Adgangsnøgler er ikke uovervindelige: 39 nye angrebsmetoder
Forskere har kortlagt 39 angreb mod adgangsnøgler. Kryptografien er ikke brudt — men kontoen kan stadig overtages. Her er hvad det betyder for dig.
7. september 2026·7 min læsning
Usynlige Unicode-tegn skjuler phishing-mails for spamfiltre. Microsoft målte op til 2,37 mio. mails om dagen — se hvad du selv kan gøre ved det.
Foto: Brett Jordan / Unsplash
En phishing-kampagne har brugt usynlige Unicode-tegn til at gemme sig for spamfiltre — og den kørte i et omfang, der er svært at forestille sig: op til 2,37 millioner mails om dagen på sit højeste i slutningen af februar 2026. Det viser en analyse fra Microsofts trusselsforskere, som BleepingComputer har gennemgået.
Lad os få det vigtige på plads med det samme: teknikken er ikke ny som idé. Misbrug af Unicode til at snyde filtre og narre øjet har været kendt i årevis — danske medier som version2.dk skrev om homoglyf-angreb og værktøjet Mimic for flere år siden. Det, der er nyt her, er to ting: skalaen, og at angriberne bruger usynlige tegn i stedet for bogstaver, der bare ligner hinanden.
Kampagnen toppede i slutningen af februar 2026 og kørte på højt blus i cirka tre måneder efter den 9. februar, før den faldt markant efter den 15. maj 2026.
Den 9. februar identificerede Microsoft 148 afsenderdomæner med finansielle temaer, som stod for omkring 96 procent af de mails, der blev markeret. Domænerne brugte ord som funding, capital, loan, advance og credit, og mailene solgte erhvervslån, kreditter og finansiering.
Et detalje, der er værd at hæfte sig ved: mailene blev sendt gennem den legitime e-mailmarketingplatform ActiveCampaign. Det er en klassisk teknik — når afsendersystemet er en velrenommeret tjeneste, arver mailen en del af tjenestens gode omdømme, og de rene infrastrukturtjek bliver mindre effektive.
Teknikken kaldes ASCII smuggling, og mekanikken er enklere, end den lyder.
Unicode indeholder en blok kaldet Tags (U+E0000–U+E007F). Tegnene i den blok er designet til ikke at blive vist. De optager ingen plads, de har ingen form, og i en almindelig mailklient er de fuldstændig usynlige for dig som læser.
Angriberne indsatte tegn fra den blok midt inde i ord. Ordet funding blev skrevet som fun[usynligt tegn]ding. På skærmen står der stadig "funding". Men for et filter, der leder efter tekststrengen "funding", står der noget helt andet — en streng, der ikke matcher nogen regel. Nøgleordsbaseret filtrering fejler, uden at der er ændret noget i det, modtageren ser.
Det er den afgørende forskel fra det klassiske homoglyf-angreb. Dér udskiftede man et latinsk "a" med et kyrillisk "а", der ligner et a. Her udskiftes ingenting — der tilføjes noget, du fysisk ikke kan se.
Den gode nyhed er, at det ikke virkede særlig godt i sidste ende. Ifølge Microsoft fangede Defender over 99 procent af mailene på andre signaler — afsender, IP-adresse, domæne og omdømmetjek. Microsoft anbefaler samtidig mailudbydere at normalisere Unicode-tag-tegn, altså fjerne dem, før teksten køres gennem nøgleord og signaturer.
Standardrådet mod phishing er at kigge på afsenderadressen. Mod den her type angreb er det råd i bedste fald ufuldstændigt — af tre grunde.
For det første er der ikke noget stavefejl at få øje på. Teksten er korrekt skrevet; de skjulte tegn er skjulte. For det andet blev mailene sendt gennem en rigtig marketingplatform, så både afsenderdomæne og teknisk opsætning kan se helt legitim ud. For det tredje er hele pointen med teknikken, at den retter sig mod maskinen, ikke mod dig. Filteret bliver snydt — du får bare mailen leveret i indbakken, som om den havde bestået kontrollen.
Det er den samme grundmekanik, vi har set i andre kampagner, hvor det tekniske ser rigtigt ud: da svindlere sendte ægte DocuSign-mails med ondsindet indhold, var afsenderen faktisk DocuSign. Og i ForG365-angrebene mod Microsoft 365 var det login-siden, ikke afsenderen, der var forfalsket.
Når afsenderkontrollen ikke rækker, må du flytte kontrollen et andet sted hen. Fem ting, der virker mod netop denne type mail:
Får du en mail, der presser dig med noget pinligt eller truende i stedet for penge, gælder de samme regler — se vores gennemgang af sextortion-mails, og hvad du gør, hvis du har fået en.
For den enkelte modtager er den praktiske risiko begrænset — Defender og tilsvarende filtre fangede langt de fleste mails. Men for it-ansvarlige er der en konkret opgave i Microsofts anbefaling: hvis jeres mailsikkerhed bygger på nøgleord, regex eller signaturer, skal teksten normaliseres først, så tegn fra Unicodes Tags-blok fjernes, før reglerne køres. Ellers er de regler i praksis blinde over for den her teknik.
Det samme gælder alle steder, hvor tekst matches maskinelt: DLP-værktøjer, chatfiltre, formularvalidering og de systemer, der screener input til AI-modeller. Unicode-konsortiet dokumenterer selv Tags-blokken, så tegnene er ikke hemmelige — de er bare sjældent tænkt ind i et filter. Er du i tvivl om, hvor du starter, har Digitaliseringsstyrelsen samlet grundlæggende vejledning på sikkerdigital.dk, og Microsofts sikkerhedsdokumentation beskriver de tilsvarende indstillinger i Defender for Office 365.
Kampagnen er faldet markant siden midten af maj 2026, og Microsoft fangede over 99 procent af mailene. Så det her er ikke en akut krise for din indbakke.
Det er derimod en god påmindelse om, at afsenderkontrol er et svagt værn. Angriberne behøver ikke narre dig — de behøver kun narre filteret, og så gør din egen tillid til indbakken resten. Den eneste vane, der holder på tværs af alle varianterne, er den kedelige: gå selv til tjenesten i stedet for at klikke i mailen.
Forskere har kortlagt 39 angreb mod adgangsnøgler. Kryptografien er ikke brudt — men kontoen kan stadig overtages. Her er hvad det betyder for dig.
7. september 2026·7 min læsning
Tre vandrere blev reddet fra Mount Shasta efter en tur planlagt med Gemini. Sheriffen advarer mod at stole alene på AI, når du planlægger en vandretur.
7. september 2026·6 min læsning
Et Chrome-hul i V8 udnyttes lige nu i angreb. Edge, Brave, Opera og Vivaldi bygger på samme kode og får rettelsen senere. Sådan opdaterer du i dag.
7. september 2026·5 min læsning