E-post er hovednøkkelen
Nesten alle nettjenester tilbyr gjenoppretting av konto via e-post: «Glemt passordet ditt?». Den som kontrollerer e-postadressen din, kontrollerer derfor potensielt Amazon-kontoen din, bankappen din, de sosiale nettverkene dine, skylagringen din, Apple-ID-en eller Google-kontoen din.
En angriper som får tilgang til Gmail- eller Outlook-kontoen din, kan utløse en tilbakestilling av passord på hvilken som helst tjeneste som er koblet til den: uten å kjenne et eneste av passordene dine. Styrken på Gmail-passordet ditt betyr uendelig mye mer enn styrken på Spotify-passordet ditt.
Det er dette sikkerhetseksperter kaller «det svakeste leddet»: angripere retter seg ikke mot den best beskyttede tjenesten, de retter seg mot den minst beskyttede tjenesten som kan nå de andre.
Vanlige angrep på e-postkontoer
Fire angrepsvektorer står for det store flertallet av e-postkompromitteringer.
Målrettet phishing er den vanligste: en e-post som etterligner Google, Microsoft eller Apple ber deg om å logge inn på nytt. Phishing-siden fanger opp innloggingsopplysningene dine i sanntid. Credential stuffing utnytter databaser med passord stjålet fra andre tjenester (Have I Been Pwned lister over 15 milliarder eksponerte kontoer), hvis du gjenbruker det samme passordet, prøver angripere det automatisk på e-posten din. SIM-swapping kaprer telefonnummeret ditt fra operatøren din for å fange opp verifiseringsmeldinger. Brute force retter seg mot kontoer uten 2FA som bruker enkle passord.
Slik beskytter du e-posten din
Fem konkrete tiltak, rangert etter effekt:
- →Slå på tofaktorautentisering (2FA): helst via en autentiseringsapp (Google Authenticator, Authy, Aegis) fremfor SMS, som er sårbar for SIM-swapping.
- →Bruk et unikt, langt passord (20+ tegn) generert av en passordbehandler (Bitwarden, 1Password): gjenbruk det aldri andre steder.
- →Sjekk aktive økter jevnlig: i Gmail klikker du på «Kontoaktivitet» nederst på siden for å se og lukke enhver mistenkelig tilkobling.
- →Slå på innloggingsvarsler for nye enheter: Gmail og Outlook sender en e-post eller et varsel for hver nye innlogging.
- →Unngå å bruke hoved-e-postadressen din som innlogging på ukjente nettsteder: bruk en aliasadresse (SimpleLogin, Apple Hide My Email).
Digital sikkerhet er en kjede. Det svakeste leddet er ofte e-posten, ikke tjenesten du prøver å beskytte. Ta fem minutter i dag til å slå på 2FA på hovedkontoen din for e-post: det er det enkelttiltaket med det høyeste forholdet mellom beskyttelse og innsats innen personlig digital sikkerhet.
- Have I Been Pwned — aggregated data-breach database (Troy Hunt), homepage account count
- Google Security Team, with New York University & UC San Diego — “New research: How effective is basic account hygiene at preventing hijacking,” Google Security Blog, 2019
- Kevin Lee, Ben Kaiser, Jonathan Mayer, Arvind Narayanan — “An Empirical Study of Wireless Carrier Authentication for SIM Swaps,” SOUPS 2020, Princeton University
- NIST Special Publication 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management (§5.1.3.3)
Sjekk sikkerheten til kontoen din