phishing

Mener svensk BankID er sikrere enn vår

Norsk BankID bør lære av svenskene, mener utvikler Snorre Garmann.

Teknologidirektør Snorre Garmann i Enso har sammenlignet den norske og svenske BankID-løsningen.
Teknologidirektør Snorre Garmann i Enso har sammenlignet den norske og svenske BankID-løsningen.

Phishing var blant de mest utbredte svindelmetodene i Norge i 2025, ifølge Telenor.

Samtidig mener utvikler Snorre Garmann at BankID har for svak innebygget beskyttelse mot slike angrep.

Ifølge ham bør vi se til Sverige for å gjøre løsningen sikrere.

Annen innlogging

Garmann er teknologidirektør i konsulentselskapet Enso.

Han forteller til Digi at han har undersøkt den norske og den svenske BankID-løsningen, og mener at den svenske løsningen er mer phishing-resistent.

Dette er phishing

Phishing er når en svindler forsøker å få tak i dine personlige opplysninger.

Det skjer gjerne gjennom e-poster eller meldinger som ser ut til å komme fra en bank eller en annen kjent aktør, og som forsøker å lure mottakeren til å oppgi fødselsnummer, kontoinformasjon eller passord.

Lykkes svindleren, kan konsekvensene være alt fra økonomisk tap til at personlige eller sensitive opplysninger kommer på avveie.

Kilder: Telia og Microsoft.

En av forskjellene Garmann trekker fram, er hvordan svensk BankID håndterer innlogging.

– Når BankID brukes på en annen enhet enn den tjenesten åpnes på, må tjenesten vise en QR-kode som brukeren skanner med BankID-appen, forklarer Charlotte Pataky i Finansiell ID-Teknik, selskapet som drifter Sveriges BankID.

Løsningen kom etter at svensk BankID i 2024 fjernet muligheten til å starte en BankID-transaksjon bare med personnummer.

Ifølge Garmann gjør dette det vanskeligere for en svindler å videresende innloggingen mellom banken og offeret.

– Da må jeg overføre QR-koden hvert sekund til svindelportalen. Det blir mye mer avansert, sier han.

Testet løsning

I den norske løsningen mener han at en angriper i større grad kan lure offeret til å oppgi fødselsnummer og passord og deretter godkjenne en BankID-forespørsel.

– Da er det i realiteten svindleren som sitter på bankens nettside og logger seg inn, sier Garmann.

Han understreker at den svenske løsningen heller ikke gjør phishing umulig, men mener den hever terskelen.

Garmann mener tiltakene først og fremst handler om prioritering. Foto: Eli Garmann
Garmann mener tiltakene først og fremst handler om prioritering.

Ifølge Heidi Torgnes, produktsjef for BankID Autentisering i Stø, har QR-kodeløsningen både fordeler og ulemper.

– Frem til nå har vi ikke hatt dette tilgjengelig, blant annet på grunn av hensynet til brukervennlighet, sier hun.

Torgnes forteller at de tester QR-kode som et alternativ, men er opptatt av at løsningen skal fungere også for de mindre digitale brukerne.

– Resultatene fra testingen vil avgjøre om vi går videre med QR.

Peker på passnøkkel

Garmann peker også på koblingen mellom enheten der innloggingen starter og mobilen med BankID-appen.

Her mener han svenskene har en sterkere sesjonsbinding, fordi innloggingen knyttes tettere til den konkrete økten brukeren selv har startet.

Skjer innloggingen på samme mobil som BankID-appen ligger på, kobles nettstedet og appen sammen i bakgrunnen, før brukeren bekrefter med biometri.

Professor i kryptografi ved NTNU Kristian Gjøsteen mener passnøkler er et annet tiltak som kan gjøre innloggingen mer motstandsdyktig mot phishing.

– Jeg ville implementert passnøkler i BankID-løsningen, sier Gjøsteen.

Kristian Gjøsteen, professor ved institutt for matematiske fag på NTNU. Foto: NTNU
Kristian Gjøsteen, professor ved institutt for matematiske fag på NTNU.

En passnøkkel lar deg logge inn uten passord ved hjelp av kryptografiske nøkler.

For brukeren skjer innloggingen gjerne med fingeravtrykk, ansiktsgjenkjenning eller PIN-kode.

Antisvindelsystem

Svensk BankID gir også brukerstedene mer teknisk informasjon om enheten som brukes ved innlogging, som blant annet IP-adressen.

– Det gjør det lettere for utviklere å lage svindelforebyggende tiltak, sier Garmann.

Et brukersted kan for eksempel reagere dersom innloggingen kommer fra en uvanlig IP-adresse, eller dersom opplysninger ved innlogging avviker fra det normale.

I Norge brukes tilsvarende opplysninger i større grad av BankIDs eget antisvindelsystem, ifølge Torgnes.

– Vi har utviklet et nytt antisvindelsystem som har vært operativt i mange måneder.

Heidi Torgnes er produktsjef i BankID Autentisering. Foto: Stø
Heidi Torgnes er produktsjef i BankID Autentisering.

BankID opplyser at blant annet IP-adresse og tidspunkt for når appen ble installert kan deles med banker og andre brukersteder når systemet oppdager mistenkelig aktivitet.

– Vi mener antisvindelsystemet kan utnyttes enda bedre av banker og andre aktører, sier Torgnes.

– Målet er at flere automatisk stanser transaksjoner, kontoer eller BankID når vi varsler om svindelfare.

Stanser det meste

Mens Garmann peker på sikkerheten som er bygget inn i selve innloggingsløsningen, mener Stø at også tiltakene rundt autentiseringen må tas med i vurderingen.

Ifølge Stø stanser antisvindelsystemet nå det meste av phishing som fører til ID-tyveri.

– Vi forhindrer tap i de fleste av disse phishingtilfellene i samarbeid med bankene. Vi jobber fortløpende sammen med bankenes miljøer for å avdekke om alarmene kan forbedres ytterligere, sier Torgnes.

– Tilbakemeldingene fra bankene tilsier at varslene treffer godt.

Også DNB melder om høy treffrate.

Banken opplyser at den stanser 96 av 100 BankID-phishingforsøk.

Samtidig har antallet digitale bedragerier økt med 14 prosent, og banken peker på tettere datadeling med Stø som en viktig del av arbeidet videre.

Sparebanken Norge har på sin side opplyst at banken nærmer seg null tap knyttet til ID-tyveri etter at BankIDs varsler ble koblet tettere sammen med bankens egne automatiske sperrer.

Jobber kontinuerlig

Pataky i Finansiell ID-Teknik mener den svenske BankID-løsningen kan beskrives som phishing-resistent.

Samtidig understreker hun at dette er noe de stadig jobber med.

– Phishing og svindel er en kontinuerlig utfordring i Sverige. Det er noe vi jobber med døgnet rundt, hele året.

Også norsk BankID peker på at arbeidet mot phishing er kontinuerlig.

Torgnes opplyser at antisvindelsystemet deres utløser mellom 40.000 og 50.000 svindelalarmer i året som indikerer phishing, og at tap forhindres i de fleste tilfellene i samarbeid med bankene.

Samtidig mener hun at den største utfordringen fremover er sosial manipulasjon, der brukeren selv blir lurt til å gjennomføre handlingene.

Powered by Labrador CMS