54% af ransomware starter med en infostealer

I tre tidligere opslag skrev jeg om AI-kode, der planter bagdøre, hackere, der bruger din kryptering mod dig, og DNS-poster, ingen slettede.

Alle tre starter med stjålne nøgler. Her kommer de fra.

Infostealere har ændret sig

Svaret er infostealere. Og de har ændret sig markant.

Tidligere stjal infostealere primært browser-passwords. I dag høster de cloud-tokens, SSO-sessioner, API-nøgler og session-cookies, der giver direkte adgang til virksomhedens cloud-miljø.

Og de omgår MFA, fordi de stjæler aktive sessioner, ikke bare brugernavne og passwords.

Den hører til gennemgangen af forskellen på de fire typer tofaktor.

2 millioner cloud-identiteter eksponeret

Ifølge en 2026-rapport om trusselsintelligens eksponerede 2,05 millioner infostealer-logs virksomheders cloud-identiteter i 2025.

Andelen af infektioner, der rammer virksomhedsadgang, steg fra 6% i starten af 2024 til 14% i slutningen af 2025.

Microsofts identitetsplatform, som mange danske virksomheder bruger til login, optrådte i 79% af de kompromitterede logs.

54% af ransomware starter her

Ifølge Verizon’s DBIR 2025 kunne 54% af alle ransomware-angreb i 2025 spores tilbage til credentials stjålet af infostealere.

Kæden er enkel.

En medarbejder downloader en inficeret fil. Infostealeren høster cloud-adgang fra maskinen. Credentials sælges til specialiserede adgangsbrokers på dark web. En angriber køber adgangen og logger direkte ind i jeres cloud-miljø.

Ingen sårbarhed. Ingen hacking. Bare et login.

SMV’er rammes hårdest

Ifølge sikkerhedsanalyser er infostealer-detekteringer hos SMV’er steget med 104% på et år.

SMV’er rammes hårdest, fordi de har færre ressourcer til overvågning, og fordi medarbejdere bruger personlige enheder med adgang til virksomhedens systemer.

Danske tal bekræfter sårbarheden

Ifølge Styrelsen for Samfundssikkerhed har 40% af danske SMV’er ikke den rette balance mellem sikkerhedsniveau og risikoprofil.

Ifølge Dansk Erhverv har kun hver tredje mikrovirksomhed øget sine cybersikkerhedsinvesteringer det seneste år.

Kombinationen af stigende infostealer-aktivitet og utilstrækkelige investeringer skaber en farlig ubalance.

MFA alene stopper det ikke

Det vigtigste at forstå: MFA alene stopper ikke moderne infostealere.

Når en infostealer stjæler en aktiv session-cookie, er MFA-udfordringen allerede bestået. Angriberen logger ind med den stjålne session, og systemet ser det som et legitimt login.

Det er derfor, detektering af usædvanlige login-mønstre er afgørende. Ny lokation. Ny enhed. Usædvanligt tidspunkt. Det er tegnene.

Fem ting du kan gøre nu

Forstå, at MFA alene ikke er nok. Moderne infostealere stjæler session-tokens, der omgår MFA. Overvåg for uventede login-mønstre: nye lokationer, nye enheder, usædvanlige tidspunkter.

Overvåg for jeres virksomheds lækkede credentials. Tjenester kan advare jer, før stjålne logins udnyttes. Det giver jer tid til at handle, før angriberen gør det.

Roter API-nøgler og cloud-adgangsnøgler regelmæssigt. Nøgler, der aldrig roteres, er det første, en angriber leder efter. En stjålet nøgle, der udløber om en uge, er langt mindre værd end en, der aldrig udløber.

Begræns hvad der kan tilgås med en enkelt identitet. Hvis én stjålet login giver adgang til alt, er ét klik nok til at miste alt. Segmentér adgangen, så kompromittering af én konto ikke åbner hele miljøet.

Adskil privat browsing fra virksomhedsadgang. Infostealere på private enheder høster virksomhedens cloud-credentials, når medarbejderen logger ind fra samme maskine. Separate profiler eller enheder reducerer risikoen.

Kæden starter med et klik

AI-bagdøre i kode. Cloud-kryptering vendt mod jer. DNS-poster, der peger på hackere. Alle tre angreb, jeg har beskrevet, starter det samme sted.

Med en adgangsnøgle, der blev stjålet, fordi nogen downloadede den forkerte fil.

Infostealere er broen mellem et enkelt medarbejderklik og fuld kompromittering af jeres cloud-miljø.

Få gennemgået jeres identitetsbeskyttelse

En teknisk sikkerhedsgennemgang kortlægger, hvordan jeres cloud-identiteter er beskyttet, om I overvåger for usædvanlige logins, og om jeres nøgler roteres regelmæssigt.

Et leverandøraudit afslører, om jeres IT-leverandør har styr på identitetssikkerhed, eller om de stoler blindt på MFA alene.

Og en cybersikkerhedsaudit giver jer det samlede billede af jeres sikkerhedsposition, inklusiv de veje, en infostealer kan bruge til at åbne jeres cloud-miljø.

54% af ransomware starter med en infostealer. Ved I, om jeres credentials allerede cirkulerer?

Har du brug for at få gennemgået jeres identitetsbeskyttelse? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

70 mio. i omsætning. To år senere 8 ansatte

70 mio. i omsætning. To år senere 8 ansatte

70 millioner euro i omsætning og 170 ansatte. Så krypterede ransomware alt. To år senere var der otte ansatte tilbage. Morgenen det skete Koncernen i det vestlige Tyskland solgte mobilforsikringer og reparationer i samarbejde med to store teleselskaber. I marts 2023...

At hoste et selskab i EU flytter ét lag

At hoste et selskab i EU flytter ét lag

Et af Europas første officielle svar på amerikansk eksportkontrol af AI afslører, at selv regeringer misforstår, hvad suverænitet kræver. Hvad der skete Den 12. juni 2026 lukkede amerikansk eksportkontrol en leverandørs mest avancerede AI-modeller for alle brugere...

88 kameraer udfaset fra skibene. 1.000 hænger endnu

88 kameraer udfaset fra skibene. 1.000 hænger endnu

Søværnet besluttede at udfase 88 kinesiske kameraer fra danske krigsskibe. I midt- og vestjyske kommuner alene hænger der stadig over 1.000. Restriktionerne breder sig Det amerikanske telemyndighed udvidede i sommeren 2026 sine import- og markedsføringsrestriktioner...