E-posten är huvudnyckeln
Nästan alla onlinetjänster erbjuder kontoåterställning via e-post: "Glömt ditt lösenord?". Den som kontrollerar din e-postadress kontrollerar därför potentiellt ditt Amazon-konto, din bankapp, dina sociala nätverk, ditt molnlagringsutrymme, ditt Apple ID eller Google-konto.
En angripare som kommer åt din Gmail eller Outlook kan begära en lösenordsåterställning för vilken tjänst som helst som är kopplad till den: utan att känna till ett enda av dina lösenord. Styrkan i ditt Gmail-lösenord spelar oändligt mycket större roll än styrkan i ditt Spotify-lösenord.
Det är detta som säkerhetsproffs kallar "den svagaste länken": angripare riktar inte in sig på den bäst skyddade tjänsten, de riktar in sig på den minst skyddade tjänsten som kan nå de andra.
Vanliga attacker mot e-postkonton
Fyra angreppsvägar står för den stora majoriteten av alla e-postintrång.
Riktat nätfiske är vanligast: ett mejl som efterliknar Google, Microsoft eller Apple uppmanar dig att logga in igen. Nätfiskesidan fångar dina inloggningsuppgifter i realtid. Credential stuffing utnyttjar databaser med lösenord stulna från andra tjänster (Have I Been Pwned listar över 15 miljarder exponerade konton), om du återanvänder samma lösenord provar angriparna det automatiskt på din e-post. SIM swapping kapar ditt telefonnummer från din operatör för att fånga upp verifierings-SMS. Brute force riktar in sig på konton utan 2FA som använder enkla lösenord.
Så skyddar du din e-post
Fem konkreta åtgärder, rangordnade efter effekt:
- →Aktivera tvåfaktorsautentisering (2FA): helst via en autentiseringsapp (Google Authenticator, Authy, Aegis) i stället för SMS, som är sårbart för SIM-swapping.
- →Använd ett unikt, långt lösenord (20+ tecken) genererat av en lösenordshanterare (Bitwarden, 1Password): återanvänd det aldrig någon annanstans.
- →Kontrollera aktiva sessioner regelbundet: i Gmail klickar du på "Kontoaktivitet" längst ner på sidan för att se och avsluta eventuella misstänkta anslutningar.
- →Aktivera inloggningsvarningar för nya enheter: Gmail och Outlook skickar ett mejl eller en avisering vid varje ny inloggning.
- →Undvik att använda din huvudsakliga e-postadress som inloggning på okända webbplatser: använd en aliasadress (SimpleLogin, Apple Hide My Email).
Digital säkerhet är en kedja. Dess svagaste länk är ofta e-posten, inte tjänsten du försöker skydda. Ta fem minuter idag och aktivera 2FA på ditt huvudsakliga e-postkonto: det är den enskilda åtgärd som ger högst skydd i förhållande till insatsen inom personlig digital säkerhet.
- Have I Been Pwned — aggregated data-breach database (Troy Hunt), homepage account count
- Google Security Team, with New York University & UC San Diego — “New research: How effective is basic account hygiene at preventing hijacking,” Google Security Blog, 2019
- Kevin Lee, Ben Kaiser, Jonathan Mayer, Arvind Narayanan — “An Empirical Study of Wireless Carrier Authentication for SIM Swaps,” SOUPS 2020, Princeton University
- NIST Special Publication 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management (§5.1.3.3)
Kontrollera ditt kontos säkerhet