Phishingservice lukket af Europol. Efterfølgeren var klar samme uge.

Din IT-leverandør siger, I er sikre med MFA. Den 4. marts 2026 beslaglagde Europol 330 domæner fra en phishing-tjeneste, der stod bag 62 procent af al blokeret phishing globalt. Over 30 millioner mails på én måned. 100.000 ramte organisationer. Adgang kostede 120 dollars for ti dage.

Aktiviteten faldt til en fjerdedel på dag ét. Inden for dage var den tilbage på normalt niveau. Og allerede før nedlukningen var en efterfølger aktiv med en teknik, der gør MFA irrelevant.

Ægte login-side, falsk sikkerhed

Teknikken hedder device code phishing. En medarbejder modtager en mail om et dokument eller en voicemail. Mailen indeholder en kode og et link til udbyderens ægte login-side. Medarbejderen taster koden, logger ind, godkender med autentificeringsappen. Alt ser rigtigt ud.

Men koden kom fra angriberen. I samme øjeblik medarbejderen godkender, får hackeren et token med fuld adgang til mail, fildeling og samarbejdsværktøjer. Tokenet overlever password-skift. Hackeren er inde, og MFA har ikke forhindret noget.

Sammenhængen med de øvrige sager står under når godkendelsen kom fra den forkerte.

En funktion ingen bad om

Device code flow blev designet til udstyr uden tastatur. Smart-tv, møderumsenheder, IoT. De færreste organisationer bruger det. Men funktionen er aktiveret som standard.

Siden februar 2026 er over 340 organisationer i fem lande kompromitteret ad denne vej. Byggevirksomheder, sundhedsaktører, advokatfirmaer, offentlige myndigheder og finansielle institutioner.

Handling frem for antagelser

Slå device code flow fra. Indstillingen ligger i jeres identitetsstyring under Authentication Flows. De fleste har aldrig åbnet den. Tjek det i dag.

Kig efter device code i jeres logs. Filtrér på authentication protocol. Ser I aktivitet, der ikke stammer fra møderumsudstyr, har I et akut problem.

Giv medarbejderne et nyt budskab. Klassisk phishing-træning siger: tjek URL’en. Her er URL’en ægte. Det nye budskab: Modtager du en kode, du ikke selv har bedt om, er det et angreb. Uanset afsender.

Europol kan lukke én tjeneste. Den næste åbner inden for uger og omgår de forsvar, der virkede sidst.

Hvornår har I sidst fået gennemgået jeres cloud-opsætning for standardindstillinger, der står vidt åbne?

En uafhængig cybersikkerhedsaudit afslører, om jeres identitetsstyring og awareness-træning er opdateret til de nyeste angrebsteknikker.

Har du brug for en gennemgang af jeres opsætning?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

70 mio. i omsætning. To år senere 8 ansatte

70 mio. i omsætning. To år senere 8 ansatte

70 millioner euro i omsætning og 170 ansatte. Så krypterede ransomware alt. To år senere var der otte ansatte tilbage. Morgenen det skete Koncernen i det vestlige Tyskland solgte mobilforsikringer og reparationer i samarbejde med to store teleselskaber. I marts 2023...

At hoste et selskab i EU flytter ét lag

At hoste et selskab i EU flytter ét lag

Et af Europas første officielle svar på amerikansk eksportkontrol af AI afslører, at selv regeringer misforstår, hvad suverænitet kræver. Hvad der skete Den 12. juni 2026 lukkede amerikansk eksportkontrol en leverandørs mest avancerede AI-modeller for alle brugere...

88 kameraer udfaset fra skibene. 1.000 hænger endnu

88 kameraer udfaset fra skibene. 1.000 hænger endnu

Søværnet besluttede at udfase 88 kinesiske kameraer fra danske krigsskibe. I midt- og vestjyske kommuner alene hænger der stadig over 1.000. Restriktionerne breder sig Det amerikanske telemyndighed udvidede i sommeren 2026 sine import- og markedsføringsrestriktioner...