Bedragarna börjar med att validera ditt konto – en skicklig phishing-attack. Så här luras du – och så skyddar du dig.
För någon vecka sedan mottog jag oväntat ett falskt mejl från livsmedelskedjan Coop, där jag är medlem. Jag hade tydligen begärt att återskapa mitt lösenord, men eftersom det inte stämde så blev jag fundersam. Utan att klicka på något i mejlet sökte jag upp Coops webbplats, loggade in och bytte själv mitt lösenord. Sedan tänkte jag inte mer på det.
En vecka senare – phishingförsöket
Idag mottog jag ett mejl som såg ut att komma från Coop. Ämnesraden var: ”Dina poäng har blivit pengar!”. Det skulle ju kunna gälla någon nyhet i deras poängsystem, men något kändes fel. Och det var det också: det var ett hyfsat genomtänkt phishing-försök, dolt bakom två betrodda system – Atlassian och Coop.
Den här attacken är intressant därför att bedragarna först validerar ditt konto – innan de ens har skickat något mejl.
Så här gick det till.
Så här lurar bedragarna dig – steg för steg
Steg ett: De kontrollerar om ditt konto existerar
Bedragarna utnyttjar Coops lösenordsåterställning för att ta reda på om din e-postadress är aktiv. Om systemet skickar en återställningslänk, vet de att du är ett mål värt att attackera. Vad händer om jag fyller i en adress som inte har ett konto? Då skriver Coop ut det på sidan: ”Det finns inget användarkonto på coop.se med den här e-postadressen.”
Coop avslöjar oavsiktligt om ett konto existerar – och bedragarna jublar. 🙌
Steg två: De skapar en falsk, men trovärdig miljö
Bedragarna sätter upp en falsk instans på Atlassian Jira Service Management, till exempel:
coop-sverije.atlassian.net(notera stavfelet).
Bedragarna skickar sedan mejlen via Atlassians och Amazons infrastruktur – och mejlet ser därför ut att komma från en legitim källa.
Steg tre: Mejlet med den falska länken
Mejlet innehåller:
- Avsändare:
Coop Medlem <medlem@coop-sverije.atlassian.net> - Länk: Till en falsk inloggningssida på DigitalOcean Spaces.
- Misstänkt detalj: Tyska hälsningsfraser som ”Guten Tag” – antingen ett misstag eller ett sätt att filtrera ut ouppmärksamma mottagare.

Så skyddar du dig – och din organisation
För dig som användare
- Klicka aldrig på länkar i oväntade mejl – för muspekaren över länkar för att se var de leder.
- Kontrollera avsändarens domän – Officiella Coop-mejl kommer alltid från
@coop.seeller@coopmedlem.se. - Använd en lösenordshanterare – den kan ofta varna dig för falska sidor.
- Aktivera MFA (flerfaktorsautentisering) på alla viktiga konton.
För företag (IT-avdelningar och inte minst Coop och Atlassian)
- Sluta avslöja om konton existerar – använd generiska meddelanden som: ”Om det finns ett konto kopplat till denna e-postadress, har vi skickat en återställningslänk.”
- Blockera domäner som imiterar kända varumärken (t.ex. ”coop-sverige”).
- Övervaka och stäng ner phishing-sidor på DigitalOcean Spaces.
Vi måste vara vaksamma mot bedragare
Det här visar ett klart exempel på hur bedragare utnyttjar våra egna system mot oss. Genom att förstå metoderna och vidta rätt åtgärder kan du skydda dig själv – och hjälpa andra att göra detsamma.
Och vi som jobbar med teknisk utveckling och förvaltning av de här systemen: vi måste alltid vara på tårna och fortsätta jobba mot bedragarna. Inte hjälpa dem på traven.
Hur lyder texten i mejlet?
Jag klistrar in själva texten i mejlet här, om det skulle vara någon som söker efter fraser från utskicket:
Ditt medlemsbonus är laddat och klart!
Guten Tag,
Kort och gott: din nya medlemsbonus finns nu tillgänglig på ditt konto. Du kan dra av den direkt vid nästa köp.
Klicka nedan för att komma åt ditt bonussaldo:
Använd din bonus nu
Tack för att du gör dina vardagsinköp hos oss.
Med vänliga hälsningar,
Coop Medlem