Android: Nu kan du flytte dine adgangsnøgler til en ny app
Android kan nu flytte adgangskoder og adgangsnøgler direkte mellem apps. Google, 1Password, Bitwarden og Dashlane er med fra start.
13. september 2026·6 min læsning
Angribere sendte phishing fra Trezors egen nyhedsbrevskonto til 347.000 adresser. Mailen bad om din seed phrase. Sådan ser du, om du er i fare.
Foto: Jievani Weerasinghe / Unsplash
Den 9. september 2026 modtog omkring 347.000 abonnenter på Trezors nyhedsbrev en mail med emnet "Critical Security Alert: STM32 Entropy Vulnerability". Den så ægte ud, fordi den var sendt fra Trezors egen nyhedsbrevskonto — med help@trezor.io som afsender. Den advarede om en påstået hardwarefejl i wallettens chip, der skulle kunne blotlægge din seed phrase — og den bad dig hente et program, der derefter bad om netop din seed phrase.
Det er en af de mere veludførte phishing-kampagner mod kryptoejere i år, og den lykkedes delvist: cirka 2.500 mennesker nåede at klikke på linket, før Trezor fik lukket phishing-domænet ned på DNS-niveau, omkring 20 minutter efter opdagelsen.
Lad os få det på plads først, for de to sager bliver blandet sammen, og det er vigtigt, at de ikke gør det.
I august beskrev vi, hvordan Trezor fik lækket navne og hjemmeadresser på næsten 14.000 kryptoejere. Det skete hos ShipMonk, Trezors fragtpartner, via en sårbarhed i analyseplatformen Metabase, og det, der slap ud, var leveringsoplysninger — navne, telefonnumre, adresser.
Denne sag er en anden hændelse. Den skete hos Brevo, den e-mailmarketingplatform Trezor bruger til sit nyhedsbrev. Det, der blev misbrugt, var ikke adresser, men selve udsendelseskanalen. Andre ofre, et andet tidspunkt, en anden metode, et andet formål. At samme virksomheds navn står på begge er ikke tilfældigt — Trezor er et oplagt mål — men det gør dem ikke til samme historie.
Praktisk betyder det, at du kan være berørt af den ene, den anden, begge eller ingen af dem. Var du kunde med en leverance mellem maj og august, kan dine adresseoplysninger være i ShipMonk-lækket. Er du tilmeldt nyhedsbrevet, kan du have modtaget phishingmailen i september. De to lister overlapper kun tilfældigt.
Metoden er teknisk interessant, fordi den ikke involverede at knække et kodeord.
Angriberen oprettede sin egen konto hos Brevo og slog single sign-on til på den. Derefter inviterede han legitime Brevo-kunder ind i sin egen SSO-opsætning. Da de var koblet på, kunne han logge ind som dem gennem sin egen identitetsudbyder — for systemet så det ud, som om de selv loggede ind.
Det skulle have været harmløst, fordi adgangen burde have været afgrænset til den ene organisation. Men autorisationsgrænsen holdt ikke. Brevo har i sin egen redegørelse beskrevet, at angriberen i stedet fik adgang til alle de organisationer, de inviterede brugere kunne nå — og det inkluderede Trezors nyhedsbrevskonto. Ifølge Brevos opgørelse nåede indbruddet i alt 138 kundekonti.
Det er her, det bliver alvorligt for modtageren. Fordi mailen blev sendt gennem Brevos systemer under Trezors egen konto, bestod den alle de e-mailkontroller, der normalt afslører en forfalsket afsender. SPF, DKIM og DMARC var i orden. Der var ingen mærkelig afsenderadresse, ingen advarsel i Gmail, intet der så galt ud. De sædvanlige råd — tjek afsenderen, se efter stavefejl i domænet — ville ikke have hjulpet nogen her.
Trezor var ikke det eneste mål. Også BitBox og CoinTracking fik sendt phishing gennem deres nyhedsbreve i samme kampagne. Det peger på, at angriberen systematisk gik efter kryptorelaterede kunder blandt de 138 konti.
Indholdet var lige så gennemtænkt som leveringen. Mailen påstod, at der var fundet en sårbarhed i STM32-mikrocontrolleren, som bruges i Trezors cold storage-wallets, og at fejlen kunne gøre det muligt at brute-force brugerens seed phrase.
Det er en historie, der rammer præcis den rigtige nerve. STM32 er en reel chipfamilie, der reelt bruges i hardware-wallets. Sikkerhedsforskning i chips i wallets er reel. Og fortællingen "din hardware har en fejl, du skal handle nu" udløser præcis den panik, der får folk til at springe over deres normale forsigtighed.
Løsningen, mailen tilbød, var at hente et program. Programmet bad om din wallet backup — altså din seed phrase. Og dermed er vi ved den regel, der er hele sagens kerne:
Ingen legitim wallet-udbyder vil nogensinde bede om din seed phrase. Ikke i en mail. Ikke i en app. Ikke over telefonen. Ikke ved en "sikkerhedsopdatering". Aldrig.
Din seed phrase er ikke en adgangskode, du kan skifte. Den er pengene. Den, der har den, har kontrol over walletten, og der findes ingen bank, ingen support og ingen fortrydelsesret bagefter. Enhver besked, der beder om den — uanset hvor ægte afsenderen ser ud — er svindel. Uden undtagelser. Det er den ene regel, der overlever alle fremtidige varianter af det her angreb.
Har du indtastet din seed phrase eller wallet backup i det program, linket førte til, skal du betragte den wallet som kompromitteret — også selvom der endnu ikke er forsvundet penge. Opret en ny wallet med en ny seed phrase, og flyt alle midler derover med det samme. Genbrug ikke den gamle seed under nogen omstændigheder.
Har du klikket på linket men ikke indtastet noget, er du efter alt at dømme ikke ramt økonomisk. Kør en scanning af din maskine, slet det hentede program, hvis du nåede at downloade det, og skift kodeord på de konti, du bruger på samme computer.
Har du bare modtaget mailen, skal du ikke gøre noget andet end at slette den — men vær opmærksom på, at din e-mailadresse nu vides at tilhøre en kryptoejer. Forvent flere målrettede forsøg.
Og generelt: verificér altid gennem en kanal, du selv har valgt. Kom der en advarsel om din wallet, så lad mailen ligge, åbn selv trezor.io ved at taste adressen, og se om advarslen står der. Der findes ingen situation, hvor du er nødt til at bruge linket i mailen.
Brevo-sagen er endnu et eksempel på, at det svageste led i kryptosikkerhed sjældent er walletten. Trezors hardware var ikke kompromitteret. Trezors systemer var ikke kompromitteret. En leverandør af nyhedsbreve var — og det var nok til at give en angriber Trezors afsenderadresse i 347.000 indbakker.
Mønsteret går igen: vi har set 40 Firefox-udvidelser tømme kryptopunge, og vi har set ClickFix-angreb hente kryptonøgler ud af macOS' Keychain. Angrebet kommer aldrig gennem hardwaren. Det kommer gennem browseren, gennem indbakken, gennem den tredjepart du ikke vidste eksisterede.
Det, der er værd at følge, er, om Brevo og lignende platforme får strammet deres SSO-afgrænsning — og om hardware-wallet-producenterne begynder at signere deres udmeldinger på en måde, brugeren kan verificere. Indtil da er den ene regel, der beskytter dig: seed phrasen forlader aldrig dit hoved og dit papir. Kampagnen blev dokumenteret af BleepingComputer, og Trezor har lagt sin egen advarsel ud på trezor.io.
Android kan nu flytte adgangskoder og adgangsnøgler direkte mellem apps. Google, 1Password, Bitwarden og Dashlane er med fra start.
13. september 2026·6 min læsning
En død pixel kan ikke reddes — en fastlåst kan ofte. Sådan tester du din skærm, og sådan er reglerne for reklamation i Danmark.
13. september 2026·9 min læsning
Office-opdateringen KB5002914 ødelægger kopier og indsæt i Excel 2016-2024. Microsoft leder stadig efter en rettelse — her er løsningerne, der virker nu.
13. september 2026·6 min læsning