Investeringsbedrägerier har vuxit till den ekonomiskt tyngsta brottskategorin i FBI:s IC3-rapportering. Samtidigt visar arbetet med VDB2 att de webbplatser som når myndigheternas varningslistor kan vara små, synliga utsnitt av betydligt större produktionsmiljöer.
Varför jag använder ordet värsta
Rubriken är medvetet skarp. Jag menar inte att investeringsbedrägeri alltid är den vanligaste brottstypen, eller att amerikansk IC3-statistik direkt kan översättas till Sverige. Jag menar att brottet kombinerar flera egenskaper som kan göra det förödande för en privatperson: mycket stora förluster, långvarig manipulation, fortsatta krav på nya insättningar och en risk att samma offer angrips igen genom så kallade recovery scams eller räddningsbolag.
Förlusten är dessutom sällan bara ekonomisk. Många brottsoffer skäms, försöker dölja vad som hänt eller hoppas fortfarande att den påstådda investeringen ska gå att rädda. Den tystnaden är inte offrets skuld. Den är ofta en del av den kontroll som byggts upp under bedrägeriet.
Tre mätinstrument – tre olika delar av verkligheten
IC3, FI/IOSCO och VDB2 mäter inte samma sak. Därför ska deras råa tal inte ställas mot varandra som om de vore direkt jämförbara. Däremot visar de tre observationsnivåerna tillsammans varför den offentliga bilden sannolikt är betydligt mindre än den faktiska.
IC3 visar den rapporterade skadan
FBI:s Internet Crime Complaint Center sammanställer anmälningar och rapporterade förluster. I Internetsweden/Varningskollens sammanställning av årsrapporterna 2015-2025 passerade investeringsbedrägerier BEC/EAC under 2022. För 2025 motsvarar den rapporterade förlusten cirka 84,8 miljarder svenska kronor, jämfört med cirka 29,9 miljarder för BEC/EAC. USD-beloppen har räknats om med årsgenomsnittlig USD/SEK-kurs för respektive rapportår.
Det är en dramatisk skadebild, men fortfarande en rapporterad skadebild. Den omfattar inte de offer som aldrig anmäler, de händelser som klassificeras på annat sätt eller de pågående upplägg som ännu inte har lett till en identifierad förlust.
FI och IOSCO visar den formellt identifierade ytan
Finansinspektionens varningslista innehåller aktörer som erbjuder finansiella tjänster eller produkter utan nödvändiga tillstånd och även varningar från internationella tillsynssamarbeten. IOSCO:s I-SCAN samlar varningar från tillsynsmyndigheter runt om i världen.
Varningarna är viktiga. De gör namn, domäner och kontaktuppgifter sökbara och hjälper konsumenter, banker och andra aktörer att reagera. Men varje offentlig varning är slutpunkten på en process. Någon måste först upptäcka upplägget, rapportera det till rätt instans, få det bedömt och identifierat och därefter måste en varning publiceras.
VDB2 visar delar av produktionsmiljön
Varningsdatabasen 2.0 börjar inte och slutar inte vid det publicerade varningskortet. VDB2 kopplar varningar till domäner, IP-adresser, namnservrar, MX-poster, registrantmönster, webbmallar, bilder, skript, formuleringar och andra fingerprints.
Det gör att en varnad domän kan bli en ingång till en större miljö med kloner, språkversioner, parkerade domäner, testsidor, ersättningsdomäner och tekniska bryggor till andra kluster. VDB2 försöker alltså inte bara räkna det som redan har blivit känt. Databasen försöker synliggöra relationerna runt det kända.
IC3 visar en del av skadan. FI och IOSCO visar en del av myndigheternas kännedom. VDB2 försöker visa delar av produktionskapaciteten bakom.
Rapporteringstratten – mycket försvinner före en varning
För att en händelse ska bli synlig i officiell statistik eller på en varningslista måste flera steg passeras:
- Den utsatta personen måste förstå att det är ett bedrägeri och inte bara en dålig investering.
- Personen måste bryta den fortsatta kontakten och välja att berätta.
- Händelsen måste anmälas till bank, polis, tillsynsmyndighet eller annan relevant aktör.
- Ärendet måste klassificeras så att investeringsbedrägeriet blir synligt i statistiken.
- Domänen, aktören eller betalningsmottagaren måste kunna identifieras.
- Informationen måste nå fram till en offentlig varning eller ett sammanställt statistikunderlag.
Mycket faller bort i varje steg. Brottsoffret kan fortfarande vara övertygat om att pengarna finns kvar på den falska plattformen. Det kan finnas rädsla för familjens reaktion, osäkerhet om vilket land som ansvarar eller en föreställning om att det egna agerandet var så pinsamt att det är bättre att tiga.
Jag har i diskussioner ibland höftat att kanske högst omkring 20 procent av genomförda bedrägerier polisanmäls. Det är inte en verifierad siffra och den ska inte användas som en global faktauppgift. Andelen kan skilja kraftigt mellan länder, brottstyper och offersituationer. Men erfarenheten bakom uppskattningen är viktig: lejonparten av det som sker blir sannolikt aldrig synligt i brottsbekämpningens system.
Tystnaden göder problemet. Färre anmälningar ger en svagare myndighetssignal. En svagare signal ger färre identifierade samband och senare varningar. Under tiden kan samma struktur fortsätta producera nya kampanjer och nya offer.
När två domäner leder till 62 varningar och 3 054 domänrader
Ett av de tydligaste exemplen kommer från två kontrollerade tekniska miljöer som analyserades inom Varningsdatabasen.
| Teknisk miljö | FI-varnade aktörer | Relaterade domänrader |
|---|---|---|
| 185.191.124.115 | 29 | 1 341 |
| 194.5.98.55 | 33 | 1 713 |
| Totalt | 62 | 3 054 |
De 62 myndighetsvarningarna var alltså inte 62 isolerade företeelser. Reversesökning och manuell innehållskontroll öppnade en miljö med 3 054 domänrader och återkommande investerings-, AI-, trading- och kryptonarrativ. Där fanns samma typ av namnbyggen, lokalanpassningar, webbmallar och tekniska fingerprints.
Det betyder inte att samtliga 3 054 domäner är bevisat bedrägliga, aktiva samtidigt eller kontrollerade av exakt samma huvudman. Delad IP-adress eller hosting är aldrig tillräckligt som ensamt bevis. Men när den tekniska relationen sammanfaller med myndighetsvarningar, återkommande mallar, samma narrativ och systematiskt konstruerade domännamn framträder en produktionsmiljö som är betydligt större än den publicerade varningsytan.
Problemet är inte en domän. Problemet är en produktionslinje.
Det är inte ett enskilt extremfall
Samma grundmönster har återkommit från andra ingångar.
Tre anmälningar i Konsumentverkets diarium ledde till den svenskspråkiga sidan Fondholm Emisvik. När domänen följdes till den tekniska miljön gav exporten 1 642 unika domännamn. Domänlistan innehöll återkommande investeringsord, språkvarianter, bindestrecksmallar och tydliga test- och produktionsnamn. Minst tio namn hade träffar mot FI-varnade aktörer.
I Kluster A identifierades omkring 4 600 domäner, 12-13 återkommande namnserverfamiljer, minst sex A-host-IP:n, registrantrotation och minst 127 myndighetsvarningar från åtta tillsynsmyndigheter. Det mest intressanta var inte en enskild IP-adress eller registrant, utan att flera lager roterades samtidigt: registranter, namnservrar, hostar och de domäner som redan träffats av varningar.
Dessa underlag får inte summeras okritiskt. Kluster kan överlappa, domäner kan vara historiska och en del sidor kan vara parkerade eller inaktiva. Men de ger stöd för en viktig arbetshypotes: det vi tidigare beskrivit som separata kluster kan vara grenar i ett betydligt större ekosystem.
En arbetshypotes, inte en färdig totalsiffra
Det kan mycket väl visa sig att den samlade miljön omfattar över 10 000 aktiva eller nyligen aktiva webbplatser. Men den siffran bör inte publiceras som ett verifierat resultat förrän VDB2 har hanterat överlapp, historik, status och dubbleringar. Det viktiga i detta skede är storleksordningen och strukturen, inte att vinna en diskussion med ett spektakulärt men osäkert exakt tal.
Longtail betyder mer än många domäner
Begreppet longtail används ofta för att beskriva många objekt med låg individuell trafik runt ett mindre antal högtrafikobjekt. I investeringsbedrägerierna blir modellen mer omfattande.
En liten grupp kampanjsidor kan driva stora volymer. Hundratals eller tusentals andra sidor kan få få besök, vara reserver, ligga parkerade, användas i ett särskilt språk eller land eller vänta på att ersätta en domän som har upptäckts. Det är den samlade volymen, variationen och utbytbarheten som skapar motståndskraft.
Men webbplatserna är bara ett av fyra parallella longtail-system.
Fyra longtail-strukturer som tillsammans skapar bedrägeriet
1. Teknisk longtail
Detta är den del som VDB2 kan synliggöra tydligast:
- domäner och domänhistorik
- DNS, namnservrar och MX-poster
- hosting, servrar, IP-miljöer och CDN
- registrar- och registrantpooler
- webbmallar, formulär, skript och endpoints
- bilder, logotyper, faviconer och certifikat
- signifikanta och ibland unika fraser
- språkversioner och automatiserad lokalisering
- parkerade sidor, testsidor och ersättningsdomäner
- tekniska och innehållsmässiga bryggor mellan kluster
En domän kan vara kortlivad. Produktionsförmågan bakom behöver inte vara det.
2. Marknad och spridning
Här skapas inflödet av potentiella offer:
- betalda annonser
- sociala medier
- externa affiliates och leadförmedlare
- egna eller falska affiliates som ser oberoende ut
- SEO-artiklar och bloggnätverk
- falska nyhetssidor och recensioner
- vloggare, profiler och manipulerade videor
- forum, grupper och meddelandekanaler
- retargeting och återkommande kampanjer
Det är viktigt att inte automatiskt behandla varje rekommendationssida, videokanal eller jämförelsesajt som en fristående tredje part. En del kan vara externa trafikleverantörer. Andra kan vara närstående eller helt kontrollerade av samma miljö som landningssidorna.
3. Kampanjdrift och bearbetning
När en person har lämnat sina kontaktuppgifter tar ett annat system över:
- språk- och landsinriktning
- formulär, popups och leadinsamling
- CRM och fördelning av leads
- callcenter och kontaktcenter
- påhittade rådgivaridentiteter
- manus, argument och förtroendebyggande
- kontakt via telefon, e-post, WhatsApp och Telegram
- nya investeringsförslag och krav på ytterligare insättningar
- återkontakt och recovery scams
Detta ben konverterar trafik till långvarig påverkan. Offret möter sällan hela organisationen. Offret möter en berättelse, en rådgivare och en påstådd plattform.
4. Finansiell longtail
Den finansiella infrastrukturen bör ses som ett eget distribuerat system, inte som en enkel betalningspil i slutet av ett flödesschema.
För att ta emot, flytta, växla och dölja stora brottsvinster krävs en omfattande och förnybar tillgång till:
- bank-, kort- och fintechkonton
- e-plånböcker och betalningsförmedlare
- kryptoplånböcker, börser och växlare
- penningmålvakter och kontomålvakter
- förbrukningsbara, vilande eller uppköpta bolag
- mellanhänder och mottagare i flera jurisdiktioner
- flera lager av vidareöverföringar
- värdeväxling mellan fiat, krypto, varor och andra tillgångar
Hit hör sannolikt även temporära snabbköpskonton: konton som rekryteras genom falska anställningar eller uppdrag i sociala medier. Personen tror att han eller hon ska arbeta med administration, betalningar eller fakturering, medan det egentliga syftet är att slussa stora belopp genom ett verifierat privatkonto och vidare till ett annat land eller en annan betalningskanal.
Vissa deltagare kan vara fullt medvetna möjliggörare. Andra kan vara manipulerade, ekonomiskt utsatta eller själva bedragna. Det förändrar deras ansvar och roll, men inte systemets behov av ett ständigt inflöde av konton, identiteter och bolag.
Vad som är observerat och vad som är analytisk modell
VDB2 kan direkt dokumentera stora delar av den tekniska longtailen och vissa spår av marknads- och kampanjlagren. Callcenterorganisationen och den finansiella longtailen är svårare att se från öppna webb- och domändata. De ska därför beskrivas som funktionella och analytiska lager, inte som om VDB2 redan hade identifierat varje konto, individ eller bolag bakom dem.
Det gör inte modellen mindre relevant. Tvärtom förklarar den vilken kapacitet som måste finnas för att den synliga webbproduktionen och de rapporterade miljardförlusterna ska kunna upprätthållas.
Isberget förklarar mörkertalet – trädet förklarar återväxten
Jag har tidigare använt trädmodellen för att beskriva varför myndigheternas varningar ofta träffar löven medan bedrägeriträdet fortsätter växa. Den modellen är fortfarande central, men isberget förklarar en annan dimension.
- Isbergets topp är det som offret, banken och myndigheten kan se: annonsen, webbplatsen, samtalet, transaktionen och den publicerade varningen.
- Under vattenytan finns produktionsmiljöerna, affiliates, callcenter, konton, bolag och möjliggörare.
- Trädets löv är de enskilda domänerna och aktörsnamnen.
- Grenarna är de tekniska och operativa klustren.
- Rötterna är de fyra longtail-system som försörjer verksamheten med teknik, trafik, bearbetningskapacitet och betalningsvägar.
Isberget visar hur mycket som döljer sig. Trädet visar varför nya synliga delar snabbt kan växa fram när ett löv har varnats för eller tagits ned.
En nedtagen webbplats kan vara borta. Produktionsförmågan bakom den kan vara helt intakt.
Vad VDB2 förändrar
Varningsdatabasen 2.0 är inte tänkt att bli ännu en längre lista med aktörsnamn. Värdet ligger i att göra relationerna sökbara och begripliga.
En användare ska kunna gå från en varning till exempelvis:
- relaterade domäner och historiska domänlägen
- gemensamma IP-adresser, namnservrar och MX-poster
- återkommande registrar- och registrantmönster
- webbmallar, bilder, fraser och andra fingerprints
- språk- och landssignaler
- kluster och bryggor till andra kluster
- status som aktiv, parkerad, historisk, väntande eller ersatt
Det betyder inte att VDB2 automatiskt kan fastställa vem som ytterst styr en miljö. Databasen måste tydligt skilja mellan observation, indikator, analytisk bedömning och verifierad slutsats.
VDB2 ska kunna säga
- att tekniska och innehållsmässiga samband finns
- att flera myndighetsvarningar återkommer i samma miljö
- att ett mönster är tillräckligt starkt för gemensam granskning
- att en domän kan vara en del av en större produktionsstruktur
VDB2 ska inte utan ytterligare stöd säga
- att delad hosting automatiskt betyder gemensam ägare
- att varje relaterad domän är bevisat bedräglig
- att alla domäner är aktiva samtidigt
- att synliga registrantuppgifter alltid är äkta
- att en viss fysisk person är huvudman enbart på grund av ett tekniskt spår
Varningar behövs – men de behöver bli mer operativa
Detta är inte kritik mot att FI, IOSCO eller andra myndigheter publicerar enskilda varningar. Varningarna är nödvändiga. Problemet uppstår när varningen behandlas som en fullständig beskrivning av omfattningen.
För att komma närmare strukturen behöver flera aktörer läsa samma indikatorer tillsammans:
- Tillsynsmyndigheter behöver kunna berika varningar med tekniska relationer och dela dem över gränser.
- Polis och åklagare behöver kunna se kluster och gemensamma resurser mellan ärenden som annars ligger i olika geografier eller brottsanmälningar.
- Banker och betalningsaktörer behöver förena digitala indikatorer med konton, mottagare och transaktionsmönster.
- Registrarer, hostingbolag och nätoperatörer behöver granska bulkregistrering, kundkonton, betalningsmedel, login-IP:n och återkommande missbruksmönster.
- Journalister och forskare behöver undvika att använda antalet publicerade varningar som om det vore ett mått på den faktiska brottsligheten.
Det verkliga mörkertalet finns på två nivåer
Det första mörkertalet består av brottsoffer som aldrig anmäler. De kan skämmas, sakna tillit, inte förstå att de utsatts eller fortfarande vara under påverkan av den falska rådgivaren.
Det andra består av den stora mängd domäner, kampanjer, bolag, konton och tekniska resurser som aldrig kopplas samman. En del är aktiva, andra vilande eller historiska. Många blir aldrig individuellt anmälda eftersom de ersätts innan de hinner orsaka en offentlig varning.
VDB2 kan inte lösa det första mörkertalet. Men genom att minska det andra kan databasen göra det första mer begripligt.
Slutsats
Det farligaste misstaget är att blanda ihop det rapporterade med det faktiska och den publicerade varningen med hela strukturen.
IC3 visar redan en brottstyp med enorm rapporterad ekonomisk skada. FI och IOSCO visar en viktig men begränsad del av de aktörer som har nått myndigheternas kännedom. VDB2 visar att en liten mängd kända domäner kan öppna betydligt större tekniska miljöer med samma mallar, narrativ, lokaliseringar och fingerprints.
När två kontrollerade domäner och hostmiljöer leder från 62 FI-varningar till 3 054 domänrader, när tre konsumentanmälningar leder till 1 642 domäner och när ett enskilt kluster omfattar omkring 4 600 domäner och varningar från åtta myndigheter, är det svårt att fortsätta se varje webbplats som en fristående händelse.
Den synliga webbplatsen är en förbrukningsbar fasad. Tillgången är systemet bakom.
Det är den förskjutningen Varningsdatabasen 2.0 ska bidra till: från att varna för enstaka löv till att göra grenarna, bryggorna och delar av rötterna synliga.
Metod och avgränsning
Analysen bygger på IC3:s årsrapporter 2015-2025, FI:s och IOSCO:s varningssystem samt Varningskollen/Varningsdatabasens OSINT-baserade arbete med DNS, WHOIS/RDAP, passiv DNS, reverse IP, hostingdata, namnservrar, webbmallar, språk, bilder och manuellt granskade webbsidor.
Domänantal är inte automatiskt lika med aktiva bedrägerisidor. Historiska, parkerade och inaktiva domäner kan ingå. Delad IP-adress, namnserver eller mall är en indikator och inte ensam bevisning för gemensamt ägande eller brottslig kontroll. Kluster kan överlappa och ska inte summeras utan deduplicering.
Källor och relaterad läsning
- FBI Internet Crime Complaint Center: Annual Reports 2015-2025
- Finansinspektionen: FI:s varningslista och information om IOSCO I-SCAN
- IOSCO: I-SCAN – internationella varningar
- Varningskollen: När 2 domäner leder till 62 varningar, som visar sig vara över 3 000 domäner
- Varningskollen: Tre anmälningar hos Konsumentverket leder till ett kluster med 1 642 investeringsdomäner
- Varningskollen: Kluster A – det största misstänkta investeringsbedrägeriklustret vi hittills kartlagt
- Varningskollen: Myndigheterna varnar för löven men bedrägeriträdet fortsätter växa
Texten är skriven av Peter Forsman. AI har använts som språk- och strukturstöd. Analys, urval och publicistiskt ansvar ligger hos författaren och ansvarig utgivare.
Peter Forsman
Jag driver Internetsweden ideellt för att öka kunskapen om bedrägerier, internetrelaterad brottslighet och de kriminella ekosystem som ligger bakom.
Här publicerar jag analyser, undersökningar och fördjupningar om bland annat:
bedrägerier och ekonomisk brottslighet
domäner, webbplatser och digital infrastruktur
företagsinformation och öppna källor (OSINT)
brottstrender och brottsprevention
Målet är inte att peka ut människor eller företag, utan att hjälpa läsare att förstå risker, upptäcka varningssignaler och fatta bättre beslut.
Peter ForsmanMottagare av Stora Kreditpriset 2018
Läs mer om Internetsweden:
https://www.internetsweden.se/las-mer-om-internet-sweden/
