Din IT-leverandør siger, I er sikre med MFA. Den 4. marts 2026 beslaglagde Europol 330 domæner fra en phishing-tjeneste, der stod bag 62 procent af al blokeret phishing globalt. Over 30 millioner mails på én måned. 100.000 ramte organisationer. Adgang kostede 120 dollars for ti dage.
Aktiviteten faldt til en fjerdedel på dag ét. Inden for dage var den tilbage på normalt niveau. Og allerede før nedlukningen var en efterfølger aktiv med en teknik, der gør MFA irrelevant.
Ægte login-side, falsk sikkerhed
Teknikken hedder device code phishing. En medarbejder modtager en mail om et dokument eller en voicemail. Mailen indeholder en kode og et link til udbyderens ægte login-side. Medarbejderen taster koden, logger ind, godkender med autentificeringsappen. Alt ser rigtigt ud.
Men koden kom fra angriberen. I samme øjeblik medarbejderen godkender, får hackeren et token med fuld adgang til mail, fildeling og samarbejdsværktøjer. Tokenet overlever password-skift. Hackeren er inde, og MFA har ikke forhindret noget.
Sammenhængen med de øvrige sager står under når godkendelsen kom fra den forkerte.
En funktion ingen bad om
Device code flow blev designet til udstyr uden tastatur. Smart-tv, møderumsenheder, IoT. De færreste organisationer bruger det. Men funktionen er aktiveret som standard.
Siden februar 2026 er over 340 organisationer i fem lande kompromitteret ad denne vej. Byggevirksomheder, sundhedsaktører, advokatfirmaer, offentlige myndigheder og finansielle institutioner.
Handling frem for antagelser
Slå device code flow fra. Indstillingen ligger i jeres identitetsstyring under Authentication Flows. De fleste har aldrig åbnet den. Tjek det i dag.
Kig efter device code i jeres logs. Filtrér på authentication protocol. Ser I aktivitet, der ikke stammer fra møderumsudstyr, har I et akut problem.
Giv medarbejderne et nyt budskab. Klassisk phishing-træning siger: tjek URL’en. Her er URL’en ægte. Det nye budskab: Modtager du en kode, du ikke selv har bedt om, er det et angreb. Uanset afsender.
Europol kan lukke én tjeneste. Den næste åbner inden for uger og omgår de forsvar, der virkede sidst.
Hvornår har I sidst fået gennemgået jeres cloud-opsætning for standardindstillinger, der står vidt åbne?
En uafhængig cybersikkerhedsaudit afslører, om jeres identitetsstyring og awareness-træning er opdateret til de nyeste angrebsteknikker.
Har du brug for en gennemgang af jeres opsætning?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




