Banken som inte finns: minst 35 relaterade finanssajter identifierade

Analys och operativ varning – Varningsdatabasen 2.0

Banken som inte finns: minst 35 relaterade finanssajter identifierade

I arbetet med Varningsdatabasen 2.0 har Internetsweden snabbt identifierat minst 35 webbplatser som uppträder som banker eller finansiella aktörer och som kan relateras till varandra genom samma eller mycket närbesläktade webbmallar, narrativ, språkversioner och tekniska indikatorer. Tio av de 35 domänerna återfinns redan i IOSCO:s I-SCAN genom varningar från svenska Finansinspektionen.

35 webbplatser snabbt identifierade i den aktuella kartläggningen
10 direkta domänträffar i I-SCAN, samtliga genom varningar från Finansinspektionen
25 saknar direkt träff i den I-SCAN-export som kontrollerades 9 augusti 2026
Viktigt: 35 är inte ett totalantal. Det är vad som snabbt kunnat identifieras genom relationsanalys av den delmängd som granskats inom Varningsdatabasen 2.0. Kartläggningen är inte uttömmande och ska inte tolkas som att samtliga relaterade webbplatser är identifierade.

Det centrala fyndet är att webbplatserna relaterar till varandra

Syftet med den här varningen är inte att slå fast exakt vem som driver varje domän eller att hävda att samtliga 35 kontrolleras av en och samma gärningsperson. Det centrala är att webbplatserna uppvisar återkommande relationer på flera oberoende nivåer.

I materialet återkommer samma eller mycket närbesläktade bank- och finansmallar, samma produktnarrativ, liknande strukturer för lån, konton, kort och försäkringar samt ett stort antal språkversioner. Många av webbplatserna har svenska språkversioner och samtliga som granskats i denna delmängd har varit flerspråkiga.

Flera domäner återkommer dessutom hos samma större hostingmiljöer, framför allt Hostinger och LWS. Vissa delar av kärnklustret har betydligt starkare tekniska samband, bland annat samma registrant-handle, samma nameservermiljö och närliggande registreringsdatum. Delad hosting är i sig inget bevis på gemensam operatör, men i kombination med klonat innehåll, visuella samband och registreringsdata förstärks bilden av ett sammanhängande ekosystem.

Exempel på direkt innehållsrelation: en Copyscape-jämförelse mellan MiloByFinans och Eltabnk visade 637 matchande ord och 94 procents överensstämmelse på den jämförda sidan.

Tio av 35 är redan varnade av Finansinspektionen

Kartläggningen har jämförts mot en I-SCAN-export från 9 augusti 2026. Tio av de 35 identifierade domänerna ger en direkt domänträff. Samtliga tio varningar kommer från svenska Finansinspektionen.

Domän Varningskälla
openiai-nvest.comFinansinspektionen / I-SCAN
guisefadagroupe.comFinansinspektionen / I-SCAN
sgfisgroup.comFinansinspektionen / I-SCAN
backupay.comFinansinspektionen / I-SCAN
ismopay.comFinansinspektionen / I-SCAN
eltabnk.comFinansinspektionen / I-SCAN
milobyfinans.comFinansinspektionen / I-SCAN
radifin.comFinansinspektionen / I-SCAN
deutschkasse.comFinansinspektionen / I-SCAN
debinx.comFinansinspektionen / I-SCAN

Att en domän inte återfinns i en myndighets varningslista betyder inte att den är legitim. Varningslistor är i praktiken reaktiva och visar vilka aktörer som har identifierats, bedömts och publicerats av en myndighet vid en viss tidpunkt.

Kapade legitimitetsmarkörer

Ytterligare en återkommande omständighet är de adress- och identitetsuppgifter som visas högst upp på flera webbplatser. I materialet förekommer adresser som tillhör legitima banker eller hotell, vilket ger den falska finansaktören en verklig fysisk plats som en konsument kan hitta i en enkel kart- eller sökmotorkontroll.

Guise Fada Groupe har exempelvis angett Landsvägen 40 i Sundbyberg, adressen till Swedbanks huvudkontor. MiloByFinans har samtidigt angett beteckningen CVR: 556158-76344, en sifferföljd som ligger mycket nära Svea Bank AB:s svenska organisationsnummer 556158-7634.

Sådana uppgifter fungerar som kapade legitimitetsmarkörer. De behöver inte hålla för en kvalificerad regulatorisk kontroll. Det kan räcka att de får en konsument att känna igen en verklig adress, en bankmiljö eller en till synes verifierbar företagsuppgift och därför sänka sin vaksamhet.

Infografik som visar vilka uppgifter en konsument kan lämna till en falsk bank och vilka bedrägeririsker det kan medföra.
En låneansökan till en falsk bank kan ge bedragaren betydligt mer än en möjlighet att kräva en avgift. Den kan ge tillgång till en detaljerad identitets- och ekonomiprofil.

Den stora risken börjar redan vid ansökan

En vanlig varning för en oregistrerad finansaktör fokuserar naturligt på att aktören saknar tillstånd. För konsumenten kan riskbilden vara betydligt bredare. En falsk bank har en naturlig förevändning att begära uppgifter som en konsument normalt bara lämnar till en legitim och reglerad finansiell aktör.

Den som söker lån kan därför frivilligt lämna ifrån sig namn, personnummer eller födelsedata, adress, telefonnummer, e-post, arbetsgivare, inkomst, skulder, lånebehov, bankrelation, kontonummer, IBAN, kontoutdrag, lönespecifikationer och kopior av identitetshandlingar. I vissa flöden kan även autentiseringsuppgifter eller andra verifieringsdata efterfrågas.

1. Identitetsmissbruk Uppgifter och dokument kan potentiellt användas för att utge sig för att vara konsumenten, öppna konton, söka krediter eller genomföra andra bedrägerier.
2. Riktad phishing och vishing Bedragaren vet vem personen är, hur denne kan kontaktas, vilken ekonomisk situation personen befinner sig i och att personen aktivt söker finansiering.
3. Advance-fee-bedrägeri Ett påstått beviljat lån kan följas av krav på försäkring, skatt, administrationsavgift, AML-avgift, deposition eller överföringskostnad innan pengarna påstås kunna frigöras.
4. Falska kundportaler och fiktiva saldon En bankliknande kundportal kan visa ett lån, ett konto eller pengar som inte existerar och användas för att motivera nya betalningar eller verifieringar.
5. Sekundärbedrägerier Konsumenten kan kontaktas på nytt under ett annat varumärke eller av en påstådd samarbetspartner som redan känner till detaljerna i den första ansökan.
6. Recovery scams Efter en förlust kan konsumenten senare erbjudas hjälp att återfå pengar, ofta mot ytterligare avgifter.
7. Ekonomisk profilering Kombinationen av inkomst, skulder, arbetsgivare, bankrelation och lånebehov skapar en mycket användbar profil för fortsatt social engineering.
8. Långvarig exponering En domän kan stängas ned på några timmar. Uppgifterna som lämnats kan däremot finnas kvar, kopieras, överlåtas eller återanvändas långt senare.
9. Kredit och skulder i offrets namn Tillräckligt omfattande identitets- och ekonomidata kan potentiellt användas i andra kredit- eller köpprocesser.
10. Förlust av fler uppgifter genom kompletteringar När kontakten väl etablerats kan konsumenten uppmanas att komplettera ansökan med ytterligare dokument, selfie, kontoutdrag eller andra verifieringsuppgifter.
11. Missbruk av bank- och betalningsuppgifter Bankrelation, IBAN, kortuppgifter eller kontohistorik kan ge underlag för nya bedrägeriförsök och trovärdigare kontakter i bankens namn.
12. Personlig och ekonomisk skada Konsekvensen kan bli direkta förluster, kreditproblem, omfattande återställningsarbete och en lång period av osäkerhet kring hur uppgifterna används.

Operativ varning: de 35 identifierade domänerna

Nedanstående lista är den delmängd som snabbt identifierats i den aktuella kartläggningen. Domänerna återges som text och är avsiktligt inte klickbara.

  • openiai-nvest.com
  • interflix.com
  • guisefadagroupe.com
  • sgfisgroup.com
  • activae.com
  • backupay.com
  • ismopay.com
  • securinaeum.com
  • neovigroup.com
  • oriaxgroup.com
  • gsib-partner.com
  • eltabnk.com
  • ormev.org
  • iratix.com
  • milobyfinans.com
  • royalfinanxen.com
  • radifin.com
  • financelireal.ltd
  • grapfinanzgroup.com
  • mulkio.com
  • payfeo.com
  • kreditpunt.com
  • paypirian.com
  • kazanic.com
  • meneggio.com
  • duwayl-group.com
  • groe-group.com
  • deutschkasse.com
  • levoday.com
  • diviposit.com
  • navinty.com
  • debinx.com
  • creditvestia.com
  • payrinc.com
  • capitalonebank.fr
Listan är inte fullständig. Nya domäner kan tillkomma, äldre kloner kan försvinna och ytterligare relaterade webbplatser kan redan finnas utan att ha identifierats i denna genomgång. Att en domän saknas från listan ska därför inte tolkas som en säkerhetsbedömning.

Varför relationsanalysen spelar roll

En traditionell myndighetsvarning svarar i huvudsak på frågan om en viss namngiven aktör har identifierats och varnats för. Arbetet med Varningsdatabasen 2.0 försöker även fånga relationer mellan aktörer: återanvända mallar, visuella likheter, domän- och registreringsmönster, teknisk infrastruktur, adresser och andra gemensamma kännetecken.

Just den här delmängden visar varför det perspektivet är viktigt. När tio redan FI-varnade domäner betraktas tillsammans med ytterligare 25 relaterade webbplatser framträder en riskbild som inte syns om varje varning endast läses som ett isolerat kort.

Om du överväger att ansöka om lån eller öppna konto

  • Kontrollera företaget i Finansinspektionens företagsregister och varningslista innan du lämnar några uppgifter.
  • Kontrollera juridiskt företagsnamn, organisationsnummer och adress oberoende av uppgifterna på webbplatsen.
  • Utgå inte från att en riktig adress i Google Maps betyder att företaget finns på adressen.
  • Var särskilt försiktig om en aktör kräver avgifter innan ett lån eller en utbetalning kan frigöras.
  • Lämna inte kopior av ID-handlingar, kontoutdrag eller autentiseringsuppgifter innan du har verifierat motparten.
  • Om du redan har lämnat känsliga uppgifter, utgå från att risken kan bestå även om webbplatsen senare stängs ned.

En myndighetsvarning berättar inte hela historien

Att en falsk bank saknar tillstånd är bara en del av problemet. Den större konsumentrisken kan vara vad som händer med de personliga, ekonomiska och autentiserande uppgifter som lämnas under en till synes normal bank- eller låneansökan.

Metod och avgränsning: Kartläggningen är en delmängd från arbetet med Varningsdatabasen 2.0. Relationer har identifierats genom bland annat manuella jämförelser, Copyscape, Google Lens, domän- och DNS-data samt jämförelse mot IOSCO I-SCAN. I-SCAN-kontrollen avser export daterad 9 augusti 2026. Förekomst av gemensam hosting eller annan enskild teknisk indikator är inte i sig tillräcklig för att attribuera två webbplatser till samma operatör.

Related Articles