk, rar formatering og generelle hilsener som «kjære kunde» som typiske kjennetegn. Generativ AI fjerner mye av dette.
En språkmodell kan skrive naturlig norsk, treffe tonen til en bank, et fraktselskap eller en venn, og lage mange varianter av samme melding på kort tid. Den kan også hjelpe svindlerne med å lage troverdige nettsider og logoer. Arbeid som før krevde både tid og språkkunnskaper, kan nå gjøres av nesten hvem som helst.
Resultatet er at du ikke lenger kan stole på magefølelsen for språk. En feilfri melding kan være like falsk som en full av skrivefeil.
Lekkede data gjør meldingen personlig
Den andre store endringen er personalisering. Før fikk mange mennesker den samme generelle meldingen. Nå kan svindlerne mate AI med lekkede opplysninger og lage meldinger som bruker navnet ditt, telefonnummeret ditt og tjenester du faktisk bruker.
Råmaterialet finnes. Telefonnumre er lekket i 375 av de 1 038 datainnbruddene Have I Been Pwned (HIBP) kjenner til per 23. september 2026, og navn i 557. Blant bruddene som er lagt til i HIBP i år, er Instagram med 6 215 150 kontoer, der e-postadresser, telefonnumre og brukernavn ble eksponert, og Carhartt med 12 933 413 kontoer, der også navn og adresser var med.
En melding som begynner med «Hei Kari, vi har registrert en ny innlogging på kontoen din», virker langt mer troverdig enn en generisk hilsen. Og vet svindleren at du er kunde et sted, kan meldingen handle om nettopp den tjenesten.
Sjekk e-postadressen din for å se hvilke brudd du er med i, og vær ekstra på vakt mot meldinger som gjelder de tjenestene.
Vanlige varianter akkurat nå
SMS-svindel og falske pakkevarsler
Smishing er nettfisking via SMS. Typiske eksempler er meldinger om en pakke som venter, toll eller frakt som må betales, eller en konto som må «bekreftes». Lenken fører til en falsk side som ber om kortopplysninger eller innlogging.
Nettvett påpeker at avsendernavnet i en SMS ikke kan stoles på, fordi det kan forfalskes til å se ut som banken din, et offentlig organ eller en butikk du er kunde hos. En melding på norsk fra et utenlandsk nummer, forkortede lenker og adresser som ligner på ekte nettsteder er andre varselsignaler.
QR-kode-svindel
QR-koder brukes overalt, fra kafébord til brev og e-post. NorSIS beskriver QR-kode-svindel, også kalt quishing, som en høyaktuell svindelmetode der du lures inn på nettsider som fisker etter påloggings- eller betalingsinformasjon.
Poenget for svindleren er at du ikke ser adressen før du har skannet. En QR-kode i en e-post kan dessuten flytte deg fra en godt beskyttet jobbmaskin til en mindre beskyttet privat mobil. Sjekk alltid nettadressen du havner på før du logger inn eller betaler, og vær skeptisk til klistremerker med QR-koder på automater og skilt.
Falske innloggingssider
Mange angrep ender på en falsk kopi av innloggingssiden til banken, e-posten eller en strømmetjeneste. Med AI kan slike sider lages raskt og se profesjonelle ut. Noen ber også om engangskoden fra tofaktorautentiseringen (2FA), slik at svindlerne kan bruke den med en gang.
Derfor bør du ikke logge inn via lenker i meldinger. Gå heller direkte til appen eller nettsiden du selv har lagret. Passnøkler, som bare fungerer på den ekte nettsiden, gir i tillegg god beskyttelse mot slike falske sider.
Slik kjenner du igjen AI-phishing
Når språket ikke lenger avslører svindelen, må du se på hva meldingen vil at du skal gjøre. Disse kjennetegnene gjelder fortsatt:
- Hastverk og press: Kontoen stenges, pakken returneres eller du får et gebyr hvis du ikke handler nå.
- Lenker og QR-koder: Meldingen vil at du skal klikke eller skanne for å logge inn, betale eller «bekrefte» noe.
- Avsenderen: Navnet kan være forfalsket. Sjekk den faktiske adressen eller nummeret, men husk at også det kan se riktig ut.
- Uvanlige forespørsler: Noen ber om BankID-koder, passord, kortnummer, fjernstyring av PC-en eller betaling med gavekort. Verken banken eller BankID ber deg oppgi koder og passord på e-post eller telefon.
- Uventet kontakt: Du har ikke bestilt noe, ikke bedt om hjelp og ikke ventet henvendelsen.
Viktig: Vurder saken, ikke meldingen. Lukk meldingen og gå selv til appen eller nettsiden du vet er ekte. Finner du ingenting om saken der, bør du behandle meldingen som svindel.
Les mer om hvordan svindlere går frem for å få tak i BankID-en din i artikkelen BankID-svindel: Slik lurer de deg – og slik beskytter du deg.
Har du klikket? Dette gjør du
Det kan skje hvem som helst, og det viktigste er å handle raskt:
- Stopp og ikke oppgi mer. Lukk siden, og ikke svar på meldingen.
- Ring banken med en gang hvis du har oppgitt kortopplysninger eller BankID, eller har overført penger. Politiet råder deg til å ringe banken umiddelbart og forsøke å stanse overføringen.
- Bytt passord hvis du har oppgitt det, både på kontoen det gjelder og alle andre steder du har brukt det samme passordet. Slå på tofaktorautentisering.
- Logg ut andre økter og sjekk innloggingsaktiviteten. Fjern ukjente enheter og regler for videresending i e-posten din.
- Koble enheten fra nettet og få hjelp til å sjekke den for skadevare hvis du har installert noe eller gitt noen fjernstyring.
- Ta vare på bevis og anmeld forholdet. Bedrageri kan anmeldes digitalt hos politiet.
Du finner en mer utfyllende plan på siden Hva nå?, og du kan sjekke om passordet ditt finnes i lekkede lister.
Oppsummering
AI har gjort svindelmeldingene bedre skrevet, men triksene er de samme: hastverk, lenker og forespørsler om koder, passord og penger. Lær deg å se etter dem, gå alltid selv til kilden, og gjør lekkede data mindre verdt for svindlerne med unike passord og tofaktorautentisering.
Start med å sjekke om e-postadressen din er lekket. Vil du vite hvordan svindlere også bruker falske stemmer og videoer, kan du lese Deepfakes og stemmekloning: Den nye svindelbølgen.
Spørsmål og svar
Hva er AI-phishing?
AI-phishing er nettfisking der svindlerne bruker kunstig intelligens til å skrive, oversette og tilpasse meldinger. Resultatet er e-poster, SMS-er og nettsider som ser profesjonelle ut og kan være skreddersydd til deg.
Hvordan kjenner jeg igjen en falsk SMS?
Vær skeptisk til uventede meldinger med lenker, særlig om pakker, toll, betaling eller kontoer som må bekreftes. Avsendernavnet kan forfalskes, så sjekk saken direkte i den offisielle appen eller på en nettside du selv skriver inn.
Hva gjør jeg hvis jeg har klikket på en phishing-lenke?
Har du bare klikket, lukker du siden uten å oppgi noe. Har du oppgitt et passord, bytter du det med en gang og slår på tofaktorautentisering. Har du oppgitt bank- eller BankID-opplysninger, ringer du banken umiddelbart.
Er det farlig å skanne QR-koder?
QR-koder er ikke farlige i seg selv, men de kan lede til falske nettsider. Sjekk nettadressen du havner på før du logger inn eller betaler, og vær skeptisk til QR-koder i uventede e-poster eller på klistremerker.