phishing
Mener svensk BankID er sikrere enn vår
Norsk BankID bør lære av svenskene, mener utvikler Snorre Garmann.
Phishing var blant de mest utbredte svindelmetodene i Norge i 2025, ifølge Telenor.
Samtidig mener utvikler Snorre Garmann at BankID har for svak innebygget beskyttelse mot slike angrep.
Ifølge ham bør vi se til Sverige for å gjøre løsningen sikrere.
Annen innlogging
Garmann er teknologidirektør i konsulentselskapet Enso.
Han forteller til Digi at han har undersøkt den norske og den svenske BankID-løsningen, og mener at den svenske løsningen er mer phishing-resistent.
En av forskjellene Garmann trekker fram, er hvordan svensk BankID håndterer innlogging.
– Når BankID brukes på en annen enhet enn den tjenesten åpnes på, må tjenesten vise en QR-kode som brukeren skanner med BankID-appen, forklarer Charlotte Pataky i Finansiell ID-Teknik, selskapet som drifter Sveriges BankID.
Løsningen kom etter at svensk BankID i 2024 fjernet muligheten til å starte en BankID-transaksjon bare med personnummer.
Ifølge Garmann gjør dette det vanskeligere for en svindler å videresende innloggingen mellom banken og offeret.
– Da må jeg overføre QR-koden hvert sekund til svindelportalen. Det blir mye mer avansert, sier han.
Testet løsning
I den norske løsningen mener han at en angriper i større grad kan lure offeret til å oppgi fødselsnummer og passord og deretter godkjenne en BankID-forespørsel.
– Da er det i realiteten svindleren som sitter på bankens nettside og logger seg inn, sier Garmann.
Han understreker at den svenske løsningen heller ikke gjør phishing umulig, men mener den hever terskelen.
Ifølge Heidi Torgnes, produktsjef for BankID Autentisering i Stø, har QR-kodeløsningen både fordeler og ulemper.
– Frem til nå har vi ikke hatt dette tilgjengelig, blant annet på grunn av hensynet til brukervennlighet, sier hun.
Torgnes forteller at de tester QR-kode som et alternativ, men er opptatt av at løsningen skal fungere også for de mindre digitale brukerne.
– Resultatene fra testingen vil avgjøre om vi går videre med QR.
Peker på passnøkkel
Garmann peker også på koblingen mellom enheten der innloggingen starter og mobilen med BankID-appen.
Her mener han svenskene har en sterkere sesjonsbinding, fordi innloggingen knyttes tettere til den konkrete økten brukeren selv har startet.
Skjer innloggingen på samme mobil som BankID-appen ligger på, kobles nettstedet og appen sammen i bakgrunnen, før brukeren bekrefter med biometri.
Professor i kryptografi ved NTNU Kristian Gjøsteen mener passnøkler er et annet tiltak som kan gjøre innloggingen mer motstandsdyktig mot phishing.
– Jeg ville implementert passnøkler i BankID-løsningen, sier Gjøsteen.
En passnøkkel lar deg logge inn uten passord ved hjelp av kryptografiske nøkler.
For brukeren skjer innloggingen gjerne med fingeravtrykk, ansiktsgjenkjenning eller PIN-kode.
Antisvindelsystem
Svensk BankID gir også brukerstedene mer teknisk informasjon om enheten som brukes ved innlogging, som blant annet IP-adressen.
– Det gjør det lettere for utviklere å lage svindelforebyggende tiltak, sier Garmann.
Et brukersted kan for eksempel reagere dersom innloggingen kommer fra en uvanlig IP-adresse, eller dersom opplysninger ved innlogging avviker fra det normale.
I Norge brukes tilsvarende opplysninger i større grad av BankIDs eget antisvindelsystem, ifølge Torgnes.
– Vi har utviklet et nytt antisvindelsystem som har vært operativt i mange måneder.
BankID opplyser at blant annet IP-adresse og tidspunkt for når appen ble installert kan deles med banker og andre brukersteder når systemet oppdager mistenkelig aktivitet.
– Vi mener antisvindelsystemet kan utnyttes enda bedre av banker og andre aktører, sier Torgnes.
– Målet er at flere automatisk stanser transaksjoner, kontoer eller BankID når vi varsler om svindelfare.
Stanser det meste
Mens Garmann peker på sikkerheten som er bygget inn i selve innloggingsløsningen, mener Stø at også tiltakene rundt autentiseringen må tas med i vurderingen.
Ifølge Stø stanser antisvindelsystemet nå det meste av phishing som fører til ID-tyveri.
– Vi forhindrer tap i de fleste av disse phishingtilfellene i samarbeid med bankene. Vi jobber fortløpende sammen med bankenes miljøer for å avdekke om alarmene kan forbedres ytterligere, sier Torgnes.
– Tilbakemeldingene fra bankene tilsier at varslene treffer godt.
Også DNB melder om høy treffrate.
Banken opplyser at den stanser 96 av 100 BankID-phishingforsøk.
Samtidig har antallet digitale bedragerier økt med 14 prosent, og banken peker på tettere datadeling med Stø som en viktig del av arbeidet videre.
Sparebanken Norge har på sin side opplyst at banken nærmer seg null tap knyttet til ID-tyveri etter at BankIDs varsler ble koblet tettere sammen med bankens egne automatiske sperrer.
Jobber kontinuerlig
Pataky i Finansiell ID-Teknik mener den svenske BankID-løsningen kan beskrives som phishing-resistent.
Samtidig understreker hun at dette er noe de stadig jobber med.
– Phishing og svindel er en kontinuerlig utfordring i Sverige. Det er noe vi jobber med døgnet rundt, hele året.
Også norsk BankID peker på at arbeidet mot phishing er kontinuerlig.
Torgnes opplyser at antisvindelsystemet deres utløser mellom 40.000 og 50.000 svindelalarmer i året som indikerer phishing, og at tap forhindres i de fleste tilfellene i samarbeid med bankene.
Samtidig mener hun at den største utfordringen fremover er sosial manipulasjon, der brukeren selv blir lurt til å gjennomføre handlingene.