MFA beskytter login. Men hackerne logger ikke ind. De stjæler den cookie, der beviser, at du er logget ind. Nu har browserne et modtræk. Men det kræver den rette hardware.
I 2025 høstede infostealere i gennemsnit 1.861 cookies pr. inficeret enhed. I alt opsamlede cybersikkerhedsspecialister 8,6 milliarder stjålne cookies og session-tokens fra malware-infektioner på et enkelt år.
Hver eneste af de cookies kan give en angriber fuld adgang til en konto. Uden password. Uden MFA-kode. Fordi en session-cookie er et bevis på, at du allerede har logget ind. Og det bevis kan kopieres.
Det er derfor, 54 procent af alle ransomware-ofre ifølge brancheanalyser allerede havde stjålne credentials i kriminelle databaser, før angrebet ramte.
Browserne erkender problemet
En af de store browserproducenter erkender nu problemets omfang med en usædvanligt direkte udtalelse: der er ingen pålidelig måde at forhindre tyveri af session-cookies med software alene.
Derfor har den nyeste browserversion netop lanceret en teknologi, der binder hver session-cookie kryptografisk til maskinens sikkerhedschip. Selv hvis malware stjæler cookien, er den værdiløs på en anden maskine, fordi den private nøgle aldrig forlader chippen.
Teknologien er udviklet som åben W3C-standard i samarbejde mellem de store tech-virksomheder. Koden ligger i det open source-fundament, som flere browsere er bygget på.
Men her bliver det relevant for din virksomhed: beskyttelsen kræver en TPM 2.0-chip. Den chip er standard i maskiner, der kan køre Windows 11.
Flere sager af samme type er samlet under mønstret bag omgået tofaktor.
Windows 10-maskiner er dobbelt eksponerede
Maskiner der ikke kan opgraderes fra Windows 10 har typisk ikke den nødvendige sikkerhedschip. Windows 10 mistede sin sikkerhedssupport i oktober 2025, og globalt kører stadig cirka 31 procent af alle Windows-maskiner på det styresystem.
De maskiner står uden både sikkerhedsopdateringer og session-beskyttelse.
Hjemmesiderne skal også implementere standarden. Det kommer til at tage tid. Men retningen er klar: browserne kan ikke løse cookie-tyveri med software. Det kræver hardware.
Tre ting du kan gøre nu
Kortlæg jeres maskinpark. Hvor mange maskiner kører stadig Windows 10? De maskiner er dobbelt eksponerede: ingen sikkerhedsopdateringer og ingen hardware-baseret session-beskyttelse. Hver maskine, der ikke kan opgraderes til Windows 11, skal udskiftes.
Sæt session-levetid ned på jeres egne systemer. Lange session-cookies er en gave til angribere. Kort levetid med automatisk fornyelse reducerer vinduet, uanset hvilken browser jeres medarbejdere bruger.
Overvåg for infostealer-infektioner. 54 procent af ransomware-ofre havde stjålne credentials i kriminelle databaser, før angrebet ramte. Tjek jeres domæne mod kendte credential-databaser, og behandl enhver eksponering som en kritisk hændelse, der kræver øjeblikkelig session-invalidering.
Er jeres maskiner klar til hardware-baseret sikkerhed?
En uafhængig ekstern cybersikkerhedsaudit afslører, om jeres maskinpark, session-håndtering og credential-overvågning holder i en verden, hvor MFA ikke længere er nok.
Har I brug for en uvildig vurdering af jeres IT-sikkerhed? Ring til os på 70 13 63 23.




