onsdag den 26. august 2026UAFHÆNGIG DANSK MEDIE
Winterberg Media
Teknologi

Falsk Windows-låseskærm i Teams stjæler din adgangskode

Ny malware kaldet SynkLoader viser en falsk Windows-låseskærm under et Teams-opkald og høster din adgangskode. Sådan afslører du den på to sekunder.

24. august 2026·6 min læsning·af Winterberg Media

En falsk Windows-låseskærm bruges lige nu til at stjæle medarbejderes adgangskoder på arbejdspladser. Skærmen ser ud præcis som den, du låser din arbejdscomputer op med — samme baggrundsbillede, dit eget brugernavn, samme adgangskodefelt — men den er en helt almindelig programvindue lagt hen over skrivebordet. Skriver du din adgangskode ind, sender du den direkte til en angriber.

Teknikken indgår i en ny malwarefamilie døbt SynkLoader, som sikkerhedsfirmaet Expel har kortlagt. Angrebet begynder ikke med en mail, men med en besked i Microsoft Teams fra en person, der udgiver sig for at være virksomhedens egen it-afdeling.

Det gode ved denne trussel er, at den er nem at gennemskue — hvis man kender de to tastaturgenveje, der afslører den.

Angrebet starter som en besked fra "IT Service Desk"

Forløbet er kortlagt af Expel-forskeren Marcus Hutchins. En medarbejder modtager en besked i Teams fra en konto, der kalder sig "IT Service Desk". Kontoen ligger på et onmicrosoft.com-domæne — altså en helt legitim Microsoft-adresse, som hvem som helst kan oprette gratis, og som i Teams ser troværdig ud, fordi den bærer Microsofts eget domænenavn.

Den falske it-supporter beder medarbejderen om at installere et værktøj, der hedder PowershellCleaner — en MSI-installationspakke, der ligger på Microsoft Azure Blob Storage. Også her udnyttes en ægte Microsoft-tjeneste: downloadlinket peger på Microsofts egne servere, så både brugeren og eventuelle filtre ser en tillidsvækkende adresse.

Installationspakken indeholder ifølge BleepingComputer et PowerShell-script (cleaner.ps1) og et ZIP-arkiv med et komplet Python-miljø, forfalskede Microsoft-runtime-DLL'er og selve skadekoden. SynkLoader blev første gang kompileret omkring 28. juli 2026.

Det er den samme grundopskrift som ved de opkald, hvor hackere ringer og udgiver sig for it-support: angriberen behøver ingen sårbarhed, når han kan få medarbejderen til at gøre arbejdet selv.

PhishLocker: låseskærmen, der ikke er en låseskærm

Det mest opsigtsvækkende modul i SynkLoader hedder PhishLocker. Det gør noget bedragerisk simpelt: det tegner en fuldskærms-grænseflade uden ramme, der efterligner Windows 11's låseskærm.

Modulet gør sig umage. Det henter maskinens aktuelle brugernavn og det rigtige låseskærmsbillede fra Windows, så skærmen ikke bare ligner en generisk låseskærm — den ligner din låseskærm. Derefter vises adgangskodefeltet.

Timingen er den anden halvdel af tricket. Skærmen dukker typisk op midt i et Teams-forløb, hvor "supporteren" er ved at "gøre computeren færdig". At maskinen låser sig selv midt i en supportsession føles ikke mistænkeligt — det føles som en normal Windows-afbrydelse. Brugeren skriver adgangskoden ind i ren tekst, og PhishLocker sender den videre.

Til forskel fra en ægte låseskærm accepterer PhishLocker enhver adgangskode. Den kontrollerer ikke noget som helst — den skal bare have teksten. Derfor forsvinder skærmen også, uanset hvad du skriver, og du opdager aldrig, at noget gik galt.

To tastaturgenveje afslører den falske låseskærm

Her er den praktiske del, og den er kort. En falsk låseskærm er et almindeligt program. Den ægte er en del af selve operativsystemet. Den forskel kan du fremtvinge på to måder:

1. Tryk Ctrl+Alt+Delete. Dette er den vigtigste test. Tastekombinationen håndteres af Windows-kernen selv og kan ikke opsnappes af et almindeligt program. Ved en ægte lås får du Windows' sikkerhedsskærm med valgmulighederne "Lås", "Skift bruger", "Jobliste" og så videre. Ved en falsk låseskærm sker der enten ingenting — eller den rigtige sikkerhedsskærm bryder igennem oven på svindelskærmen. Begge dele afslører fupnummeret.

2. Tryk Alt+Tab. Expel fremhæver dette som det tydeligste tegn: på en ægte låseskærm kan du ikke skifte vindue. På PhishLocker kan du — kortvarigt ser du dine åbne programmer bag den, hvorefter modulet automatisk trækker fokus tilbage til sig selv. Kan du overhovedet skifte vindue, er det ikke en låseskærm.

Et tredje tegn er sammenhængen: en ægte låseskærm optræder, fordi du låste maskinen, eller fordi den stod ubrugt. Den optræder ikke midt i, at du sidder aktivt og taler med nogen.

Regel: skriv aldrig din adgangskode ind i en låseskærm, du ikke selv har fremkaldt, uden først at trykke Ctrl+Alt+Delete.

Adgangskoden er kun begyndelsen

PhishLocker er ét af mindst syv moduler i SynkLoader, og resten forklarer, hvorfor angrebet er alvorligt for virksomheder:

  • System Profiler indsamler værtsnavn, brugernavn, rettigheder, kørende processer og tjenester, domæneoplysninger — og antallet af computere i virksomhedens Active Directory.
  • Persistence opretter planlagte opgaver med tilfældige navne, der starter ved login og klokken 10 hver dag.
  • TrafficRedirector opsætter en omvendt proxy, så angriberen kan sende trafik ind i det interne netværk gennem den inficerede maskine.
  • Interactive Shell giver fjernudførelse af PowerShell-kommandoer.
  • StreamMaster streamer skrivebordet og giver fjernstyring i VNC-stil.

Netop optællingen af Active Directory-miljøets størrelse er det, der bekymrer forskerne. "Baseret på SynkLoaders fokus på at måle størrelsen af Active Directory-miljøet er det sandsynligt, at den bruges i ransomware-operationer," vurderer Hutchins. Expel angiver selv lav til mellem tillid til, at gruppen har forbindelse til ransomware-aktører eller til såkaldte initial access brokers, som sælger adgang videre.

Med andre ord: adgangskoden er ikke målet i sig selv. Den er nøglen til at bevæge sig videre ind i virksomheden. Modulernes hashværdier varierer fra infektion til infektion, så klassisk signaturbaseret detektion har begrænset værdi.

Hvad danske virksomheder bør gøre nu

Angrebsvejen går gennem Teams, og det er der, den billigste blokering ligger. Microsoft Teams tillader som standard, at eksterne konti kan sende beskeder til medarbejdere. Den indstilling kan strammes eller slås fra i administrationsindstillingerne for ekstern adgang, og for de fleste organisationer er der ingen god grund til at lade vilkårlige eksterne tenants skrive direkte til alle ansatte.

Derudover peger Expel på fire konkrete tiltag:

  • Blokér installation af MSI-pakker, der ikke er godkendt på forhånd
  • Overvåg usædvanlig aktivitet fra pythonw.exe og PowerShell
  • Undersøg planlagte opgaver med tilfældigt genererede navne
  • Indfør en fast regel om, at it-support aldrig kontakter medarbejdere uopfordret via Teams med en downloadlink

Den sidste er den billigste og virker bedst. Når medarbejderne ved, at ægte support aldrig starter med en uopfordret besked og en fil, falder hele angrebskæden fra hinanden i første led.

Konklusion

SynkLoader hører til den voksende familie af angreb, hvor brugeren selv udfører det afgørende skridt — samme princip som den falske CAPTCHA, der narrer folk til at installere ransomware. Der udnyttes ingen sårbarhed i Windows. Der udnyttes tillid: til Teams, til Microsofts domæner og til synet af en velkendt låseskærm.

Forsvaret er tilsvarende menneskeligt. Husk de to genveje — Ctrl+Alt+Delete først, Alt+Tab som bekræftelse — og lær dem til kollegerne. Det tager to sekunder at teste en låseskærm, og det er den eneste test, der er nødvendig.

Expel forventer at se teknikken genbrugt af andre grupper, netop fordi den er billig at bygge og svær at fange med antivirus. Regn med, at falske låseskærme dukker op igen i efteråret 2026 — også på dansk.

falsk låseskærmSynkLoaderMicrosoft TeamsphishingPhishLockeradgangskodecybersikkerhed

Flere fra Teknologi