Din bogholder logger ind hver dag. Med samme password, som han bruger til LinkedIn. Og det fitnesscenter, han meldte sig ud af i 2019.
Det password ligger allerede til salg på dark web.
For omkring 100 kroner.
De bryder ikke ind. De logger ind.
Microsofts nye Digital Defense Report er netop udkommet. 85 sider om trusselsbilledet i 2025.
Men én sætning siger det hele: “Adversaries aren’t breaking in; they’re signing in.”
97% af alle identity-angreb starter med et password. Ikke en sofistikeret exploit. Ikke en genial hacker. Et password, der er blevet lækket, gættet eller stjålet.
Den hører til gennemgangen af seksten sager om tofaktor, der blev omgået.
Stjålne passwords er big business
Der findes en hel industri bygget op omkring det. Den hedder infostealers.
Malware, der i stilhed høster alt fra din browser: passwords, cookies, autofill-data, session tokens. Det hele pakkes sammen og sælges videre.
En analyse fra i år viser, at 90% af virksomheder, der blev ramt af databrud i 2024, havde credentials til salg på dark web. Før angrebet skete.
Dine medarbejderes passwords ligger måske allerede derude. Du ved det bare ikke endnu.
SMV’er er ikke for små til at være mål
Du tænker måske, at det er de store, der rammes. Det er det ikke.
Over 70% af ransomware-angreb rammer virksomheder med under 1.000 ansatte. Fordi de ofte er nemmere at komme ind i. Og fordi de betaler for at undgå at lukke.
Ét password. 68 millioner konti.
Det skete for Dropbox.
En medarbejder genbrugte sit LinkedIn-password. Hackere fandt det i et gammelt læk og prøvede det af.
Resultatet: 68 millioner konti eksponeret. Ét password. Én medarbejder.
Dropbox har tusindvis af ansatte og et dedikeret sikkerhedsteam. Alligevel var det et genbrugt password, der åbnede døren.
Tallene er nedslående
En analyse af 19 milliarder lækkede passwords viser, at 94% af dem er genbrugt på tværs af konti.
73% bruger det samme password til private og arbejdskonti.
Og 96% af de mest almindelige passwords kan crackes på under ét sekund.
Dine medarbejdere er ikke anderledes. De er mennesker. De tager genveje. De genbruger passwords, fordi det er nemmere at huske ét end tyve.
Den gode nyhed
Der findes én ting, der stopper over 99% af disse angreb. Selv hvis angriberen har det rigtige password.
Den hedder multifaktor-autentificering. MFA.
Det er ikke noget nyt. Det er ikke dyrt. Og alligevel har de færreste SMV’er slået det til på alle systemer.
Ofte er MFA aktiveret på hoveddøren, men ikke på bagdørene. Mail har MFA. Men økonomisystemet? CRM’et? Den gamle server, ingen rigtig bruger længere? Der er døren åben.
Fire spørgsmål du bør kunne svare på
Ved du, om dine ansatte genbruger passwords mellem private og arbejdskonti? De fleste gør. Spørgsmålet er, om I har gjort noget ved det. En password-manager er en start. En politik, der håndhæves, er bedre.
Er MFA slået til på alle jeres kritiske systemer? Ikke kun mail og VPN, men også økonomisystemer, kundedata, admin-adgang og alt andet, der ville gøre ondt at miste. Hvis svaret er “de fleste”, er svaret nej.
Hvornår har I sidst tjekket, om jeres credentials allerede ligger til salg? Der findes værktøjer til det. Og det er bedre at vide det nu end at finde ud af det, når hackerne har brugt dem.
Hvornår fik I sidst foretaget en professionel sikkerhedsgennemgang? Ikke af jeres IT-leverandør, der satte systemerne op, men af nogen udefra, der tør sige, hvor hullerne er.
Find ud af, hvor I er sårbare
En cybersikkerhedsaudit kortlægger, om jeres MFA-setup faktisk dækker alle indgange, eller om der er bagdøre, I har overset. En teknisk sikkerhedsgennemgang afslører, om jeres passwords og credentials allerede er kompromitteret.
Og awareness-træning hjælper jeres medarbejdere med at forstå, hvorfor password-genbrug er farligt, og hvad de skal gøre i stedet.
97% af identity-angreb starter med et password. Hvor sikkert er jeres?
Har du brug for at vide, om jeres credentials allerede er på afveje? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




