MFA er ikke nok: Hackerne stjæler cookies. Google handler på det

MFA beskytter login. Men hackerne logger ikke ind. De stjæler den cookie, der beviser, at du er logget ind. Nu har browserne et modtræk. Men det kræver den rette hardware.

I 2025 høstede infostealere i gennemsnit 1.861 cookies pr. inficeret enhed. I alt opsamlede cybersikkerhedsspecialister 8,6 milliarder stjålne cookies og session-tokens fra malware-infektioner på et enkelt år.

Hver eneste af de cookies kan give en angriber fuld adgang til en konto. Uden password. Uden MFA-kode. Fordi en session-cookie er et bevis på, at du allerede har logget ind. Og det bevis kan kopieres.

Det er derfor, 54 procent af alle ransomware-ofre ifølge brancheanalyser allerede havde stjålne credentials i kriminelle databaser, før angrebet ramte.

Browserne erkender problemet

En af de store browserproducenter erkender nu problemets omfang med en usædvanligt direkte udtalelse: der er ingen pålidelig måde at forhindre tyveri af session-cookies med software alene.

Derfor har den nyeste browserversion netop lanceret en teknologi, der binder hver session-cookie kryptografisk til maskinens sikkerhedschip. Selv hvis malware stjæler cookien, er den værdiløs på en anden maskine, fordi den private nøgle aldrig forlader chippen.

Teknologien er udviklet som åben W3C-standard i samarbejde mellem de store tech-virksomheder. Koden ligger i det open source-fundament, som flere browsere er bygget på.

Men her bliver det relevant for din virksomhed: beskyttelsen kræver en TPM 2.0-chip. Den chip er standard i maskiner, der kan køre Windows 11.

Flere sager af samme type er samlet under mønstret bag omgået tofaktor.

Windows 10-maskiner er dobbelt eksponerede

Maskiner der ikke kan opgraderes fra Windows 10 har typisk ikke den nødvendige sikkerhedschip. Windows 10 mistede sin sikkerhedssupport i oktober 2025, og globalt kører stadig cirka 31 procent af alle Windows-maskiner på det styresystem.

De maskiner står uden både sikkerhedsopdateringer og session-beskyttelse.

Hjemmesiderne skal også implementere standarden. Det kommer til at tage tid. Men retningen er klar: browserne kan ikke løse cookie-tyveri med software. Det kræver hardware.

Tre ting du kan gøre nu

Kortlæg jeres maskinpark. Hvor mange maskiner kører stadig Windows 10? De maskiner er dobbelt eksponerede: ingen sikkerhedsopdateringer og ingen hardware-baseret session-beskyttelse. Hver maskine, der ikke kan opgraderes til Windows 11, skal udskiftes.

Sæt session-levetid ned på jeres egne systemer. Lange session-cookies er en gave til angribere. Kort levetid med automatisk fornyelse reducerer vinduet, uanset hvilken browser jeres medarbejdere bruger.

Overvåg for infostealer-infektioner. 54 procent af ransomware-ofre havde stjålne credentials i kriminelle databaser, før angrebet ramte. Tjek jeres domæne mod kendte credential-databaser, og behandl enhver eksponering som en kritisk hændelse, der kræver øjeblikkelig session-invalidering.

Er jeres maskiner klar til hardware-baseret sikkerhed?

En uafhængig ekstern cybersikkerhedsaudit afslører, om jeres maskinpark, session-håndtering og credential-overvågning holder i en verden, hvor MFA ikke længere er nok.

Har I brug for en uvildig vurdering af jeres IT-sikkerhed? Ring til os på 70 13 63 23.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

70 mio. i omsætning. To år senere 8 ansatte

70 mio. i omsætning. To år senere 8 ansatte

70 millioner euro i omsætning og 170 ansatte. Så krypterede ransomware alt. To år senere var der otte ansatte tilbage. Morgenen det skete Koncernen i det vestlige Tyskland solgte mobilforsikringer og reparationer i samarbejde med to store teleselskaber. I marts 2023...

At hoste et selskab i EU flytter ét lag

At hoste et selskab i EU flytter ét lag

Et af Europas første officielle svar på amerikansk eksportkontrol af AI afslører, at selv regeringer misforstår, hvad suverænitet kræver. Hvad der skete Den 12. juni 2026 lukkede amerikansk eksportkontrol en leverandørs mest avancerede AI-modeller for alle brugere...

88 kameraer udfaset fra skibene. 1.000 hænger endnu

88 kameraer udfaset fra skibene. 1.000 hænger endnu

Søværnet besluttede at udfase 88 kinesiske kameraer fra danske krigsskibe. I midt- og vestjyske kommuner alene hænger der stadig over 1.000. Restriktionerne breder sig Det amerikanske telemyndighed udvidede i sommeren 2026 sine import- og markedsføringsrestriktioner...