Vedlegg og makro-svindel – slik avslører du farlige filer på e-post

Svindlere sender fremdeles falske fakturaer, CV-er og «skatte­refusjoner» som Word- eller ZIP-filer. Ett klikk kan aktivere en skjult makro og gi angriperen full kontroll. Slik gjenkjenner, stopper og rapporterer du filsvindel i 2025.

Person som holder en mobil og ser på et mistenkelig e-postvedlegg

Hvorfor er makro-svindel fortsatt en trussel?

  • Makroer = innebygget skript. I Word, Excel og PowerPoint kan makroer automatisere oppgaver – men de kan også hente ned skade­vare eller stjele passord.
  • Microsoft blokkerte nett-makroer i 2023, men angripere fant omveier:
  1. Pakker dokumentet i en ZIP- eller 7z-fil.
  2. Passord­beskytter arkivet («Passord: 1234») for å omgå skanning.
  3. Lokker deg til å trykke Enable Content manuelt.
  • E-postfiltre stanser mye – men ikke alt. Krypterte arkiv og nye filtyper slipper av og til gjennom.

De vanligste fil-fellene i 2025

FiltypeTypisk lokketekstHvis du åpner…
DOCM (Word + makro)Faktura_45098.docmBer deg aktivere innhold → laster trojaner
XLSM (Excel + makro)Lønnsliste_Q2.xlsmSkript stjeler BankID-koder
PDF med lenkeSkatteoppgjør.pdfKlikk åpner phishing-side
ZIP/7z-arkivCV_FredrikKvia.zip (passord 1234)Inneholder EXE- eller ISO-fil som dropper skade­vare
LNK-filTrack&Trace_117.lnkSnarvei som henter nytt script fra GitHub

STOPP – TENK – SJEKK før du åpner vedlegg

STOPP: Ikke åpne filer du ikke forventer.
TENK: Kjenner du avsenderen – og pleier hen å sende slike filer?
SJEKK:

  • Filendelse: .doc vs. .docm?
  • Arkiv: Må du skrive passord for å pakke ut?
  • Innholdet: Ber dokumentet deg aktivere makroer?

Sju sikre sjekker

  1. Se etter doble filendelser (Faktura.pdf.exe).
  2. Vis filtype i utforsker – stol aldri bare på ikonet.
  3. Skann med VirusTotal før du åpner.
  4. Åpne i lesemodus (Word/Excel Read-only).
  5. Forhåndsvis i OneDrive/Google Drive – makroer kjører ikke der.
  6. Hold Office & PDF-leser oppdatert – lukk kjente sårbarheter.
  7. Rapporter mistenkelige e-poster via PlussMobil-appen.

Slik hjelper PlussMobil deg

  • DNS‑filter i mobilnettet - PlussTrygg - varsler når du besøker domener som er rapportert som svindelbutikker eller er utrygge på andre måter.
  • Digitalt skjold mot spoofing hindrer at svindlere ringer deg for å «bekrefte» betalingen.
  • Push‑varsler i PlussMobil‑appen når nye svindelkjeder oppdages.
  • Samarbeid med Politiet: Vi deler funn, blant annet om «Hei mamma/pappa»‑svindel, for rask blokkering av mistenkelige adferd.

Har du allerede åpnet et farlig vedlegg?

  1. Koble fra nettverket (Wi-Fi + mobildata).
  2. Endre BankID- og e-postpassord fra en ren enhet.
  3. Kjør full antivirus-skann.
  4. Kontakt banken hvis du oppga kort- eller kode­informasjon.
  5. Meld fra til PlussMobil – vi kan isolere SIM-kortet og aktivere ekstra sperrer.

Les også

Kilder

  • Svindel.no – «Vedlegg og makro-svindel»
  • Hoxhunt sikkerhetskurs 2025, modul «Malicious attachments»
  • Microsoft Security Blog (2024): Macro-based malware: why it persists
  • Nasjonal sikkerhets­myndighet (NSM), Grunnprinsipper for IKT-sikkerhet (2025)