E-mailen er hovednøglen
Næsten alle onlinetjenester tilbyder gendannelse af konto via e-mail: 'Har du glemt din adgangskode?'. Den, der kontrollerer din e-mailadresse, kontrollerer derfor potentielt din Amazon-konto, din bankapp, dine sociale netværk, dit cloud-lager, dit Apple ID eller din Google-konto.
En angriber, der får adgang til din Gmail eller Outlook, kan udløse en nulstilling af adgangskoden på enhver tjeneste, der er knyttet til den: uden at kende en eneste af dine adgangskoder. Styrken på din Gmail-adgangskode betyder uendeligt meget mere end styrken på din Spotify-adgangskode.
Det er det, sikkerhedsfolk kalder 'det svageste led': angribere går ikke efter den bedst beskyttede tjeneste, de går efter den dårligst beskyttede tjeneste, der kan nå de andre.
Almindelige angreb på e-mailkonti
Fire angrebsvektorer står for langt størstedelen af e-mailkompromitteringer.
Målrettet phishing er den hyppigste: en e-mail, der efterligner Google, Microsoft eller Apple, opfordrer dig til at logge ind igen. Phishing-siden opfanger dine loginoplysninger i realtid. Credential stuffing udnytter databaser med adgangskoder, der er stjålet fra andre tjenester (Have I Been Pwned har registreret over 15 milliarder eksponerede konti), hvis du genbruger den samme adgangskode, prøver angriberne den automatisk på din e-mail. SIM swapping kaprer dit telefonnummer fra dit teleselskab for at opfange verificerings-SMS'er. Brute force går efter konti uden 2FA, der bruger simple adgangskoder.
Sådan beskytter du din e-mail
Fem konkrete handlinger, rangeret efter effekt:
- →Aktivér tofaktorgodkendelse (2FA): helst via en authenticator-app (Google Authenticator, Authy, Aegis) frem for SMS, som er sårbar over for SIM-swapping.
- →Brug en unik, lang adgangskode (20+ tegn) genereret af en adgangskodemanager (Bitwarden, 1Password): genbrug den aldrig andre steder.
- →Tjek aktive sessioner regelmæssigt: i Gmail skal du klikke på 'Kontoaktivitet' nederst på siden for at se og lukke enhver mistænkelig forbindelse.
- →Aktivér login-advarsler for nye enheder: Gmail og Outlook sender en e-mail eller notifikation ved hvert nyt login.
- →Undgå at bruge din primære e-mailadresse som login på ukendte websteder: brug en aliasadresse (SimpleLogin, Apple Hide My Email).
Digital sikkerhed er en kæde. Det svageste led er ofte e-mailen, ikke den tjeneste, du forsøger at beskytte. Brug fem minutter i dag på at aktivere 2FA på din primære e-mailkonto: det er den ene handling med det højeste forhold mellem beskyttelse og indsats inden for personlig digital sikkerhed.
- Have I Been Pwned — aggregated data-breach database (Troy Hunt), homepage account count
- Google Security Team, with New York University & UC San Diego — “New research: How effective is basic account hygiene at preventing hijacking,” Google Security Blog, 2019
- Kevin Lee, Ben Kaiser, Jonathan Mayer, Arvind Narayanan — “An Empirical Study of Wireless Carrier Authentication for SIM Swaps,” SOUPS 2020, Princeton University
- NIST Special Publication 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management (§5.1.3.3)
Tjek sikkerheden på din konto