De flesta av oss tänker på ett kontoövertagande som att någon gissar sig till eller stjäl ett lösenord. Men ett mönster som dykt upp i flera nyliga incidenter fungerar annorlunda: angriparen rör aldrig ditt lösenord över huvud taget. Istället får de dig att lämna över något som fungerar som en reservnyckel till ett konto du redan är inloggad på — en länkad enhet, en auktoriseringstoken, en session — och går rakt förbi de lås du normalt förlitar dig på.
Två exempel gör mekanismen konkret. Säkerhetsforskare beskrev nyligen en WhatsApp-bluff som sprids från redan kapade konton, där ett meddelande ber dig "rösta" på en vän i en tävling. Det leder dig genom en sida som efterliknar WhatsApps inställning för "länkad enhet", eller ber dig skriva in en kod i din egen meny för länkade enheter. Om du fullföljer det flödet läggs angriparens telefon till som en andra, fullt auktoriserad enhet på ditt konto — med full läs- och sändbehörighet — utan att de någonsin behövt ange ett lösenord. Eftersom lösenordet aldrig rördes får du inget mejl om lösenordsåterställning och ingen varning om misslyckad inloggning. Den skumma sessionen ligger bara tyst kvar i din enhetslista som ännu en post.
Separat har Microsoft varnat för en kampanj som utnyttjar captive portals på hotell- och konferens-wifi — den där "godkänn villkoren"-sidan du ser när du ansluter. Angripare i nätverksvägen omdirigerar offren till falska inloggningssidor eller falska "enhetskod"-prompter som, när de är genomförda, lämnar ifrån sig auktoriseringstoken istället för lösenord. Effekten blir densamma: en session som ser legitim ut för tjänsten, eftersom den tekniskt sett är det — den tillhör bara någon annan nu.
Varför dina vanliga försvar missar detta
En lösenordshanterare skyddar lösenordet. Tvåfaktorsautentisering skyddar ögonblicket då du loggar in. Ingen av dem bevakar vad som händer efter att en session eller enhet auktoriserats, och det är exakt den lucka dessa attacker är byggda för att utnyttja. Det enda pålitliga sättet att upptäcka den här typen av intrång är att regelbundet, för hand, kontrollera vilka enheter och appar som för närvarande har stående åtkomst till dina konton — inte att vänta på en varning som dessa attacker specifikt är utformade för att inte utlösa.
Sessionsgranskningen på 15 minuter
Gör detta för de konton som betyder mest (e-post, WhatsApp/Telegram, bank och allt som är kopplat till din identitet eller dina pengar), och ställ in en återkommande påminnelse om att upprepa det. Om menynamnen ändras med tiden, leta efter formuleringar som "enheter", "sessioner" eller "anslutna appar":
- WhatsApp: Inställningar → Länkade enheter. Allt du inte känner igen ska du trycka på och logga ut omedelbart.
- Google: myaccount.google.com/security → "Your devices" och, separat, "Third-party apps & services" (ibland märkt "Sign in with Google"). Återkalla åtkomsten för allt du inte aktivt använder.
- Microsoft-konto: account.microsoft.com/devices för enhetslistan; account.microsoft.com/activity för inloggningshistorik.
- Apple-ID: Inställningar → [ditt namn] på en iPhone/iPad, eller Systeminställningar på en Mac, visar varje enhet som är inloggad på ditt Apple-ID.
- Facebook/Instagram (Meta): Inställningar → Kontocenter → Lösenord och säkerhet → Var du är inloggad.
- Bank- och finansappar: de flesta har en skärm för "hantera enheter" eller "aktiva sessioner" under säkerhetsinställningarna, även om formuleringen varierar mellan olika institutioner — kolla din nu så att du vet var den finns innan du behöver den.
Medan du ändå är inne i de här menyerna, kasta också en blick på eventuella listor över "anslutna appar" eller OAuth-behörigheter — gamla appar och webbläsartillägg som du godkände för flera år sedan och glömt bort är precis den typ av stående åtkomst som den här typen av attack försöker skapa på nytt.
Om du hittar något du inte känner igen
Ta bort eller logga ut den okända enheten eller appen först — vänta inte. Byt sedan lösenord ändå, som en extra säkerhetsåtgärd, även om angriparen kanske inte behövde det, och slå på tvåfaktorsautentisering igen om den stängts av (vissa kapningar stänger av den för att göra det lättare att ta sig in igen). Kontrollera om angriparen kan ha satt upp något för att behålla åtkomsten, till exempel nya vidarebefordringsregler i e-posten, nya återställningstelefonnummer eller -mejladresser, eller nya enheter tillagda någon annanstans — en kapad session används ofta för att etablera ett andra fotfäste innan det första upptäcks. Om det kapade kontot är ett som kontakter litar på (som WhatsApp), varna slutligen folk om att meddelanden från dig den senaste tiden — särskilt sådant som ber om pengar, röster eller koder — kanske inte kommit från dig.
En resespecifik fälla värd att uppmärksamma
Om du ansluter till wifi på hotell, flygplats eller konferens och captive portal-sidan ber dig "logga in" på Microsoft, Google eller ett liknande konto, eller visar dig en enhetskod att skriva in, bör du som standard vara misstänksam — legitimt hotellwifi behöver nästan aldrig att du autentiserar ett personligt molnkonto för att komma ut på nätet. Stäng webbläsaren, anslut istället via mobilens surfzon eller en VPN, och om du måste använda hotellets wifi, undvik att logga in på något känsligt alls medan du är på det.
En sak till, om du skriver eller publicerar kod
Samma logik — "det är inte ditt lösenord, det är din session/token" — gäller för utvecklaruppgifter. En nyligen inträffad supply chain-incident med ett förgiftat npm-paket bevakade specifikt efter rotation av autentiseringsuppgifter och kunde utlösas av just det — vilket innebar att den instinktiva första åtgärden (rotera dina token) i det fallet var fel första steg. Om du någonsin misstänker att en build- eller CI-uppgift har exponerats, kontrollera vad det komprometterade paketet faktiskt gjorde innan du roterar något, istället för att anta att enbart rotation stänger dörren.
Sätt upp det i kalendern
Inget av det här är en engångsåtgärd — det är en vana, precis som att kolla sitt kontoutdrag är en vana. Välj ett återkommande datum (den första i månaden fungerar bra) och gå igenom enhets-/sessionslistorna ovan. Det är en femton minuter lång kontroll som fångar precis den typen av tyst, lösenordsfri kapning som resten av din säkerhetsuppsättning är byggd för att missa.