Adgangsnøgler er ikke uovervindelige: 39 nye angrebsmetoder
Forskere har kortlagt 39 angreb mod adgangsnøgler. Kryptografien er ikke brudt — men kontoen kan stadig overtages. Her er hvad det betyder for dig.
7. september 2026·7 min læsning
Snydeprogrammer fra 17 kaprede YouTube-kanaler slukker Windows Update og Defender og graver krypto. Sådan ser du, om din spil-pc er ramt.
Foto: Resul Kaya / Unsplash
Sikkerhedsforskere hos Elastic Security Labs har dokumenteret fire ondsindede programmer knyttet til infostealeren REVSTEALER — og ét af dem, kaldet LockAppHost, slukker systematisk for både Windows Update og Microsoft Defender, før det sætter en kryptominer i gang på maskinen. Vejen ind går gennem snydeprogrammer til spil, markedsført fra 17 kaprede YouTube-kanaler.
Det er en historie for forældre og for gamere. Ikke fordi malware via YouTube er nyt — det er det ikke — men fordi den kæde af handlinger, programmet udfører på Windows, er usædvanlig grundig. Det nøjes ikke med at gemme sig for antivirus. Det river beskyttelsen ned og sørger for, at den ikke bliver bygget op igen.
Fremgangsmåden udnytter noget, mange forældre ikke er klar over: snydeprogrammer til spil kan ikke installeres, uden at man slår sikkerheden fra.
De 17 kaprede YouTube-kanaler promoverede to snydeprogram-hjemmesider med AI-genererede videoer. Kanalerne var virkelige kanaler med virkelige abonnenter, som angriberne havde overtaget — hvilket er hele pointen. En video fra en kanal med tusindvis af følgere ser troværdig ud, også for en voksen.
Og her kommer den detalje, der får kæden til at lykkes: den gængse vejledning til at installere et snydeprogram er "slå din antivirus fra først". Det er standardteksten i den slags videoer, og den er ikke engang løgn — Windows Defender ville faktisk blokere filen. Barnet, der følger vejledningen, gør altså præcis det, malwaren har brug for, og tror samtidig, at det er normalt.
REVSTEALER er også blevet spredt som en falsk "Claude Opus 5 Free Desktop"-applikation, der efterlignede Anthropics design. Samme mekanik: et program, folk gerne vil have gratis, distribueret et sted, der ser legitimt ud.
Mønsteret går igen i sager, vi tidligere har dækket — fra falske Minecraft-klienter, der spredte virus til en falsk GTA 6-demo, der stjal kodeord. Fællestrækket er ikke teknikken. Det er, at målgruppen er unge, og at lokkemaden er noget, man ikke kan få lovligt.
Det er her, sagen adskiller sig fra almindelig gamer-malware. LockAppHost skal køre med administratorrettigheder for at kunne slukke sikkerhedstjenester, og det skaffer sig dem ved at misbruge Windows' eget CMSTP-værktøj — et indbygget program til opsætning af netværksforbindelser, som kan bruges til at omgå brugerkontokontrollen. Lykkes det ikke, falder programmet tilbage på simpelthen at vise en helt almindelig UAC-prompt og håbe, at brugeren klikker ja.
Derefter går det metodisk til værks. Ifølge Elastic Security Labs' analyse, gengivet af The Hacker News, deaktiverer LockAppHost:
Læg mærke til, hvad kombinationen betyder. Defender bliver ikke slået fra med en enkelt kontakt, som Windows ville brokke sig højlydt over. I stedet får Defender besked på at ignorere bestemte mapper, mens maskinen samtidig afskæres fra at hente opdateringer — hverken sikkerhedsopdateringer til Windows eller nye definitioner og oprydningsværktøjer til Defender. Pc'en fryses fast i den tilstand, den havde, da den blev inficeret.
Selve kryptomineren gemmer sig i suspenderede kopier af nslookup.exe eller svchost.exe — legitime Windows-processer, som ikke ser mistænkelige ud i Jobliste.
Det er værd at holde adskilt fra den anden Defender-historie fra august: at Microsoft Defenders egen driver kunne bruges til at slette dit antivirus. Det var en fejl i Microsofts eget værktøj. Dette er noget andet — misbrug af funktioner, der virker efter hensigten.
LockAppHost kommer ikke alene. Elastic beskriver fire moduler omkring den samme stealer, og de deler arbejdet mellem sig:
Selve REVSTEALER indsamler browseradgangskoder og cookies, filer fra over 50 forskellige kryptotegnebøger, data fra beskedtjenester, VPN- og FTP-opsætninger samt spilkonti.
For at komme forbi Chromes App-Bound Encryption — beskyttelsen, der skal forhindre andre programmer i at læse browserens gemte data — starter malwaren browseren i en fejlfindingstilstand og læser krypteringsnøglen direkte fra hukommelsen. Det er samme grundprincip som den Chrome DevTools-teknik, der lader angribere overtage dine åbne logins, og det er endnu et tegn på, at browseren er blevet angribernes foretrukne mål.
For en familie er regnestykket ikke "en langsom pc". Det er: spilkonti med købt indhold, den forældrekonto der er logget ind i browseren, netbank-cookies, Discord, og — hvis der er krypto i huset — pengene.
Sådan tjekker du en pc, du er i tvivl om:
services.msc), om Windows Update og Windows Defender Antivirus Service er sat til Deaktiveret.Finder du noget af det, skal maskinen behandles som fuldt kompromitteret. Det betyder i praksis: geninstaller Windows, og skift derefter adgangskoder fra en anden, ren enhed — ikke fra den inficerede pc. Har der været en kryptotegnebog på maskinen, skal midlerne flyttes til en ny tegnebog med en ny gendannelsessætning.
Elastic offentliggør løbende sine tekniske analyser hos Elastic Security Labs, og Microsofts egne vejledninger til Windows-sikkerhed ligger på support.microsoft.com.
Den vigtigste samtale i det her handler ikke om malware. Den handler om, at et barn, der installerer et snydeprogram, har fået at vide af en tilsyneladende troværdig kilde, at man skal slukke for sikkerheden først — og at det råd er blevet gentaget så mange gange, at det ikke længere lyder forkert.
Det er derfor værd at aftale én simpel regel hjemme: ingen slår Windows-sikkerhed fra for at installere noget. Hverken for et snydeprogram, en gratis skin, en modificeret klient eller et "gratis" desktopprogram fra en YouTube-beskrivelse. Kræver installationen, at beskyttelsen slukkes, er det ikke et teknisk besvær — det er hele formålet.
Forskere har kortlagt 39 angreb mod adgangsnøgler. Kryptografien er ikke brudt — men kontoen kan stadig overtages. Her er hvad det betyder for dig.
7. september 2026·7 min læsning
Tre vandrere blev reddet fra Mount Shasta efter en tur planlagt med Gemini. Sheriffen advarer mod at stole alene på AI, når du planlægger en vandretur.
7. september 2026·6 min læsning
Et Chrome-hul i V8 udnyttes lige nu i angreb. Edge, Brave, Opera og Vivaldi bygger på samme kode og får rettelsen senere. Sådan opdaterer du i dag.
7. september 2026·5 min læsning