Det som händer i bedrägeriärenden runt Swish-casinospelare 2026 är nästan aldrig att någon har knäckt krypteringen. Det är, i nio fall av tio, social ingenjörskonst — en kombination av falska webbsidor, telefonsamtal från ”support” och förvirrade BankID-signeringar som tillsammans tömmer ett konto. Bara under första halvåret 2025 registrerades 232 322 bedrägerifall i Sverige, en ökning med 1 procent jämfört med året innan. Casinospelaren är inte ett särskilt utsatt segment, men hen är heller inget skyddat segment — och just kombinationen ”snabb signering med BankID i casinokontext” är ett mönster bedragare har lärt sig läsa. Den här texten beskriver vad jag har sett, utan att överdriva och utan att underdriva.
Bedrägerivolymen på svensk marknad
Den första siffran att ha med sig: bedrägerier via betalningstjänster under Finansinspektionens tillsyn omsatte över 1 miljard kronor under första halvåret 2024. Det är inte alla bedrägerier — det är de som specifikt gick genom betalningsinfrastrukturen. Av den volymen är casino-segmentet en mindre del, men en växande del, vilket är just det som har triggat skärpt AML-fokus från både operatörer och tillsynsmyndigheter.

Vad förklarar att casino-bedrägerier ökar samtidigt som branschen i övrigt är hårdare reglerad? Det är en paradox bara på ytan. När operatörerna har skärpt sina kontroller måste bedragarna flytta sig — bort från direktattacken på operatören och in på spelaren själv. Det är billigare och oftare framgångsrikt att lura någons hand till en BankID-signering än att försöka kringgå en operatörs interna riskmodell. Det är på det här sättet trycket från en ände av systemet förflyttar problemet till en annan.
De 232 322 fallen under första halvåret 2025 fördelar sig brett över alla branscher, men där casino dyker upp är det nästan alltid i kombination med två element: en falsk webbsida som imiterar en känd operatör, och ett telefonsamtal som följer upp signaler från sidan. Det är inte en svensk specialitet — modus operandi importeras från europeiska bedrägeriverkstäder och anpassas språkligt till svensk publik. Ofta märks det på språkdetaljer; allt oftare blir det dock svårt att avgöra eftersom AI-genererad svenska når högre kvalitet för varje månad.
Social ingenjörskonst — tre vanligaste metoderna
Den första metoden jag möter oftast är ”supportsamtalet”. Bedragaren ringer upp och påstår sig vara från operatörens support, banken eller polisen — beroende på vilken auktoritet hen tror lättast skapar samarbete hos den specifika spelaren. Påståendet är typiskt att ”en misstänkt transaktion har upptäckts på ditt konto, vi behöver verifiera dig nu”. Spelaren ombeds öppna BankID och signera. Det hen signerar är inte en verifiering — det är ett uttag eller en överföring som bedragaren initierat från en annan enhet i bakgrunden.

Den andra metoden är ”casino-dubbletten”. Bedragaren skapar en webbsida som visuellt är en kopia av en verklig svensk operatör, ofta via en domän som skiljer sig med en bokstav eller ett bindestreck från den riktiga. Spelaren landar där via en sponsrad annons eller en länk i ett sms och loggar in som vanligt. Inloggningsdata fångas, BankID-signeringen används mot den riktiga operatören, och pengar Swishas iväg till en mule-konstruktion innan spelaren förstår vad som hänt.
Den tredje metoden är ”vinstaviseringen”. Spelaren får ett sms eller ett mejl om en vinst i ett lotteri eller på ett casino hen aldrig spelat på, ombeds bekräfta sin identitet för att få ut pengarna, och guidas igenom en kedja av BankID-signeringar som tillsammans skapar en oönskad transaktion. BankID-tekniken i sig har under sina tjugo år inte haft en känd kompromiss av sin kryptografi — det är användaren som blir manipulerad, inte signeringen. Att hålla isär de två är avgörande för att förstå sin egen riskprofil. För en bredare bild av varför BankID i sig är robust, är texten om BankID-säkerhetslagret som motverkar de flesta bedrägerier ett bra komplement.
Falska casinodubbletter och domänspoofing
Spelinspektionen utfärdade under 2024 totalt 18 förbudsförelägganden mot olicensierade operatörer och granskade omkring 100 webbplatser. Av de granskade sajterna är inte alla rena bedrägeriprojekt — många är legitima utländska operatörer som råkat rikta sig mot svensk publik utan licens. Men en delmängd är just det jag kallar ”dubbletter”: sidor designade för att se ut som svenska licensierade operatörer och fånga in deras spelare.

Domänspoofing kommer i fyra varianter som är värda att känna igen. Den första är homoglyf-attacker, där en bokstav byts mot en visuellt lik tecken från ett annat alfabet — ett kyrilliskt ”а” istället för ett latinskt ”a”, exempelvis. Den andra är subdomän-bluff, där den riktiga varumärket placeras i en subdomän under en helt annan rotdomän. Den tredje är typosquatting, där ett bindestreck eller en bokstav saknas eller är extra. Den fjärde är TLD-skifte, där samma namn registreras under en annan toppdomän — punkt-co istället för punkt-se, eller liknande.
Det praktiska sättet att skydda sig är låtsasenkelt: spara den riktiga sajten som bokmärke och gå alltid in via det. Klicka aldrig på en länk i ett mejl eller sms för att logga in. Det är råd som låter banalt men som omedelbart skär av majoriteten av attackvektorerna. För en operatör med 563 licenshavare och 616 licenser registrerade på svensk marknad är det också i operatörens egen interesse att utbilda spelarna om detta — varje bedrägerioffer är en kund som potentiellt slutar spela.
Så skyddar du dig konkret
Riksbanken har i sin analys av betalningsbedrägerier konstaterat att åtgärder med stöd av bankerna inkluderar att blockera bedrägeriverktyg från Swish och BankID
. Det är en mening värd att läsa noga. Den säger att skyddsåtgärderna sitter på bankens och leverantörens sida — du som spelare kan inte bygga din egen kryptografi, men du kan göra det svårt för bedragaren att få dig att signera.

Fem konkreta rutiner som fungerar. Det första: signera aldrig BankID på begäran av ett telefonsamtal du själv inte initierat. Det är den enskilt viktigaste regeln, för den eliminerar hela ”supportsamtals”-vektorn. Det andra: läs vad du signerar. BankID visar transaktionsdetaljer innan du bekräftar — ta de tre sekunderna att läsa beloppet och mottagaren. Det tredje: använd bokmärken för dina vanliga sajter, inte sökresultat eller länkar i meddelanden. Det fjärde: aktivera notiser i din bankapp så att du ser varje transaktion direkt — om något stämmer inte, har du tio till tjugo minuter att agera innan pengarna är borta. Det femte: om något känns fel, lägg på och ring själv tillbaka till numret på operatörens officiella sajt. Bedragaren räknar med att du litar på samtalet i den sekund det pågår.
Om du redan har bekräftat något du inte borde har du fortfarande handlingsutrymme — men det är kort. Kontakta banken direkt, spärra BankID via banken eller via bankid-appen, gör polisanmälan inom samma dygn och hör av dig till operatören om transaktionen rörde ett casinokonto. Tidskritiken är reell: ju snabbare en transaktion stoppas, desto större chans att medlen kan frysas innan de cleared genom mule-kedjan.
FAQ
⚠️ Нет элементов с атрибутами title и desc.
Säkerheten sitter i vanan
Det viktigaste att förstå om Swish-bedrägerier på casino är att de väldigt sällan handlar om teknik. De handlar om en bedragare som har övat på att få någon att signera något under fel premiss. BankID är säkert. Swish är säkert. Det som inte alltid är säkert är den brådska och förvirring en bra social ingenjör kan skapa över ett telefonsamtal. Skyddet är inte mer teknik — skyddet är en handfull vanor som blir reflexer: signera bara det du själv initierat, läs vad du signerar, använd bokmärken, ring tillbaka via verifierat nummer. Den som har dessa vanor är extremt svår att bedra, även av en avancerad attack.

Läs om säkerhet, kryptering och BankID-skydd på vår startsida.
Godkänn dina omedelbara transaktioner tryggt genom kryptering med e-legitimationen BankID.
