Fått mejl om att din domän har gått ut? Så känner du igen ett fiskemejl
Vi vet att många av våra kunder får mängder av mejl om domäner, förnyelser, fakturor och påstådda säkerhetsproblem. En del är legitima – men många är rena bluffar.
Mejlet kan se trovärdigt ut. Det kanske använder företagets namn, visar en logotyp du känner igen och varnar för att webbplatsen snart ska sluta fungera. Ändå behöver du inte agera i panik. Det viktigaste är faktiskt att stanna upp.
Klicka inte på länken i mejlet. Kontrollera i stället uppgifterna via en kontaktväg som du redan känner till. I den här guiden går vi igenom hur ett fiskemejl om en domän brukar se ut, vad som kan hända om du klickar och vad du bör göra om du redan har lämnat uppgifter.
Vad är ett fiskemejl om domäner?
Nätfiske, även kallat phishing, är social manipulation. Bedragaren försöker få mottagaren att göra något som verkar rimligt i stunden: betala en avgift, logga in, lämna kortuppgifter, avslöja ett lösenord eller öppna en bilaga. I vissa fall är målet att installera skadlig kod.
Ett fiskemejl om en domän bygger ofta på en ganska enkel idé. Företag är rädda om sin webbplats och e-post. Om någon skriver att domänen löper ut i dag känns det därför naturligt att vilja lösa problemet snabbt. Det är just den reflexen bedragaren försöker utnyttja.
Domänen är företagets adress på webben, till exempel foretaget.se. Den kan vara kopplad till webbplatsen, företagets e-post och en viktig del av varumärket. Den är värdefull, men ett oväntat mejl betyder inte automatiskt att den är i fara.
DNS, registrar och registrant – vad betyder orden?
Domänvärlden har några tekniska uttryck, men grunderna är inte särskilt krångliga:
- DNS fungerar ungefär som internets adressbok och kopplar domännamnet till rätt webbplats, e-post och andra tjänster.
- Registrant är personen eller organisationen som innehar domänen.
- Registrar är företaget som domänen registreras och vanligtvis förnyas genom.
- Registry håller det centrala registret för en toppdomän, exempelvis en viss landsdomän.
Det innebär att en äkta domänförnyelse normalt hanteras genom den registrar eller leverantör som företaget redan använder. ICANN samordnar delar av det globala domänsystemet, men skickar inte egna betalningskrav för domänförnyelse direkt till domäninnehavare.
Så kan bluffmejl om domänförnyelse se ut
Formuleringarna skiftar, men temat är nästan alltid brådska. Följande är typiska exempel – inte exakta meddelanden från någon särskild avsändare:
- ”Your domain is expiring today”
- ”Final notice”
- ”Immediate renewal required”
- ”Your domain is at risk”
- ”Someone is trying to register your domain”
- ”SEO listing renewal”
- ”Domain protection invoice”
- ”Betala nu för att undvika avstängning”
Vissa domänbluffar hävdar att en annan aktör vill registrera ett snarlikt domännamn. Du pressas sedan att köpa flera domäner till ett högt pris. Internetstiftelsen har varnat för just oseriösa metoder med tidspress, höga priser och påståenden om andra intressenter.
Ett annat vanligt upplägg är en falsk faktura för ”domänskydd”, SEO-registrering eller katalogpublicering. Tjänsten kan vara något helt annat än en riktig förnyelse. Läs därför vad betalningen faktiskt avser, inte bara vilket domännamn som står på fakturan.
Vanliga varningssignaler
Ett enskilt stavfel bevisar förstås inte att ett mejl är falskt. Samma sak gäller en lite stel formulering. Men flera av följande signaler tillsammans bör få dig att pausa:
- Mejlet använder hot, en nedräkning eller ovanligt stark tidspress.
- Avsändarens namn ser rätt ut, men e-postadressen eller domänen avviker.
- Länken leder till en annan webbdomän än leverantörens riktiga adress.
- Du ombeds lämna lösenord, kortuppgifter, BankID-koder eller MFA-koder.
- Fakturan gäller en tjänst eller leverantör som du inte känner igen.
- Hälsningen är generell, exempelvis ”Bästa kund”.
- Språket känns maskinöversatt eller innehåller märkliga ordval.
- En bilaga, QR-kod eller stor knapp ska få dig att agera direkt.
Bedragare kan dessutom använda förfalskade avsändare, kopierad grafik och så kallade lookalike-domäner. En adress kan exempelvis skilja sig från den äkta med bara en bokstav. Microsoft nämner bland annat brådska, avvikande avsändare, generiska hälsningar och misstänkta länkar som vanliga tecken på phishing.
Vad kan hända om man klickar?
Här är det viktigt att vara nyanserad. Att bara öppna ett mejl är inte samma sak som att lämna ut lösenord eller godkänna en betalning. Risken beror på vad du gjorde efteråt.
Du klickade, men fyllde inte i något
Risken är ofta lägre om du bara öppnade länken och sedan stängde sidan. Klicket kan dock bekräfta att e-postadressen används, och en falsk sida kan försöka samla teknisk information. Stäng sidan och meddela gärna er IT-support om något laddades ned eller om webbläsaren visade en varning.
Du skrev in ett lösenord
Byt lösenord omedelbart från en enhet du bedömer som säker. Om samma lösenord används på fler platser behöver det bytas där också. Kontrollera eller aktivera multifaktorautentisering, MFA, och granska aktiva inloggningar samt återställningsuppgifter.
Du lämnade kort- eller bankuppgifter
Kontakta banken direkt. Banken kan ge råd om kortspärr, transaktioner och nästa steg. Har du godkänt något med BankID eller MFA på uppmaning av mejlet bör situationen behandlas skyndsamt.
Du öppnade en bilaga eller laddade ned en fil
Kontakta er IT-support eller säkerhetsleverantör. Fortsätt inte att öppna filen och radera inte allt innan supporten har bedömt om material behöver sparas för en utredning.
CERT-SE rekommenderar att misstänkt nätfiske rapporteras skyndsamt inom organisationen när någon har klickat, öppnat en bilaga eller lämnat känsliga uppgifter. Polisen rekommenderar att banken kontaktas först om pengar kan vara berörda och att skriftlig bevisning sparas.
Så hanterar du ett misstänkt mejl
Om du ännu inte har klickat är läget lugnt. Svara inte på mejlet, öppna inga bilagor och använd inte knappen eller telefonnumret i meddelandet.
Öppna i stället webbläsaren och skriv själv in adressen till er vanliga leverantör. Där kan du kontrollera domänens status, kommande förfallodatum och fakturor. Du kan också ringa ett nummer från ett tidigare avtal eller leverantörens officiella webbplats.
Är du osäker får du gärna vidarebefordra mejlet till Profit Media. En skärmdump är också användbar, men försök få med både avsändaradress, ämnesrad och meddelandets innehåll.
Hur brukar en riktig domänförnyelse fungera?
Legitima påminnelser kommer vanligtvis från den registrar eller domänleverantör som företaget redan har ett avtal med. De hänvisar till ett kundkonto, en riktig faktura eller en etablerad betalningsrutin. Många domäner förnyas dessutom automatiskt.
Även ett äkta mejl kan uppmana dig att agera, så brådska i sig avgör inte saken. Skillnaden är att informationen går att verifiera via leverantörens riktiga kundportal eller support. Du ska inte behöva lita blint på en okänd länk.
En enkel rutin hjälper mycket: dokumentera vem som ansvarar för domänen, vilken registrar ni använder, hur förnyelsen betalas och vilken e-postadress som tar emot aviseringar. Då blir oväntade krav lättare att genomskåda.
Så kan Profit Media hjälpa
Profit Media kan hjälpa kunder att kontrollera om ett mejl är legitimt innan någon klickar eller betalar. Vi kan även se över domänhantering, kontaktuppgifter, DNS, webbplats, e-post, lösenordsrutiner och MFA.
Har något redan hänt hjälper vi till att reda ut vilka tjänster som kan vara berörda och vilka kontakter som bör tas. Teknisk kontroll kan minska osäkerheten, men varje händelse behöver bedömas utifrån vad som faktiskt har gjorts.
Vanliga frågor om fiskemejl och domäner
Hur vet jag om mejlet om domänförnyelse är äkta?
Kontrollera att avsändaren är er riktiga registrar eller leverantör. Klicka inte på mejlets länk. Logga i stället in via en adress du själv har skrivit in eller kontakta leverantören genom en känd kanal.
Kan någon ta över domänen bara för att jag öppnar ett mejl?
Normalt inte. Att öppna meddelandet innebär inte i sig att domänen överförs. Risken ökar om du lämnar ut inloggningsuppgifter, överföringskoder eller godkänner ändringar.
Jag har klickat på en länk men inte fyllt i något. Vad gör jag?
Stäng sidan och kontrollera om något laddades ned. Meddela IT-supporten om sidan betedde sig märkligt eller om en fil öppnades. Risken är ofta lägre än om du har lämnat uppgifter.
Är en faktura med mitt domännamn alltid äkta?
Nej. Domännamn är ofta offentligt kända och kan användas i en falsk faktura eller ett vilseledande erbjudande. Kontrollera leverantören och exakt vilken tjänst fakturan gäller.
Ska jag svara och fråga avsändaren om mejlet är äkta?
Det är bättre att kontakta den påstådda leverantören via dess officiella webbplats eller ett känt telefonnummer. Ett svar kan bekräfta att din e-postadress är aktiv.
När bör jag kontakta banken eller polisen?
Kontakta banken direkt om du har lämnat betaluppgifter, godkänt en betalning eller misstänker obehöriga transaktioner. Vid bedrägeri eller bedrägeriförsök kan du göra en polisanmälan och spara mejl, skärmbilder och betalningsunderlag.
Stanna upp, kontrollera och ta hjälp
Den bästa tumregeln är enkel: Känns mejlet stressande, hotfullt eller oväntat – pausa. Klicka inte. Kontrollera via en känd kanal.
Det är inget pinsamt med att bli osäker. Bluffmejl är gjorda för att likna vanlig affärskommunikation, och de blir allt mer välskrivna. En extra kontroll tar någon minut. Det är väl investerad tid.
Är du kund hos Profit Media och osäker på ett mejl? Skicka det till oss innan du klickar, så hjälper vi dig att kontrollera det.





