Adgangsnøgler er ikke uovervindelige: 39 nye angrebsmetoder
Forskere har kortlagt 39 angreb mod adgangsnøgler. Kryptografien er ikke brudt — men kontoen kan stadig overtages. Her er hvad det betyder for dig.
7. september 2026·7 min læsning
Google afslører hackergrupper, der ringer til finansansatte og udgiver sig for IT-support for at stjæle adgangskoder og afpresse millioner i bitcoin.
Foto: Julian Hochgesang / Unsplash
Grupper af hackere angriber og bryder ind i store amerikanske finans- og investeringsfirmaer ved hjælp af en gammel, men stadig effektiv teknik: de ringer til ansattes private mobiltelefoner og giver sig ud for at være kollegaer eller IT-supportmedarbejdere. Det advarer Googles sikkerhedsforskere om i en ny trusselsintelligensrapport, offentliggjort den 6. august 2026.
Ifølge TechCrunch er firmaer som Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's og TPG alle registrerede ofre i kampagnen. Angrebet er ikke teknisk sofistikeret — det handler om at snyde mennesker, ikke software.
Angrebsmetoden kaldes voice phishing, eller vishing på fagsprog. Angriberne ringer til ansatte på deres personlige mobilnumre — ikke firmatelefoner — og udgiver sig for at være en kollega eller en medarbejder fra IT-helpdesk. Typisk skaber de en falsk, presserende situation: "Jeres konto er blevet kompromitteret. Du skal opdatere din adgangskode nu, ellers mister du adgangen."
Ofret ledes derefter til en falsk hjemmeside, der ser identisk ud med den rigtige login-side — men som i stedet opsamler loginoplysningerne og MFA-koderne (multi-factor authentication) i det øjeblik, de tastes ind. Angriberne sidder klar og logger ind på de rigtige systemer i realtid med de stjålne oplysninger — inden MFA-koden udløber.
Teknikken kendes i cybersikkerhedskredse som AiTM (Adversary-in-the-Middle) credential harvesting. Kombinationen af social engineering via telefon og AiTM-angreb er særlig effektiv, fordi den omgår selv avancerede to-faktor-løsninger baseret på tidsbaserede engangskoder.
Når angriberne er kommet indenfor, handler det om at eksfiltrere så meget data som muligt fra SaaS-applikationer og interne systemer. Den stjålne data bruges efterfølgende som løftestang i en afpresningskampagne.
Google Threat Intelligence har identificeret fire hackergrupper bag kampagnen — Falcon, Helix, Pink og Redact — der muligvis opererer under en overordnet paraplyorganisation kaldet UNC6671. Relationerne mellem grupperne er endnu ikke fuldt kortlagt; de kan være affilierede, udbrydergrupper eller blot dele phishing-infrastruktur.
Én kryptovaluta-pung knyttet til hackerne modtog anslået 10 millioner dollars i bitcoin alene i de første måneder af 2026. Kravene spænder typisk fra 750.000 til 3 millioner dollars per offer — men grupperne forhandler åbent og tilbyder ofte rabatter på 50-75 procent. I mere end halvdelen af de sporede sager betalte ofrene en gennemsnitlig løsesum på omtrent 750.000 dollars.
Hackerne driver endda egne hjemmesider, hvor de offentliggør tidligere hacks og truer med at lægge de stjålne data ud — medmindre ofrene betaler. I en makaber tone skriver de på afpresningssiden: "Vi gennemfører enhver forhandling på professionelle vilkår. Offentliggørelsen af jeres data er aldrig vores foretrukne løsning."
Udover finanssektoren har kampagnen også ramt virksomheder inden for fremstilling, fast ejendom, sundhedspleje, forsikring, teknologi, transport og gæstfrihed.
En naturlig reaktion er at spørge: Hvorfor falder veluddannede medarbejdere i store finansfirmaer for så simple tricks? Svaret handler i høj grad om, at angriberne bruger præcis information til at opbygge troværdighed.
Hackerne researcher deres mål via LinkedIn og andre offentlige platforme for at finde navne på kolleger, afdelinger og systemer. Kombineret med spoofing af firmatelefonnumre kan et opkald virke overbevisende — selv for en medarbejder, der i princippet ved, at man ikke skal give loginoplysninger til ukendte.
Derudover udnyttes situationer, der naturligt skaber tidspres og angst. "Din konto er kompromitteret" og "Du risikerer at miste adgangen til alle dine filer" er udsagn, der aktiverer en instinktiv reaktion frem for kritisk tænkning. Det er grundlæggende social engineering — og det virker.
Googles rapport anbefaler, at organisationer implementerer hardware-baserede FIDO2-sikkerhedsnøgler eller passkeys, der er immune over for AiTM-angreb. De konventionelle TOTP-baserede MFA-koder (via Google Authenticator eller lignende) er sårbare over for denne angrebsform og bør ikke længere betragtes som tilstrækkelig beskyttelse for kritiske systemer.
Konkrete anbefalinger:
Vishing-kampagnen mod de store amerikanske finansfirmaer er en skarp påmindelse om, at selv verdens mest sofistikerede organisationer er sårbare over for menneskelige fejl. Angriberne behøver ikke finde en zero-day-sårbarhed — de har blot brug for én medarbejder, der tror, vedkommende taler med IT-support.
Googles rapport forventes at give anledning til øget fokus på phishing-resistente autentificeringssystemer i den finansielle sektor. At hackerne nu opererer med eget identifikationsnummer som UNC6671 betyder desuden, at angrebsmønstret aktivt spores — og at virksomheder kan advares proaktivt, hvis lignende infrastruktur observeres rettet mod dem.
Forskere har kortlagt 39 angreb mod adgangsnøgler. Kryptografien er ikke brudt — men kontoen kan stadig overtages. Her er hvad det betyder for dig.
7. september 2026·7 min læsning
Tre vandrere blev reddet fra Mount Shasta efter en tur planlagt med Gemini. Sheriffen advarer mod at stole alene på AI, når du planlægger en vandretur.
7. september 2026·6 min læsning
Et Chrome-hul i V8 udnyttes lige nu i angreb. Edge, Brave, Opera og Vivaldi bygger på samme kode og får rettelsen senere. Sådan opdaterer du i dag.
7. september 2026·5 min læsning