Du använder ett långt och svårt lösenord och har kanske till och med tvåfaktorsautentisering. Då borde kontot vara säkert, eller?
Betydligt säkrare, ja. Men ett modernt konto kan angripas på fler sätt än genom att någon försöker gissa lösenordet. Angriparen kan i stället lura dig att själv lämna ut uppgifterna, använda lösenord som stulits från en annan tjänst eller försöka komma åt en redan inloggad session.
För att skydda sina konton är det därför bra att förstå hur kontoövertaganden faktiskt kan gå till. Här är sju metoder som är värda att känna till och vad du kan göra för att minska risken.
1. Ditt gamla lösenord testas på en helt annan tjänst
Anta att du använder samma e-postadress och lösenord hos flera olika tjänster. En av tjänsterna drabbas av ett dataintrång och inloggningsuppgifterna hamnar på nätet.
Angriparen behöver då inte attackera Google, Microsoft eller någon annan stor tjänst direkt. I stället kan de automatiskt testa de stulna uppgifterna på andra webbplatser.
Metoden brukar kallas credential stuffing.
Det är en viktig anledning till att ett lösenord kan vara både långt och komplicerat men ändå osäkert om du återanvänder det.
Ett lösenord som:
H7!pQ9#zL2@v
är svårt att gissa. Men om exakt samma lösenord redan har läckt från en annan tjänst behöver ingen gissa det.
Så skyddar du dig
Använd unika lösenord för viktiga konton. En lösenordshanterare gör det betydligt enklare eftersom du inte behöver komma ihåg varje lösenord själv.
Det viktigaste är alltså inte bara att lösenordet är komplicerat. Det ska också vara unikt.
2. Du skriver själv in lösenordet på fel webbplats
Nätfiske har blivit betydligt mer genomarbetat än de klassiska bluffmejlen med dålig svenska.
En falsk inloggningssida kan visuellt vara mycket lik den riktiga. Du kanske får ett mejl om ett dokument som behöver granskas, en leverans som väntar eller ett konto som måste verifieras.
Du klickar på länken och möts av vad som ser ut som en vanlig inloggning.
Här spelar lösenordets styrka nästan ingen roll. Om du själv skriver in lösenordet på angriparens sida får angriparen lösenordet precis som du skrev det.
Kontrollera var du faktiskt befinner dig
Innan du skriver in inloggningsuppgifter efter att ha följt en länk bör du kontrollera adressen i webbläsaren.
Var särskilt uppmärksam på domännamnet. Bedragare kan använda adresser som vid en snabb blick ser trovärdiga ut men som egentligen tillhör en helt annan domän.
Ett säkrare arbetssätt är att själv öppna tjänstens app eller skriva in den kända webbadressen i stället för att använda länken i meddelandet.
3. Tvåfaktorsautentisering kan också utsättas för nätfiske
Tvåfaktorsautentisering är ett mycket viktigt extra skydd, men alla metoder är inte lika motståndskraftiga mot nätfiske.
Anta att du loggar in med lösenord och därefter får en engångskod via sms. En falsk webbplats kan be dig skriva in både lösenordet och koden.
Om angriparen samtidigt försöker logga in på den riktiga tjänsten kan uppgifterna i vissa typer av attacker användas innan engångskoden hinner bli ogiltig.
Det betyder inte att tvåfaktorsautentisering är meningslös. Tvärtom ger den ett betydligt bättre skydd än enbart lösenord. Men det är viktigt att förstå att även engångskoder ska behandlas som känsliga uppgifter.
Passkeys kan ge ett starkare skydd mot nätfiske
Allt fler tjänster erbjuder passkeys, på svenska ibland kallat nycklar eller åtkomstnycklar.
En viktig skillnad mot vanliga lösenord är att autentiseringen är knuten till den riktiga webbplatsen eller tjänsten. Det gör passkeys betydligt svårare att lura av användaren genom en vanlig falsk inloggningssida.
Därför kan passkeys vara ett bra alternativ när en tjänst erbjuder det.
4. Angriparen försöker inte stjäla lösenordet alls
När du loggar in på en webbplats behöver du normalt inte skriva lösenordet på varje ny sida du öppnar. Webbplatsen kommer ihåg att du redan är inloggad.
Det sker bland annat genom information som lagras i webbläsaren och som används för att hålla din session aktiv.
Det innebär att en redan autentiserad session kan vara värdefull för en angripare.
Om skadlig kod eller en annan attack lyckas komma åt relevant sessionsinformation kan angriparen i vissa situationer försöka använda den för att uppträda som en redan inloggad användare.
Då har angriparen inte nödvändigtvis ”knäckt” lösenordet. Attacken försöker i stället gå runt själva inloggningen.
Var försiktig med okända program och webbläsartillägg
Installera inte program bara för att en webbplats påstår att du behöver dem för att öppna en fil, se en video eller lösa ett datorproblem.
Samma försiktighet bör användas med webbläsartillägg. Ett tillägg kan få omfattande behörigheter i webbläsaren beroende på vad du godkänner.
Gå gärna igenom dina installerade tillägg ibland och ta bort sådant du inte längre använder.
5. Kontoåterställningen kan vara den svagaste länken
Ett mycket starkt lösenord hjälper mindre om det finns en betydligt enklare väg tillbaka in i kontot.
De flesta tjänster har funktioner för den som glömt sitt lösenord. Återställningen kan exempelvis ske via:
- e-post
- sms
- en annan registrerad enhet
- återställningskoder
- ett annat kopplat konto
Det innebär att säkerheten för ditt viktigaste konto delvis kan bero på säkerheten hos ett annat konto.
Om någon exempelvis får kontroll över den e-postadress som används för återställning kan den adressen i vissa fall bli en väg vidare till andra tjänster.
Din e-post är extra viktig
E-postkontot är därför ett av de konton du bör skydda bäst.
Kontrollera vilken återställningsadress och vilket telefonnummer som är registrerat. Ta bort gamla uppgifter du inte längre använder och aktivera ett starkt extra inloggningsskydd.
Spara också eventuella återställningskoder på en säker plats.
6. Du godkänner själv en inloggning som inte är din
Vissa tjänster använder en bekräftelse i mobilen när någon försöker logga in.
Det är smidigt, men skapar en annan möjlighet för angriparen. Om någon redan känner till ditt lösenord kan personen försöka logga in upprepade gånger och hoppas att du till slut godkänner en av förfrågningarna.
Du kanske tror att det är en vanlig kontroll från tjänsten och trycker på Godkänn för att få bort meddelandet.
Den här typen av attack brukar ibland beskrivas som MFA fatigue eller push-bombning.
Godkänn aldrig av gammal vana
Om en inloggningsförfrågan dyker upp när du själv inte försöker logga in ska du inte godkänna den.
Flera oväntade förfrågningar kan vara ett tecken på att någon redan har fått tag på ditt lösenord.
I det läget bör du kontrollera kontots säkerhetsinställningar och byta lösenord.
7. Ett gammalt konto kan bli vägen in
Gamla konton glöms lätt bort.
Du kanske skapade ett konto för tio år sedan, använde ett lösenord som du senare återanvände och har sedan inte tänkt på tjänsten igen.
Problemet är att gamla konton fortfarande kan innehålla användbar information eller vara kopplade till andra tjänster.
Det kan exempelvis finnas:
- en gammal e-postadress
- sparade personuppgifter
- kopplingar till andra konton
- återanvända lösenord
- sparade betalningsuppgifter
Det är därför en bra idé att ibland städa bland gamla konton och avsluta sådant du inte längre använder.
Gör en säkerhetskontroll av dina viktigaste konton
Du behöver inte kontrollera hundratals tjänster på en gång. Börja med de konton som skulle orsaka störst problem om någon tog över dem.
För många är det:
- e-postkontot
- Apple-, Google- eller Microsoft-kontot
- bankrelaterade tjänster
- sociala medier
- molnlagring
Öppna säkerhetsinställningarna för respektive tjänst och kontrollera vilka skydd som finns.
Kontrollera vilka enheter som är inloggade
Många stora tjänster visar en lista över datorer, mobiler och andra enheter som nyligen har använt kontot.
Det är en funktion som många aldrig tittar på.
Gå igenom listan och leta efter:
- enheter du inte känner igen
- gamla telefoner du inte längre använder
- datorer du har sålt eller gett bort
- inloggningar från platser som verkar orimliga
En okänd plats betyder inte automatiskt att någon har tagit sig in. Geografisk information baserad på IP-adresser kan vara ungefärlig. Men en helt okänd enhet bör undersökas.
Kontrollera även appar som har åtkomst till kontot
Det finns ytterligare en plats som ofta glöms bort.
Du kan ha gett andra appar och tjänster tillgång till delar av ditt Google-, Microsoft- eller andra konto genom att välja exempelvis Fortsätt med Google eller godkänna en integration.
Det behöver inte vara farligt. Men med åren kan listan bli lång.
Gå därför igenom vilka tredjepartsappar som fortfarande har åtkomst och ta bort sådant du inte känner igen eller inte längre använder.
Det starkaste skyddet består av flera lager
Det finns ingen enskild inställning som gör ett konto omöjligt att kapa.
Ett bättre sätt att tänka är att skapa flera lager av skydd.
- Använd ett unikt lösenord.
- Aktivera tvåfaktorsautentisering eller passkey där det finns.
- Skydda e-postkontot extra noggrant.
- Kontrollera återställningsuppgifterna.
- Var skeptisk till oväntade inloggningssidor.
- Godkänn inte inloggningsförfrågningar du inte själv startat.
- Kontrollera regelbundet inloggade enheter och anslutna appar.
Om ett skydd misslyckas finns då ett annat kvar.
Ett starkt lösenord är början, inte slutet
Det är fortfarande viktigt att använda bra lösenord. Men dagens kontosäkerhet handlar om betydligt mer än att välja en komplicerad kombination av bokstäver och siffror.
En angripare väljer gärna den enklaste vägen. Om lösenordet är svårt att knäcka kan det vara lättare att lura användaren, missbruka återställningen eller försöka komma åt en redan inloggad session.
Det smartaste du kan göra är därför att inte bara fråga ”Är mitt lösenord starkt?”.
Fråga i stället: Vilka andra vägar finns in i mitt konto?
När du börjar tänka så blir det betydligt lättare att upptäcka de svaga punkterna innan någon annan gör det.