sikkerhet
Rekordmange unge blir utsatt for digital svindel: – Jeg trodde det bare rammet bestemødre
Den 20 år gamle DTU-studenten Zivota Milinkovic er en av stadig flere unge som rammes av digital svindel. Samtidig må politiet henlegge sakene uten videre etterforskning fordi de ikke får tak i de kriminelle bakmennene.
– Da jeg oppdaget at jeg hadde blitt svindlet, følte jeg meg skitten, flau og skamfull. Etter noen dager ble jeg sint og bestemte meg for å gjøre noe, sier Zivota Milinkovic om bakgrunnen for at han sto frem.
Det er nå to måneder siden den 20 år gamle DTU-studenten med serbiske røtter ble lurt av en svindler som utga seg for å være IT-medarbeider i Lån & Spar Bank.
Som sivilingeniørstudent ved DTU forstår han seg på programvareteknologi og transaksjoner, så han trodde ikke at han kunne bli utsatt for digital svindel.
– Jeg trodde det bare skjedde med bestemødre. Derfor vil jeg dele historien min for å øke bevisstheten rundt dette problemet, sier Milinkovic.
Han er langt fra alene. 15 prosent av de som utsettes for digitale bankran, er under 26 år, ifølge tall fra bankforeningen Finans Danmark.
– Yngre bankkunder fremstår ikke som mer robuste mot svindel enn andre aldersgrupper. Tidligere fokuserte svindlerne på å ramme «de eldre damene». Unge mennesker blir særlig utsatt for svindel i forbindelse med privat handel, for eksempel brukte klær og vesker, forskuddsbetaling på studentboliger og Airbnb. Det kan også være tekstmeldinger fra påståtte pakkeselskaper som viser seg å være falske. Og i likhet med andre grupper er også unge utsatt for ulike typer svindel med betalingskort, sier Michael Busk-Jepsen, direktør for digitalisering i Finans Danmark.
Svindelsaker handler derfor ikke lenger om å være digitalt kyndig, men om vår tillit til hverandre, noe de kriminelle utnytter.
En tekstmelding fra Mobile Pay
MobilePay sto som avsender av en tekstmelding det ble sendt ut tusenvis av i løpet av januar og februar. Zivota Milinkovic var en av dem som mottok den.
I meldingen sto det at hvis han ikke oppdaterte appen, ville tilgangen hans bli blokkert. I samme periode hadde MobilePay faktisk kunngjort at alle burde oppdatere appen.
– Jeg trodde det bare var en oppfølgingsmelding fra dem, sier han.
Men i virkeligheten var det den første delen av et svindelforsøk.
I 2023 mottok politiet i Danmark 7781 anmeldelser om sms-svindel. Det er en dobling sammenlignet med året før.
For å få bukt med problemet har landets teleselskaper gått sammen om et sikkerhetstiltak som skal være klart i løpet av våren.
Det nye tiltaket vil gjøre det mulig å beskytte avsendernavnet for tekstmeldinger.
Oppringningen fra en IT-medarbeider
Milinkovic klikket på lenken i SMS-en og skrev inn kontoopplysningene sine på en nettside som så pålitelig ut.
Fire dager senere ble han oppringt av en person som presenterte seg på dansk og utga seg for å være IT-medarbeider i Lån & Spar Bank.
Han fortalte at noen forsøkte å logge seg inn på Zivotas konto med en Iphone og spurte om han nylig hadde gitt fra seg kontoopplysningene sine.
– Jeg sa umiddelbart at jeg hadde svart på en tekstmelding fra Mobile Pay, og da sa den falske bankrådgiveren at vi måtte skynde oss fordi det var en svindelmelding, sier Milinkovic.
Så de begynte umiddelbart å jobbe med å overlevere MitID-opplysningene hans til banken for å stoppe svindelen.
Men først avsluttet svindleren samtalen.
Så ringte han tilbake fra et annet nummer. Zivota ble overrasket over dette, men han var for opptatt med å stoppe det fiktive svindelforsøket til å tenke over det. Det kommer vi tilbake til senere.
Svindleren ville nå bekrefte at det var Zivota Milinkovics konto, så han ba om å få bekreftet en rekke opplysninger om bankkontoen.
Deretter kunne de begynne å overføre MitID til banken.
– Sa jeg hadde blitt svindlet
Da han ble bedt om å taste inn de seks siste sifrene i bekreftelseskoden han hadde fått tilsendt på SMS, ble han urolig. Nå overlot han i praksis tilgangen til MitID til en fremmed.
– Den falske IT-rådgiveren sa at det var veldig bra at jeg spurte, for det burde jeg normalt aldri gjøre, men i denne situasjonen var det nødvendig. Dessuten kunne jeg jo bare sjekke telefonnummeret han ringte fra, forklarer Milinkovic.
Nummeret var det samme offisielle nummeret som Lån & Spar har på sine nettsider. Kriminelle kan svært enkelt utnytte det gamle og hule telenettet til å forfalske et hvilket som helst nummer.
I løpet av samtalen med den falske IT-medarbeideren klarte Milinkovic å fortelle ham at han bare var en fattig student og at han ikke forsto hvorfor kriminelle ville gå etter ham.
Men de kriminelle går etter alle, de bryr seg ikke, forklarte svindleren.
Etter nesten en time, da han endelig kunne puste lettet ut og takke for hjelpen, gikk han inn og fortalte faren sin om hendelsen.
– Han sa bare at jeg hadde blitt svindlet, sier Milinkovic.
– Jeg er bare et menneske
Og det hadde han rett i. Da de sjekket kontoen, viste det seg at 9051,30 kroner var overført til en konto i Brussel via en digital bankløsning kalt WiseFlow.
– Kanskje hadde forbryteren litt medfølelse, for han la igjen 179 kroner til meg slik at jeg kunne kjøpe litt mat i slutten av måneden, sier Milinkovic, som nå ser det morsomme i hendelsen. Men i dagene som fulgte, følte han seg skamfull over situasjonen.
– Nå har jeg innsett at jeg ikke har noe å skamme meg over, selv om det var dumt. For jeg er bare et menneske, og jeg stolte på en fremmed som ikke ville meg noe godt, sier han.
Heldigvis dreide det seg bare om et mindre beløp, for han hadde nettopp betalt depositum for en ny leilighet, og lønnen som foreleser ved DTU kom ikke før dagen etter. Etter at han anmeldte svindelen til banken, fikk han totalt 1000 kroner i erstatning, ettersom de første 8000 kronene er en egenandel.
En bagatellmessig grense?
Selv om det til syvende og sist bare var et relativt lite beløp som ble svindlet, reiser saken også et relativt grunnleggende spørsmål. Nemlig om vi som samfunn vil akseptere at IT-relatert kriminalitet ikke etterforskes.
Totalt har politiet i Danmark siden 2020 måttet henlegge ca. 95.000 saker om IT-relatert kriminalitet. I fjor var det en dobling i antall saker, rundt 45.000, der politiet måtte henlegge siktelser mot gjerningspersonene. Det viser tall fra Riksadvokaten.
– Det vi ser nå, er en aksept for at vi har et lovløst samfunn når det gjelder cyberkriminalitet, sa Jens Myrup Pedersen, professor i cybersikkerhet ved Aalborg Universitet, til Version 2 tidligere i år.
Derfor er politiets prioritering fornuftig, men det må ikke bety at vi gir opp, påpeker han.
– For da får vi et samfunn der folk ikke stoler på at loven blir håndhevet, sier Pedersen, som etterlyser mer politisamarbeid på tvers av landegrensene.
Version2 fått innsyn i dokumentene i Milinkovic' sak. Den eneste informasjonen som er gitt, er et standardisert avslag på å etterforske saken videre, samt skjermdumpene som er sendt til politiet.
Milinkovic forstår at politiet må prioritere, men han skulle ønske at de i det minste forsøkte å undersøke om det første nummeret svindleren ringte fra, kunne spores.
Men da Version2 prøver å ringe nummeret, blir telefonen besvart av en jente som blir svært overrasket over å høre at hun har noe med en svindel å gjøre.
Milinkovic lurer på om saken hans er blitt henlagt fordi det er snakk om et lite beløp.
– Jeg synes det er feil hvis de bare henlegger saken automatisk, sier han.
Politiet: Vi har ikke noen bagatellgrense
Visepolitiinspektør Allan Lørup fra Nasjonalt cyberkrimsenter (NCIK) sier at han forstår at Zivota Milinkovic er opprørt.
– Jeg forstår at det er irriterende å bli svindlet, uansett hvor mye det er snakk om, sier Lørup.
Han understreker at de etterforsker og vurderer alle anmeldelser, men at de i noen av sakene allerede i den innledende fasen kan fastslå at det ikke er nødvendig med ytterligere etterforskningsskritt.
– Vi mottar nesten 100 anmeldelser om IT-relatert økonomisk kriminalitet hver dag, og vi må derfor prioritere sakene svært nøye. Det betyr også at vi fokuserer på de sakene som vi mener vi kan etterforske grundig, og der vi kan få gjerningsmennene dømt, sier Lørup.
– Vi er veldig oppmerksomme
Når det gjelder spørsmålet om politiet kan gjøre mer for å etterforske nummeret som ringte Milinkovic, avviser politiet at det er mulig.
– Vi ser dessverre at kriminelle forfalsker tilfeldige personers telefonnummer i forbindelse med svindel, slik at det ser ut som om du blir oppringt av noen i Danmark. Men ofte er det telefonnummeret til en uskyldig danske som har blitt brukt, sier Lørup.
Samtidig forsøker politiet å advare mot de kriminelles metoder.
– Vi er veldig oppmerksomme på at de kriminelle blir flinkere og flinkere til å svindle innbyggerne. Vi prøver å følge med i etterforskningen av sakene, men både vi og våre samarbeidspartnere advarer også jevnlig om de kriminelles metoder for å forhindre at danskene blir lurt, avslutter Lørup.
Hos Lån&Spar sperret de hovednummeret sitt for spoofing i september 2022.
«Sammen med resten av bransjen er vi i dialog med teleleverandørene om hvordan vi kan forhindre spoofing», skriver selskapets pressesjef, som ikke kommenterer det faktum at hovednummeret deres har blitt brukt til spoofing i dette konkrete tilfellet.
Artikkelen ble først publisert på Version 2 for deres abonnenter. Den er tilgjengelig på norsk for abonnenter av Ekstra gjennom vår samarbeidsavtale.