Blog
Phishing·27 mars 2026·9 min læsetid

SMS'en om 'pakke, der venter på levering': anatomien bag et svindelnummer, der stadig virker.

Hvorfor bliver tusindvis af mennesker ved med at falde for dette gamle trick hver måned? Vi dissekerer operationen, fra afsenderserverne til de stjålne bankoplysninger.

ME
Mohamed ESSID
Stifter, Trasimène

Infrastrukturen bag svindlen

Disse SMS'er kommer ikke fra en teenager i en garage med en engangstelefon. Bag en professionel SMS-phishingkampagne ligger der en industriel infrastruktur.

Masseafsenderserverne er som regel hostet uden for Den Europæiske Union: Ukraine, Moldova, visse sydøstasiatiske lande, hvilket besværliggør det retlige samarbejde. Afsendernumrene er engangsnumre, der udskiftes hver time for at undgå sortlister. De svigagtige websider hostes på domæner, der er registreret 24 til 48 timer før kampagnen, ofte via skruppelløse registratorer.

De samlede omkostninger for en nøglefærdig kampagne: server, numre, domæne, klonet side, anslås til mellem 150 € og 300 €. Med en klikrate på 2 % på 100.000 afsendte SMS'er og en konverteringsrate på 10 % (indtastede bankoplysninger) er afkastet enormt.

Phishing-siden

Den falske side efterligner DHL, La Poste, Colissimo eller Chronopost med foruroligende nøjagtighed: de rigtige logoer, de rigtige brandfarver, nogle gange endda en leveringsstatuslinje og et tilfældigt genereret, men overbevisende formateret sporingsnummer.

Der bedes om 1,99 € i 'toldgebyrer' eller 'gebyr for ny levering'. Beløbet er bevidst lavt: det udløser ikke den psykologiske alarm, der følger med en større transaktion.

Målet er ikke de 2 €. Det er dit 16-cifrede kortnummer, udløbsdato og CVV-koden på bagsiden. Med disse tre oplysninger kan der gennemføres betalinger hos stort set enhver online betalingstjeneste.

Hvad der sker bagefter

Inden for få timer efter indtastningen bliver dit kort 'testet': mikrotransaktioner på 0,01 til 0,50 € på platforme, der accepterer betalinger uden stærk autentificering (visse abonnementstjenester, drikkepenge, donationer).

Når kortet er valideret som aktivt, følger større køb. Den foretrukne teknik: køb af gavekort til Steam, Amazon eller Google Play, som kan omdannes til kontanter på sekundære markeder i løbet af få minutter og ikke efterlader noget direkte spor i banksystemet.

At få pengene tilbage via en chargeback tager i gennemsnit 3 til 6 måneder. Din bank vil næsten med sikkerhed refundere beløbet: men kun hvis du bestrider transaktionerne inden for tidsfristen (maksimalt 13 måneder for betalinger i Frankrig).

Sådan holder du op med at gå i fælden

Fire enkle regler, der eliminerer 95 % af risikoen:

  • Klik aldrig på et link i en leverings-SMS: gå direkte til fragtfirmaets officielle website (laposte.fr, dhl.fr) og indtast manuelt det sporingsnummer, du har modtaget fra sælgeren.
  • Tjek URL'en, før du indtaster noget: 'laposte-colis-paiement.com' eller 'colissimo-fr.net' er ikke La Poste. Den legitime URL er altid laposte.fr.
  • Rigtige fragtfirmaer beder aldrig om et bankkort via SMS i forbindelse med en levering: det er et sikkert tegn på svindel.
  • Anmeld SMS'en til 33700 (Frankrigs nationale anti-smishing-platform drevet af GSMA): det hjælper med at få lukket svindelnumre hurtigere.
Trasimène analyserer URL'er i realtid. Hvis du trykker på eller åbner et svigagtigt link, blokeres adgangen, før siden indlæses.

Disse svindelnumre overlever, fordi de udnytter en fuldstændig plausibel kontekst, vi bestiller alle pakker og har ofte flere undervejs på én gang. Systematisk agtpågivenhed over for hvert eneste link, du modtager via SMS, uden undtagelse, er det eneste reelle forsvar. Et link i en leverings-SMS: klik aldrig direkte.

Kilder
  1. Cybermalveillance.gouv.fr (French national cybersecurity assistance platform, GIP ACYMA), "L'hameçonnage à la livraison de colis" (Package-delivery phishing scam)
  2. 33700 — French national platform against SMS spam and smishing (operated by the French telecom operators)
  3. Code monétaire et financier, Article L133-24 (Légifrance) — 13-month deadline to report/contest an unauthorized payment operation
Trasimène: mobilsikkerhed

Aktivér phishing-beskyttelse

Download Trasimène →
Relaterede artikler
Tilbage til bloggen