Ægte Docusign-mail kan være svindel: Sådan spotter du den
Phishing-mails sendes nu fra Docusigns egne servere og består både SPF og DKIM. Rådet om at tjekke afsenderadressen virker ikke. Her er de rigtige tegn.
26. august 2026·8 min læsning
Ny malware kaldet SynkLoader viser en falsk Windows-låseskærm under et Teams-opkald og høster din adgangskode. Sådan afslører du den på to sekunder.
Foto: Clint Patterson / Unsplash
En falsk Windows-låseskærm bruges lige nu til at stjæle medarbejderes adgangskoder på arbejdspladser. Skærmen ser ud præcis som den, du låser din arbejdscomputer op med — samme baggrundsbillede, dit eget brugernavn, samme adgangskodefelt — men den er en helt almindelig programvindue lagt hen over skrivebordet. Skriver du din adgangskode ind, sender du den direkte til en angriber.
Teknikken indgår i en ny malwarefamilie døbt SynkLoader, som sikkerhedsfirmaet Expel har kortlagt. Angrebet begynder ikke med en mail, men med en besked i Microsoft Teams fra en person, der udgiver sig for at være virksomhedens egen it-afdeling.
Det gode ved denne trussel er, at den er nem at gennemskue — hvis man kender de to tastaturgenveje, der afslører den.
Forløbet er kortlagt af Expel-forskeren Marcus Hutchins. En medarbejder modtager en besked i Teams fra en konto, der kalder sig "IT Service Desk". Kontoen ligger på et onmicrosoft.com-domæne — altså en helt legitim Microsoft-adresse, som hvem som helst kan oprette gratis, og som i Teams ser troværdig ud, fordi den bærer Microsofts eget domænenavn.
Den falske it-supporter beder medarbejderen om at installere et værktøj, der hedder PowershellCleaner — en MSI-installationspakke, der ligger på Microsoft Azure Blob Storage. Også her udnyttes en ægte Microsoft-tjeneste: downloadlinket peger på Microsofts egne servere, så både brugeren og eventuelle filtre ser en tillidsvækkende adresse.
Installationspakken indeholder ifølge BleepingComputer et PowerShell-script (cleaner.ps1) og et ZIP-arkiv med et komplet Python-miljø, forfalskede Microsoft-runtime-DLL'er og selve skadekoden. SynkLoader blev første gang kompileret omkring 28. juli 2026.
Det er den samme grundopskrift som ved de opkald, hvor hackere ringer og udgiver sig for it-support: angriberen behøver ingen sårbarhed, når han kan få medarbejderen til at gøre arbejdet selv.
Det mest opsigtsvækkende modul i SynkLoader hedder PhishLocker. Det gør noget bedragerisk simpelt: det tegner en fuldskærms-grænseflade uden ramme, der efterligner Windows 11's låseskærm.
Modulet gør sig umage. Det henter maskinens aktuelle brugernavn og det rigtige låseskærmsbillede fra Windows, så skærmen ikke bare ligner en generisk låseskærm — den ligner din låseskærm. Derefter vises adgangskodefeltet.
Timingen er den anden halvdel af tricket. Skærmen dukker typisk op midt i et Teams-forløb, hvor "supporteren" er ved at "gøre computeren færdig". At maskinen låser sig selv midt i en supportsession føles ikke mistænkeligt — det føles som en normal Windows-afbrydelse. Brugeren skriver adgangskoden ind i ren tekst, og PhishLocker sender den videre.
Til forskel fra en ægte låseskærm accepterer PhishLocker enhver adgangskode. Den kontrollerer ikke noget som helst — den skal bare have teksten. Derfor forsvinder skærmen også, uanset hvad du skriver, og du opdager aldrig, at noget gik galt.
Her er den praktiske del, og den er kort. En falsk låseskærm er et almindeligt program. Den ægte er en del af selve operativsystemet. Den forskel kan du fremtvinge på to måder:
1. Tryk Ctrl+Alt+Delete. Dette er den vigtigste test. Tastekombinationen håndteres af Windows-kernen selv og kan ikke opsnappes af et almindeligt program. Ved en ægte lås får du Windows' sikkerhedsskærm med valgmulighederne "Lås", "Skift bruger", "Jobliste" og så videre. Ved en falsk låseskærm sker der enten ingenting — eller den rigtige sikkerhedsskærm bryder igennem oven på svindelskærmen. Begge dele afslører fupnummeret.
2. Tryk Alt+Tab. Expel fremhæver dette som det tydeligste tegn: på en ægte låseskærm kan du ikke skifte vindue. På PhishLocker kan du — kortvarigt ser du dine åbne programmer bag den, hvorefter modulet automatisk trækker fokus tilbage til sig selv. Kan du overhovedet skifte vindue, er det ikke en låseskærm.
Et tredje tegn er sammenhængen: en ægte låseskærm optræder, fordi du låste maskinen, eller fordi den stod ubrugt. Den optræder ikke midt i, at du sidder aktivt og taler med nogen.
Regel: skriv aldrig din adgangskode ind i en låseskærm, du ikke selv har fremkaldt, uden først at trykke Ctrl+Alt+Delete.
PhishLocker er ét af mindst syv moduler i SynkLoader, og resten forklarer, hvorfor angrebet er alvorligt for virksomheder:
Netop optællingen af Active Directory-miljøets størrelse er det, der bekymrer forskerne. "Baseret på SynkLoaders fokus på at måle størrelsen af Active Directory-miljøet er det sandsynligt, at den bruges i ransomware-operationer," vurderer Hutchins. Expel angiver selv lav til mellem tillid til, at gruppen har forbindelse til ransomware-aktører eller til såkaldte initial access brokers, som sælger adgang videre.
Med andre ord: adgangskoden er ikke målet i sig selv. Den er nøglen til at bevæge sig videre ind i virksomheden. Modulernes hashværdier varierer fra infektion til infektion, så klassisk signaturbaseret detektion har begrænset værdi.
Angrebsvejen går gennem Teams, og det er der, den billigste blokering ligger. Microsoft Teams tillader som standard, at eksterne konti kan sende beskeder til medarbejdere. Den indstilling kan strammes eller slås fra i administrationsindstillingerne for ekstern adgang, og for de fleste organisationer er der ingen god grund til at lade vilkårlige eksterne tenants skrive direkte til alle ansatte.
Derudover peger Expel på fire konkrete tiltag:
pythonw.exe og PowerShellDen sidste er den billigste og virker bedst. Når medarbejderne ved, at ægte support aldrig starter med en uopfordret besked og en fil, falder hele angrebskæden fra hinanden i første led.
SynkLoader hører til den voksende familie af angreb, hvor brugeren selv udfører det afgørende skridt — samme princip som den falske CAPTCHA, der narrer folk til at installere ransomware. Der udnyttes ingen sårbarhed i Windows. Der udnyttes tillid: til Teams, til Microsofts domæner og til synet af en velkendt låseskærm.
Forsvaret er tilsvarende menneskeligt. Husk de to genveje — Ctrl+Alt+Delete først, Alt+Tab som bekræftelse — og lær dem til kollegerne. Det tager to sekunder at teste en låseskærm, og det er den eneste test, der er nødvendig.
Expel forventer at se teknikken genbrugt af andre grupper, netop fordi den er billig at bygge og svær at fange med antivirus. Regn med, at falske låseskærme dukker op igen i efteråret 2026 — også på dansk.
Phishing-mails sendes nu fra Docusigns egne servere og består både SPF og DKIM. Rådet om at tjekke afsenderadressen virker ikke. Her er de rigtige tegn.
26. august 2026·8 min læsning
Er din iPhone stjålet, kan en AI-stemme ringe og udgive sig for Apple Support for at få din kode. Se hvad Apple aldrig beder om — og hvad du gør.
26. august 2026·8 min læsning
Der findes ingen GTA 6-demo. Falske sider spreder Vidar-virus, der tømmer kodeord og logins fra 19 browsere. Se hvordan du spotter dem — og hvad du gør.
26. august 2026·7 min læsning