Bedragare skickar mejl i 1177:s namn med rabatter på olika tjänster och inbjudningar som läggs till i mottagarens kalender. Varningen ligger på förstasidan av 1177.se, och 1177 slår fast att tjänsten aldrig erbjuder tjänster, rabatter eller inbjudningar på det sätt som mejlen beskriver.
En annan variant uppmanar mottagaren att klicka på en länk för att logga in och läsa ett meddelande på 1177.se. Den är alltid falsk. 1177 skickar inga klickbara inloggningslänkar. Det enda undantaget är patienter med en pågående vårdkontakt, som kan få en länk till ett videomöte eller en enkät.
SSF Stöldskyddsföreningen gick ut med varningen till sina prenumeranter den 5 oktober, enligt Oskarshamns-Nytt, och Nyheter24 rapporterade om varningen den 6 oktober med hänvisning till föreningens tjänst Säkerhetskollen. 1177 drivs av Inera, bolaget som ägs av regioner och kommuner, och enligt Ineras års- och hållbarhetsredovisning för 2024 har 1177.se 16 miljoner besök i månaden. Bedragarna utnyttjar 1177:s namn. Ingen sårbarhet i själva 1177 är inblandad.
Kalenderposten överlever det raderade mejlet
Forskare på Barracuda beskrev metoden den 6 augusti 2026: länkar, QR-koder och falska uppmaningar bäddas in i en .ics-fil, kalenderposten läggs till i mottagarens kalender med liten eller ingen interaktion, och den ligger kvar även när det ursprungliga mejlet har raderats eller satts i karantän. E-postfilter som granskar meddelandetext och vanliga bilagor har historiskt ägnat kalenderinnehåll mindre uppmärksamhet.
Barracuda säljer e-postskydd. Beteendet som företaget beskriver stämmer med 1177:s egen varning. Hamnar samma mejl i en jobbinkorg kan kalenderposten dyka upp i företagets kalender bland vanliga möten.
1177 har inte lämnat några siffror
1177 har inte uppgett hur många meddelanden som är i omlopp, har inte publicerat något exempel och har inte namngett någon avsändardomän. Sidan med varningen är senast uppdaterad den 4 mars 2026 men beskriver kampanjen som pågående, så läsaren kan inte utifrån 1177:s egen information avgöra om det är en ny våg eller en löpande varning. I slutet av juli visade 1177 en varning vid inloggning om sms och mejl med inloggningslänkar, och regional press upprepade varningen den i augusti.
Region Halland har publicerat en egen varning om ett närliggande telefonbedrägeri: den som ringer säger sig komma från en vårdcentral och ber patienten identifiera sig med BankID under samtalet för att boka om en tid. Vården ringer inte upp och ber dig logga in medan samtalet pågår.
Fyra kännetecken på ett äkta meddelande från 1177
1177 listar fyra kännetecken för sina riktiga aviseringar:
- Det står att du har fått ett meddelande i din inkorg på 1177.se.
- Du uppmanas att logga in på webbplatsen för att läsa det.
- Meddelandet innehåller ingen klickbar länk.
- Meddelandet går inte att besvara.
Om ett mejl som påstås komma från 1177 innehåller en länk, ett erbjudande eller en kalenderinbjudan, radera det och ta bort även bort kalenderposten. Öppna sedan en webbläsare, skriv in 1177.se och logga in. Använd aldrig BankID eller annan e-legitimation på uppmaning av en okänd avsändare.
Karantänen rensar inte kalendern
För it-avdelningar är det kalenderposten som kräver åtgärd. Om den ligger kvar när mejlet har raderats eller satts i karantän, som Barracuda beskriver, finns den skadliga kalenderposten fortfarande kvar trots att inkorgen är rensad. IT-avdelningen bör kontrollera om e-postskyddet tar bort kalenderposter tillsammans med meddelanden som sätts i karantän och uppmana personalen att radera både mejlet och kalenderposten.
Referenser
- Så vet du att meddelandet är från 1177
- Skarp varning från 1177: Akta dig för det här just nu
- Varning för falska meddelanden som påstår sig komma från 1177
- JUST NU: 1177 varnar för falska mejl
- Understanding calendar invite phishing: how attackers abuse .ics files
- Var vaksam på bedrägeriförsök i Region Hallands namn
- Ineras års- och hållbarhetsredovisning 2024
This post is also available in:

