← Tilbage til blog
phishing

Hvad er phishing? Sådan genkender du svindel-mails (2026)

Phishing er svindel via mail, SMS eller telefon. Lær de syv kendetegn, se danske eksempler med MitID og PostNord, og få en tjekliste til virksomheden.

Michal Sørensen·26. marts 2026·7 min
inX

Hvad er phishing?#

Phishing er digital svindel, hvor en angriber udgiver sig for at være en troværdig afsender for at få dig til at udlevere oplysninger, betale eller klikke på et ondsindet link. Det sker via mail, SMS (smishing) eller telefon (vishing), og i Danmark bruger svindlerne ofte navne som MitID, PostNord og Skattestyrelsen.

Klokken er 08.47. Du åbner din mail og ser en besked fra PostNord: "Din pakke er på vej, men vi mangler en gebyrbetaling på 19 kr." Der er et link. Du har faktisk en pakke på vej. Du klikker.

Siden ligner PostNord nøjagtigt. Du indtaster dit kortnummer. Derefter skifter den til en "tak for din betaling"-side. Men pakken ankommer aldrig, og dit kreditkort bliver i stedet brugt til to flybilletter til Madrid.

Det er phishing. Ifølge Verizons Data Breach Investigations Report 2026 indgår den menneskelige faktor, fx fejlklik og social engineering som phishing, i 62% af de analyserede databrud.

Du behøver ikke være en stor virksomhed for at være et mål. Mindre virksomheder har ofte færre sikkerhedsforanstaltninger, og massephishing rammer bredt.

Hvilke typer phishing findes der?#

De tre hovedtyper er phishing via e-mail, via SMS (smishing) og via telefon (vishing). Derudover findes målrettet spear phishing, som vi gennemgår i vores guide til spear phishing.

Phishing via e-mail

Den mest udbredte form. Du modtager en e-mail, der ligner noget fra en troværdig afsender: din bank, en leverandør, en offentlig myndighed. Mailen indeholder typisk et link til en falsk hjemmeside eller en vedhæftet fil med malware.

Danske eksempler, der cirkulerer konstant:

  • Falske MitID-mails: "Din MitID er ved at udløbe. Bekræft din identitet her." Log aldrig ind med MitID via et link i en mail eller SMS.
  • PostNord-beskeder: "Din pakke venter. Betal 29 kr. i told." Linker til en falsk betalingsside, der høster dine kortoplysninger.
  • Nets/Betalingsservice: "Der er et problem med din betaling. Log ind for at bekræfte." Fører til en kopi af Nets' hjemmeside.
  • Skattestyrelsen: "Du har penge til gode. Indsend dine kontooplysninger." Penge fra Skattestyrelsen udbetales til din NemKonto, så der er aldrig grund til at indsende kontooplysninger via en mail.

SMS-phishing (smishing)

Samme princip som e-mail, men via SMS. Det virker ofte endnu bedre, fordi folk er mindre på vagt på telefonen. Beskeder fra "PostNord", "din bank" eller "MitID" med korte links er hverdagskost i Danmark.

Beskederne er korte og presserende og indeholder næsten altid et link.

Telefonsvindel (vishing)

Her ringer angriberen dig op og udgiver sig for at være fra din bank, politiet eller Microsoft Support. De taler ofte dansk (nogle gange med accent) og bruger social engineering til at presse dig til at handle hurtigt.

Et typisk scenarie: "Hej, det er Thomas fra Nordea. Vi har registreret mistænkelig aktivitet på din konto. Jeg skal bruge dit CPR-nummer, og så skal du godkende i MitID-appen for at sikre din konto." Godkend aldrig noget i MitID, fordi en anden har bedt dig om det i telefonen, heller ikke hvis vedkommende siger, at det er banken.

Sådan genkender du en phishing-mail: syv kendetegn#

De vigtigste kendetegn er en afsender, der ikke passer, kunstigt hastværk og links, der fører et andet sted hen, end de lover. Her er alle syv:

1. Afsenderen passer ikke

Tjek altid den fulde e-mailadresse, ikke bare det viste navn. "PostNord" kan se rigtigt ud, men e-mailadressen er måske pakke@postnord-levering.xyz. Det rigtige domæne er postnord.dk.

2. Hastværk og trusler

"Din konto bliver lukket inden 24 timer." "Betal nu, ellers tilkommer der rykkergebyr." Phishing-mails skaber næsten altid et kunstigt tidspres. Legitime virksomheder giver dig tid til at reagere.

3. Links der ikke matcher

Hold musen over et link (uden at klikke) og se, hvor det faktisk fører hen. Hvis teksten siger "www.mitid.dk", men linket peger på "www.mitid-verify.com", er det phishing.

4. Generisk tiltale

"Kære kunde" eller "Kære bruger" i stedet for dit navn. Dog er spear phishing (målrettede angreb) begyndt at bruge dit rigtige navn, så det er ikke et sikkert tegn.

5. Dårligt sprog

Stavefejl, mærkelige formuleringer og dårlig grammatik. Kvaliteten er steget markant med AI-værktøjer, så fejlfrit dansk er ikke længere et tegn på, at en mail er ægte. Men mange phishing-mails har stadig sproglige fejl, der afslører dem.

6. Uventede vedhæftede filer

Fik du en faktura, du ikke forventede? En "kontrakt" fra en ukendt afsender? Åbn aldrig vedhæftede filer, du ikke har bedt om, uanset filtype.

7. For godt til at være sandt

"Du har vundet en iPhone!" "Skattefar skylder dig 4.500 kr." Hvis det lyder for godt til at være sandt, er det som regel løgn.

Skift adgangskode og kontakt IT med det samme. Det sker for selv de mest opmærksomme. Hvis du har klikket på et phishing-link eller indtastet oplysninger:

  1. Skift adgangskode med det samme på den berørte konto og alle andre konti, hvor du bruger den samme.
  2. Slå MFA til, hvis det ikke allerede er slået til.
  3. Kontakt din IT-afdeling (eller IT-ansvarlige) med det samme.
  4. Kontakt din bank, hvis du har indtastet betalingsoplysninger.
  5. Anmeld til politiet via politi.dk. Er persondata kompromitteret, skal virksomheden vurdere, om bruddet skal anmeldes til Datatilsynet inden for 72 timer.
  6. Dokumentér, hvad der skete: gem mailen, tag skærmbilleder, og notér tidspunktet.
  7. Kør en fuld malware-scanning på din computer.

Og giv ikke dig selv eller din kollega skylden. Phishing er lavet til at narre folk, og angriberne er dygtige til det. En kultur, hvor man tør sige "jeg har klikket", får brud opdaget hurtigere.

Tjekliste: sådan beskytter virksomheden sig mod phishing#

Brug listen til at se, hvor I står:

  • Alle medarbejdere har fået phishing-træning inden for de sidste 12 måneder
  • MFA er aktiveret på alle forretningskritiske systemer
  • I har en klar procedure for rapportering af mistænkelige mails
  • E-mail-autentificering (SPF, DKIM og DMARC) er sat korrekt op på jeres domæne
  • Medarbejderne ved, at de aldrig skal udlevere adgangskoder eller MitID-oplysninger via mail eller telefon
  • I kører simulerede phishing-tests mindst to gange om året
  • Der er klare retningslinjer for verifikation af betalingsanmodninger
  • Nye medarbejdere får phishing-træning som del af onboarding

Hvor udbredt er phishing? Tal fra Verizon DBIR 2026#

Phishing er stadig en af de hyppigste veje ind i en virksomhed. Verizons Data Breach Investigations Report 2026 viser:

  • Den menneskelige faktor indgik i 62% af databruddene (60% året før)
  • Phishing var den første adgangsvej i 16% af bruddene
  • Udnyttelse af kendte sårbarheder har for første gang overhalet stjålne loginoplysninger som den hyppigste adgangsvej

Vil du vide, hvordan danske virksomheder bliver ramt af ransomware, som ofte starter med phishing, så se vores ransomware-tracker.

Hvordan træner man medarbejdere i at spotte phishing?#

Træningen skal gentages jævnligt og holde medarbejderne engageret, for effekten forsvinder hurtigt. Et studie med 409 ansatte fandt, at effekten af phishing-træning stadig kunne måles efter fire måneder, men ikke efter seks, så genopfrisk mindst hvert halve år (Reinheimer m.fl., 2020). Et stort forsøg med 19.500 ansatte ved UC San Diego Health viste samtidig, at hverken et årligt awareness-kursus (ca. 1,7% lavere fejlrate) eller en træningsside lige efter et klik (ca. 2%) gjorde stor forskel, blandt andet fordi de fleste brugte under 30 sekunder på træningssiden (Ho m.fl., 2025). Spamfiltre fanger meget, men ikke alt, så medarbejderne er stadig en vigtig del af forsvaret.

ShieldUps awareness-træning består af korte moduler på 5-12 minutter med danske eksempler og en phishing-simulator. Vil du teste dig selv først, så tag vores gratis phishing-test med 10 danske mails.

Ofte stillede spørgsmål om phishing#

Hvordan adskiller phishing sig fra spam?

Spam er uønsket reklame, irriterende, men typisk ufarlig. Phishing er bevidst svindel, der forsøger at stjæle dine oplysninger eller inficere din computer.

Kan phishing-mails komme fra en person, jeg kender?

Ja. Hvis en kollegas e-mailkonto er blevet kompromitteret, kan angriberne sende phishing-mails fra deres rigtige adresse. Derfor skal du altid se på indholdet, ikke kun afsenderen. Hvis en kollega pludselig beder om noget usædvanligt, så ring og bekræft.

Er phishing ulovligt i Danmark?

Ja. Phishing kan straffes efter straffelovens bestemmelser om bedrageri (§ 279) og databedrageri (§ 279 a). Strafferammen er bøde eller fængsel i op til 1 år og 6 måneder (§ 285) og op til 8 år ved særligt grove forhold (§ 286, stk. 2). Anmeld phishing-forsøg, der har ført til tab, til politiet.

Hvad er forskellen på phishing og spear phishing?

Almindelig phishing sendes til tusindvis af modtagere med samme besked. Spear phishing er målrettet mod en specifik person eller virksomhed og er tilpasset med information om dig: dit navn, din stilling, din virksomhed. Spear phishing er langt sværere at gennemskue.

Prøv ShieldUps Escape Room gratis og uden login for at øve dig i praksis.


Kilder#

Forskning og brancherapporter, der understøtter artiklen.

Effektiviteten af phishing-træning: peer-reviewed forskning

  • Ho et al. (2025). "Understanding the Efficacy of Phishing Training in Practice", IEEE S&P 2025 (UC San Diego + University of Chicago). Randomiseret forsøg over otte måneder med over 19.500 ansatte i en amerikansk sundhedsorganisation: et årligt awareness-kursus sænkede fejlraten med ca. 1,7%, og indlejret træning lige efter et klik med ca. 2%. De fleste brugte under 30 sekunder på træningssiden. Link
  • Scoping review (2023). "Exploring the evidence for email phishing training: A scoping review", Computers & Security, Elsevier. Gennemgang af den eksisterende forskning i træning mod phishing-mails. Link
  • Reinheimer m.fl. (2020). "An investigation of phishing awareness and education over time: When and how to best remind users", SOUPS 2020. Studie med 409 ansatte: effekten af træning var målbar efter fire måneder, men ikke efter seks. Link

Skadens omfang: brancherapporter

  • Verizon (2026). 2026 Data Breach Investigations Report: den menneskelige faktor i 62% af bruddene, phishing som første adgangsvej i 16%. Link
Skrevet af
Michal Sørensen
Grundlægger af ShieldUp. Bygger sikkerhedstræning, der føles som et spil, for danske virksomheder der vil have folk til at huske det de lærer.
LinkedIn →
Kan dine medarbejdere spotte et phishing-forsøg?

Prøv vores interaktive phishing-demo, ingen tilmelding nødvendig.

Prøv demoen gratis →
Læs også