mandag den 7. september 2026UAFHÆNGIG DANSK MEDIE
Winterberg Media
Teknologi

Adgangsnøgler er ikke uovervindelige: 39 nye angrebsmetoder

Forskere har kortlagt 39 angreb mod adgangsnøgler. Kryptografien er ikke brudt — men kontoen kan stadig overtages. Her er hvad det betyder for dig.

7. september 2026·7 min læsning·af Winterberg Media

Sikkerhedsforskerne hos SpecterOps har offentliggjort forskningsarbejdet "Pass the Passkey", som kortlægger 39 forskellige metoder til at kompromittere konti beskyttet af adgangsnøgler — det, der på engelsk hedder passkeys. Det er den grundigste gennemgang af emnet til dato, og den kommer på et tidspunkt, hvor adgangsnøgler bliver rullet ud til danske brugere i banker, hos Google, Apple og Microsoft, og i stadig flere tjenester.

Lad os tage det vigtigste først, fordi det er blevet misforstået allerede: adgangsnøgler er ikke brudt, knækket eller hacket. Forskerne skriver det selv så tydeligt, at det er svært at misforstå: "The cryptography inside FIDO2 can remain completely intact while the account protected by the passkey is still compromised." Kryptografien inde i FIDO2 kan altså være fuldstændig intakt, samtidig med at kontoen bag adgangsnøglen bliver overtaget.

Det er hele pointen. Angrebene går ikke efter matematikken. De går efter alt det, der står rundt om den.

Hvad forskerne faktisk viser

Den enkle model, de fleste har fået præsenteret, lyder sådan her: der findes en privat nøgle, den ligger sikkert på din telefon eller i din computers sikkerhedschip, den forlader aldrig enheden, og derfor kan den ikke stjæles.

Den model holder. SpecterOps' egen konklusion om deres demonstration er, at "the private key never left its protected location. The cryptography was not cracked. Yet the authentication process was successfully manipulated." Den private nøgle blev aldrig flyttet, kryptografien blev ikke knækket — og alligevel lykkedes det at manipulere selve godkendelsesforløbet.

Forskellen er afgørende. En adgangskode er en hemmelighed, du afleverer. En adgangsnøgle er et bevis, din enhed udfører. Kan en angriber ikke stjæle beviset, kan han i stedet forsøge at stå ved siden af, når det bliver udført — eller sørge for, at der bliver oprettet et bevis mere, som han selv råder over. Det er dér, de 39 metoder befinder sig.

Det er værd at holde fast i, at flere af metoderne forudsætter, at angriberen allerede kan køre kode på din maskine. Har nogen malware på din pc, er du i forvejen i alvorlige problemer — det gælder også, hvis du bruger almindelige kodeord. Forskningen viser altså ikke, at adgangsnøgler er nemme at bryde. Den viser, at de ikke redder dig fra en allerede kompromitteret enhed.

De fire familier af angreb

SpecterOps grupperer metoderne i fire områder, og det giver et brugbart overblik over, hvor svaghederne reelt ligger.

1. Selve godkendelsesforløbet. Her finder man teknikker som assertion mining, assertion replay, browser hooking, challenge injection og manipulation af "user verification" og "user presence" — altså de trin, der skal bekræfte, at der sidder et rigtigt menneske og godkender. Fælles for dem er, at de arbejder inde i browseren eller styresystemet, mens du er ved at logge ind.

2. Manipulation af det, du får at se. Denne familie handler om at snyde brugeren snarere end maskinen: oversvømmelse med adgangsnøgle-prompts, indtil man klikker ja i vanvare, forfalskede metadata så en app udgiver sig for at være en anden, falske FIDO-vinduer lagt oven på de rigtige, og phishing via fjernskrivebord.

3. Synkronisering og deling. Adgangsnøgler synkroniseres i dag mellem enheder gennem iCloud, Google-kontoen eller en adgangskodemanager. Det gør dem brugbare — og skaber et nyt mål. Angrebene omfatter kompromittering af den synkroniserede boks, overtagelse af selve skykontoen, stjålne telefoner, mobil-malware, rootede enheder, tyveri af eksporterede data fra en adgangskodemanager, ondsindede browserudvidelser og angreb mod CTAP over Bluetooth.

4. Oprettelse og gendannelse. Det er efter vores vurdering den mest oversete kategori. Her ligger "shadow passkeys" — hvor angriberen får tilføjet sin egen adgangsnøgle til din konto — samt telefonsvindel rettet mod oprettelse, tilmelding af angriberens egen telefon, overtagelse via supportafdelingen, SIM-baseret gendannelse og omvendt vishing.

Netop den sidste familie rammer et velkendt punkt: en tjeneste er sjældent stærkere end sin gendannelsesprocedure. Kan en angriber ringe til supporten og få nulstillet din adgang, er det underordnet, hvor god kryptografien er.

Hvorfor det her lyder nyt i Danmark

Dansk dækning af adgangsnøgler har hidtil været overvejende positiv, og med god grund — teknologien fjerner phishing af kodeord som angrebsvej, og det er et stort fremskridt. Men billedet har været tegnet med bred pensel: adgangsnøgler er sikre, punktum.

Denne forskning tilføjer forbeholdene. Ikke som en modsigelse, men som en præcisering: adgangsnøgler flytter risikoen i stedet for at fjerne den. Risikoen flytter fra "nogen gætter eller phisher dit kodeord" til "nogen kompromitterer din enhed, din skykonto eller din gendannelsesvej".

Det er samme type nuance, vi beskrev, da det viste sig, at to-faktor ikke er nok, mens angreb steg 155 gange på et halvår. Også dér var beskeden ikke "drop to-faktor", men "forstå præcis hvad den beskytter mod".

Og der er en direkte forbindelse til noget, vi tidligere har dækket. Det er de samme forskere fra SpecterOps, der demonstrerede teknikken, hvor angribere overtager dine åbne logins i Chrome. Det er ikke tilfældigt: når en session først er godkendt — uanset om det skete med kodeord, to-faktor eller adgangsnøgle — er den lige attraktiv for en angriber.

Skal du så droppe adgangsnøgler? Nej

Det korte svar er nej, og det er vigtigt at sige rent ud.

En adgangsnøgle kan ikke phishes på den klassiske måde, fordi den er bundet til domænet. Den kan ikke genbruges på tværs af tjenester. Den kan ikke lækkes i et databrud, fordi tjenesten aldrig har haft den. Sammenlignet med et kodeord — også et langt, unikt kodeord i en manager — er det stadig et markant løft.

Det, forskningen ændrer, er hvilke ting du bør bruge din opmærksomhed på:

  • Sikr den konto, dine nøgler synkroniseres gennem. Din Apple-, Google- eller Microsoft-konto er nu nøglen til alle nøglerne. Den skal have den stærkeste beskyttelse, du kan give den.
  • Fjern svagere alternativer, hvor du kan. Har en tjeneste stadig kodeord plus SMS-kode som reserve, er din sikkerhed lig med den reserve — ikke lig med adgangsnøglen.
  • Tag uventede godkendelsesprompts alvorligt. Bliver du bedt om at godkende noget, du ikke selv har sat i gang, skal du klikke nej og undersøge hvorfor. Prompt-oversvømmelse er en dokumenteret metode.
  • Gennemgå med jævne mellemrum, hvilke adgangsnøgler der er registreret på dine vigtigste konti, og fjern dem, du ikke genkender.
  • Overvej en fysisk sikkerhedsnøgle uden skysynkronisering til dine allervigtigste konti. Det koster bekvemmelighed, men lukker hele synkroniseringsfamilien af angreb.

SpecterOps anbefaler desuden på organisationsniveau at begrænse, hvilke typer autentifikatorer der overhovedet accepteres, at kræve bevis fra en allerede godkendt autentifikator ved oprettelse af nye adgangsnøgler, og at spærre for svagere reservemetoder. Det er råd til IT-afdelinger, men princippet er det samme derhjemme.

For Windows-brugere er der en praktisk sammenhæng med den udvikling, vi beskrev, da Microsoft Edge begyndte at kræve Windows Hello for adgangskoder: jo mere browseren og styresystemet vokser sammen om godkendelse, jo mere afgørende bliver det, at selve maskinen er ren.

Konklusion

"Adgangsnøgler er brudt" er en overskrift, der ville være både forkert og skadelig. Kryptografien står. FIDO2 er ikke knækket. Adgangsnøgler er fortsat et af de mest effektive skridt, en almindelig bruger kan tage.

Men "adgangsnøgler er uovervindelige" er heller ikke sandt, og det er blevet sagt for tit. De 39 metoder viser en teknologi, hvis kerne er solid, og hvis omgivelser — styresystemet, browseren, adgangskodemanageren, skysynkroniseringen, oprettelsen og supportafdelingen — er lige så angribelige som altid.

Det er værd at holde øje med, hvordan udbyderne reagerer. Den mest interessante prøve bliver ikke, om de styrker kryptografien — den er ikke problemet. Det bliver, om de strammer op på gendannelsesprocedurerne, der i praksis er den nemmeste vej ind.

Kilde: BleepingComputer, 4. september 2026, med udgangspunkt i forskning fra SpecterOps. Standarderne bag adgangsnøgler vedligeholdes af FIDO Alliance.

adgangsnøglerpasskeysFIDO2WebAuthnSpecterOpskontosikkerhedcybersikkerhed

Flere fra Teknologi