sikkerhet

Oppfordrer til å klikke på BankID-lenke i epost, men BankID selv advarer

Ikke en sikkerhetsrisiko i seg selv, men heller ikke anbefalt praksis.

Fremtind service, et selskap som er heleid av Fremtind forsikring, har fornyet sin «Min side»-løsning og sender i den forbindelse ut eposter med lenke til BankID-innlogging som kundene må bruke første gang de logger inn for å ta den nye siden i bruk.

Dette har enkelte av kundene reagert på, da det er mange aktører som advarer nettopp mot å klikke på slike lenker, fordi de kan være skjulte svindelforsøk – såkalt «phishing».

Eposten ser ut til å være sendt ut til alle kunder som har Autopass fra tidligere Fjellinjen.

Advarer

– Det er ikke mulig å skille denne eposten fra en epost fra noen andre som ikke har rent mel i posen, skriver en kunde som ikke ønsker å stå frem med navn, til Digi.no.

– Jeg vil tippe at mange av dem som får denne eposten aldri har hørt om Fremtind Service engang, eller fått med seg at de har et kundeforhold der. Når man får epost med informasjon som man ikke har bedt om, skal man aldri trykke og opplyse om noe. Det er jo det som kommuniseres til stadighet.

Mange aktører som benytter BankID, fra helsenorge.no til BankID selv, er nøye med å påpeke at du må være forsiktig med å trykke på innloggingslenker i SMSer eller eposter.

Også Telenor advarer mot såkalt «sanntids-phishing» og omtaler det som «den nye svindeltrenden».

Norsk senter for informasjonssikring NorSIS advarer også mot å klikke på slike lenker, sist i en artikkel om svindelforsøk som gir seg ut for å være fra Netflix.

Uheldig praksis

Slik ser eposten fra Fremtind Service ut Foto: Skjermdump
Slik ser eposten fra Fremtind Service ut

– Dette er ikke en sikkerhetsrisiko i seg selv, men det er heller ikke anbefalt praksis, sier kommunikasjonssjef Hanne Kjærnes i Vipps, som også eier BankID, til Digi.no. Risikoen er større når lenker sendes ut i SMSer, fordi det da er vanskeligere å vurdere hvor genuine disse lenkene er, i tillegg til at sanntidsaspektet ved SMS kan gjøre at folk reagerer raskere og mer ukritisk enn de ellers ville.

– Uansett er det slik at det kan være vanskelig å se om en BankID-lenke er ekte eller ikke, så for sikkerhets skyld anbefaler vi at folk ikke klikker på slike lenker verken i SMS eller epost.

Finansklagenemnda har tidligere uttalt at de ser på trenden med utsendelse av BankID-lenker i epost med bekymring. I denne uttalelsen fra 2018 skriver de at praksisen «... er egnet til å skape inntrykk av at det er trygt å klikke på lenke og oppgi innloggingsdata på den nettsiden som man da kommer til.»

Får ikke lagre kundenes fødselsnummer

Digi kontaktet Fremtind Service og la frem problemstillingen for dem. Slik svarte de:

Hvorfor valgte dere å sende BankID-lenker i epost, til tross for at det advares mot nettopp dette?

– Vi har forståelse for at det advares mot å sende link på BankID via e-post. Vi mener at det er sunt å være skeptisk mot dette, og nettopp derfor informerer vi, på fremtindservice.no og i talemelding, om at kunder vil motta en e-post for å logge seg på. Er våre kunder likevel i tvil om at e-posten de har fått er fra oss, oppfordrer vi også til å kontakte oss.

Hva var deres sikkerhetsvurdering av dette?

– Vi har gjort flere vurderinger knyttet til dette sammen med vår sertifiserte leverandør for BankID, med formål å la kundene få tilgang til sin kundeinformasjon på en så sikker måte som mulig. For å kunne knytte kunde til avtale, så vi det som det beste alternativet å sende kunden en e-post med en unik URL for innlogging, som sammen med BankID verifiserer kunde og kundeforholdet.

Vil ikke kunden knyttes til avtalen ved BankID-innlogging, uansett om man har unik URL i lenken eller ikke?

– Det var dessverre ikke mulig, da vi ikke kan knytte 11-sifret fødselsnummer til kundeprofil, ettersom vi ikke har tillatelse fra Skatteetaten til å lagre våre kunders fødselsnummer.

Tror dere dette kan ha uheldig virkning på kunder eller andre som senere kan få uekte lenker i SMS eller e-post?

– Vi mener vi har lagt opp til en så god og sikker løsning som mulig. Det er i perioden mandag 6.9 til og med fredag 10.09 det vil sendes e-post med link til innlogging. Skulle noen motta tilsvarende e-post etter denne tidsperioden, anbefaler vi å ta kontakt med oss.

Burde dere sjekket dette med BankID/Vipps først?

– Vi har vært i dialog med vår sertifiserte leverandør av BankID og viser til svar på første spørsmål.

Powered by Labrador CMS