I tre tidligere opslag skrev jeg om AI-kode, der planter bagdøre, hackere, der bruger din kryptering mod dig, og DNS-poster, ingen slettede.
Alle tre starter med stjålne nøgler. Her kommer de fra.
Infostealere har ændret sig
Svaret er infostealere. Og de har ændret sig markant.
Tidligere stjal infostealere primært browser-passwords. I dag høster de cloud-tokens, SSO-sessioner, API-nøgler og session-cookies, der giver direkte adgang til virksomhedens cloud-miljø.
Og de omgår MFA, fordi de stjæler aktive sessioner, ikke bare brugernavne og passwords.
Den hører til gennemgangen af forskellen på de fire typer tofaktor.
2 millioner cloud-identiteter eksponeret
Ifølge en 2026-rapport om trusselsintelligens eksponerede 2,05 millioner infostealer-logs virksomheders cloud-identiteter i 2025.
Andelen af infektioner, der rammer virksomhedsadgang, steg fra 6% i starten af 2024 til 14% i slutningen af 2025.
Microsofts identitetsplatform, som mange danske virksomheder bruger til login, optrådte i 79% af de kompromitterede logs.
54% af ransomware starter her
Ifølge Verizon’s DBIR 2025 kunne 54% af alle ransomware-angreb i 2025 spores tilbage til credentials stjålet af infostealere.
Kæden er enkel.
En medarbejder downloader en inficeret fil. Infostealeren høster cloud-adgang fra maskinen. Credentials sælges til specialiserede adgangsbrokers på dark web. En angriber køber adgangen og logger direkte ind i jeres cloud-miljø.
Ingen sårbarhed. Ingen hacking. Bare et login.
SMV’er rammes hårdest
Ifølge sikkerhedsanalyser er infostealer-detekteringer hos SMV’er steget med 104% på et år.
SMV’er rammes hårdest, fordi de har færre ressourcer til overvågning, og fordi medarbejdere bruger personlige enheder med adgang til virksomhedens systemer.
Danske tal bekræfter sårbarheden
Ifølge Styrelsen for Samfundssikkerhed har 40% af danske SMV’er ikke den rette balance mellem sikkerhedsniveau og risikoprofil.
Ifølge Dansk Erhverv har kun hver tredje mikrovirksomhed øget sine cybersikkerhedsinvesteringer det seneste år.
Kombinationen af stigende infostealer-aktivitet og utilstrækkelige investeringer skaber en farlig ubalance.
MFA alene stopper det ikke
Det vigtigste at forstå: MFA alene stopper ikke moderne infostealere.
Når en infostealer stjæler en aktiv session-cookie, er MFA-udfordringen allerede bestået. Angriberen logger ind med den stjålne session, og systemet ser det som et legitimt login.
Det er derfor, detektering af usædvanlige login-mønstre er afgørende. Ny lokation. Ny enhed. Usædvanligt tidspunkt. Det er tegnene.
Fem ting du kan gøre nu
Forstå, at MFA alene ikke er nok. Moderne infostealere stjæler session-tokens, der omgår MFA. Overvåg for uventede login-mønstre: nye lokationer, nye enheder, usædvanlige tidspunkter.
Overvåg for jeres virksomheds lækkede credentials. Tjenester kan advare jer, før stjålne logins udnyttes. Det giver jer tid til at handle, før angriberen gør det.
Roter API-nøgler og cloud-adgangsnøgler regelmæssigt. Nøgler, der aldrig roteres, er det første, en angriber leder efter. En stjålet nøgle, der udløber om en uge, er langt mindre værd end en, der aldrig udløber.
Begræns hvad der kan tilgås med en enkelt identitet. Hvis én stjålet login giver adgang til alt, er ét klik nok til at miste alt. Segmentér adgangen, så kompromittering af én konto ikke åbner hele miljøet.
Adskil privat browsing fra virksomhedsadgang. Infostealere på private enheder høster virksomhedens cloud-credentials, når medarbejderen logger ind fra samme maskine. Separate profiler eller enheder reducerer risikoen.
Kæden starter med et klik
AI-bagdøre i kode. Cloud-kryptering vendt mod jer. DNS-poster, der peger på hackere. Alle tre angreb, jeg har beskrevet, starter det samme sted.
Med en adgangsnøgle, der blev stjålet, fordi nogen downloadede den forkerte fil.
Infostealere er broen mellem et enkelt medarbejderklik og fuld kompromittering af jeres cloud-miljø.
Få gennemgået jeres identitetsbeskyttelse
En teknisk sikkerhedsgennemgang kortlægger, hvordan jeres cloud-identiteter er beskyttet, om I overvåger for usædvanlige logins, og om jeres nøgler roteres regelmæssigt.
Et leverandøraudit afslører, om jeres IT-leverandør har styr på identitetssikkerhed, eller om de stoler blindt på MFA alene.
Og en cybersikkerhedsaudit giver jer det samlede billede af jeres sikkerhedsposition, inklusiv de veje, en infostealer kan bruge til at åbne jeres cloud-miljø.
54% af ransomware starter med en infostealer. Ved I, om jeres credentials allerede cirkulerer?
Har du brug for at få gennemgået jeres identitetsbeskyttelse? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




