De fleste af os tænker på en kontoovertagelse som noget, hvor nogen gætter eller stjæler en adgangskode. Men et mønster, der dukker op i flere aktuelle sager, fungerer anderledes: angriberen rører aldrig ved din adgangskode. I stedet får de dig til at udlevere noget, der fungerer som en ekstranøgle til en konto, du allerede er logget ind på — en tilknyttet enhed, en godkendelsestoken, en session — og går lige forbi de låse, du normalt ville stole på.

To eksempler gør mekanismen konkret. Sikkerhedsforskere har for nylig beskrevet et WhatsApp-svindelnummer, der spredes fra konti, der allerede er blevet kapret, hvor en besked beder dig om at "stemme" på en ven i en konkurrence. Den sender dig gennem en side, der efterligner WhatsApps opsætning af "tilknyttet enhed", eller beder dig om at indtaste en kode i din egen menu for tilknyttede enheder. Gennemførelse af dette forløb tilføjer angriberens telefon som en anden, fuldt godkendt enhed på din konto — med fuld adgang til at læse og sende — uden at de nogensinde indtaster en adgangskode. Fordi adgangskoden aldrig blev rørt, får du hverken en e-mail om nulstilling af adgangskode eller en advarsel om mislykket login. Den uautoriserede session ligger bare stille på din liste over enheder som endnu en post.

Separat har Microsoft advaret om en kampagne, der misbruger fangenetportaler på hotel- og konference-wifi — den side, hvor du skal "acceptere vilkårene", som du ser, når du opretter forbindelse. Angribere i netværksstien omdirigerer ofre til falske login-sider eller falske "enhedskode"-prompter, som, når de er gennemført, udleverer godkendelsestokens i stedet for adgangskoder. Effekten er den samme: en session, der ser legitim ud for tjenesten, fordi den teknisk set er det — den tilhører bare nogen andre nu.

Hvorfor dine sædvanlige forsvar overser dette

En adgangskodeadministrator beskytter adgangskoden. To-faktor-godkendelse beskytter det øjeblik, du logger ind. Ingen af dem holder øje med, hvad der sker, efter en session eller enhed bliver godkendt, hvilket netop er det hul, disse angreb er bygget til at udnytte. Den eneste pålidelige måde at fange denne type kompromittering på er jævnligt manuelt at tjekke, hvilke enheder og apps der i øjeblikket har fast adgang til dine konti — ikke at vente på en advarsel, som disse angreb specifikt er designet til ikke at udløse.

Det 15-minutters lange sessionstjek

Gør dette for de konti, der betyder mest (e-mail, WhatsApp/Telegram, netbank og alt, der er knyttet til din identitet eller dine penge), og indstil en gentagende påmindelse om at gøre det igen. Hvor menunavne ændrer sig over tid, skal du kigge efter ord som "enheder", "sessioner" eller "tilsluttede apps":

  • WhatsApp: Indstillinger → Tilknyttede enheder. Alt, du ikke genkender, skal du trykke på og logge ud af med det samme.
  • Google: myaccount.google.com/security → "Dine enheder" og separat "Tredjepartsapps & -tjenester" (nogle gange betegnet "Log ind med Google"). Tilbagekald adgang for alt, du ikke aktivt bruger.
  • Microsoft-konto: account.microsoft.com/devices for enhedslisten; account.microsoft.com/activity for loginhistorik.
  • Apple-ID: Indstillinger → [dit navn] på en iPhone/iPad, eller Systemindstillinger på en Mac, viser hver eneste enhed, der er logget ind på dit Apple-ID.
  • Facebook/Instagram (Meta): Indstillinger → Konto-center → Adgangskode og sikkerhed → Hvor du er logget ind.
  • Bank- og finansapps: de fleste har en skærm til "administrer enheder" eller "aktive sessioner" under sikkerhedsindstillinger, selvom ordlyden varierer fra institution til institution — tjek din nu, så du ved, hvor den er, inden du får brug for den.

Mens du er i disse menuer, så kig også på en eventuel liste over "tilsluttede apps" eller OAuth-tilladelser — gamle apps og browserudvidelser, du godkendte for år tilbage og glemte alt om, er præcis den slags faste adgang, denne type angreb forsøger at skabe på ny.

Hvis du finder noget, du ikke genkender

Fjern eller log den ukendte enhed eller app ud først — vent ikke. Skift derefter din adgangskode alligevel som en ekstra sikkerhedsforanstaltning, selvom angriberen måske ikke havde brug for den, og genaktivér to-faktor-godkendelse, hvis den er blevet slået fra (nogle kapringer slår den fra for at gøre det lettere at komme ind igen). Tjek for alt, angriberen kan have sat op for at bevare adgangen, såsom nye videresendelsesregler i e-mail, nye gendannelsestelefonnumre eller -e-mails, eller nye enheder tilføjet andre steder — en kapret session bliver ofte brugt til at plante et andet fodfæste, før det første bliver opdaget. Endelig, hvis den kompromitterede konto er en, som kontakter stoler på (som WhatsApp), så giv folk et praj om, at beskeder fra dig i den seneste tid — især alt, der beder om penge, stemmer eller koder — måske ikke var fra dig.

En rejsespecifik fælde, det er værd at gøre opmærksom på

Hvis du opretter forbindelse til hotel-, lufthavns- eller konference-wifi, og fangenetportalens side beder dig om at "logge ind" på en Microsoft-, Google- eller lignende konto, eller viser dig en enhedskode, du skal indtaste, så vær som udgangspunkt mistænksom — legitim hotel-wifi har næsten aldrig brug for, at du godkender en personlig skykonto for at komme på nettet. Luk browseren, opret forbindelse via din telefons mobile hotspot eller en VPN i stedet, og hvis du er nødt til at bruge hotellets wifi, så undlad helt at logge ind på noget følsomt på den.

Endnu en detalje, hvis du skriver eller udgiver kode

Den samme logik om, at "det er ikke din adgangskode, det er din session/token", gælder også for udviklerlegitimationsoplysninger. En nylig hændelse i forsyningskæden med en forgiftet npm-pakke holdt specifikt øje med rotation af legitimationsoplysninger og kunne udløses af den — hvilket betyder, at det instinktive første træk (rotér dine tokens) i det tilfælde var det forkerte første træk. Hvis du nogensinde har mistanke om, at en build- eller CI-legitimationsoplysning er blevet eksponeret, så tjek, hvad den kompromitterede pakke rent faktisk gjorde, inden du roterer noget som helst, i stedet for at antage, at rotation alene lukker døren.

Sæt det i kalenderen

Intet af dette er en engangsløsning — det er en vane, på samme måde som det at tjekke din bankopgørelse er en vane. Vælg en tilbagevendende dato (den første i måneden fungerer godt) og gennemgå listerne over enheder/sessioner ovenfor. Det er et femtenminutters tjek, der fanger præcis den slags stille, adgangskodefri overtagelse, som resten af din sikkerhedsopsætning er bygget til at overse.