Session hijacking: Når hackeren stjæler din login-session

FORFATTER

Executive Summary

Flere danske SMV’er har skruet op for sikkerheden med MFA og endda passkeys. Alligevel ser vi konto-overtagelser, hvor angriberen slet ikke behøver din adgangskode. De går efter det næste led i kæden: din aktive login-session på Microsoft 365 eller Google Workspace. Det sker typisk via phishing med et mellemled, der stjæler session-cookies, via “adversary-in-the-middle”, eller via infostealers på kompromitterede computere.

Det skaber et videnshul for ledelsen. Hvordan kan vi blive ramt, når vi har 2FA? Svaret er, at sikkerhed virker i lag. Hvis én kontrol forbigås, afgør adfærd og næste kontrol, om angrebet får fodfæste. Løsningen er én samlet pakke af ledelsesbeslutninger: phishing-resistent login og adgangsregler, legitim tvivlskultur hvor medarbejdere stopper og verificerer, samt en fast rutine for hurtig session-revokation og oprydning på endpoints. Det er præcis det, vi arbejder med i Forkant™ og i vores praksisnære forløb.

Hvad er en login-session, og hvorfor kan den kapres?

Når du har logget ind, opretter tjenesten en session, så du ikke skal taste kode hver gang. Sessionen bekræfter over for systemet, at du allerede er godkendt. Den bekræftelse gemmes ofte i en cookie eller et token i din browser. Hvis en angriber får fat i den, kan personen i en periode optræde som dig, selv om din adgangskode og MFA forblev hemmelig.

Det kaldes session hijacking. OWASP beskriver det som en familie af angreb, hvor sessionidentifikatoren stjæles eller misbruges. Se deres oversigt her. Det er ikke bare teori. I hændelser vi ser i danske virksomheder, bliver e-mailregler ændret, SharePoint-filer kopieret, og finansmedarbejdere kontaktet fra rigtige interne mailkonti, efter at en angriber har fået fodfæste i en aktiv session.

Sådan sker det i praksis i Microsoft 365 og Google Workspace

Der er to veje, vi oftest møder i praksis:

Først phishing med et mellemled. Brugeren klikker på et link, lander på en side der ligner Microsoft eller Google, og indtaster login. Et mellemled fanger koderne og videresender dem i realtid, så MFA også bliver gennemført. Angriberen nupper session-cookien og bruger den til at optræde som brugeren. Denne metode omtales ofte som adversary-in-the-middle eller AiTM. National Cyber Security Centre beskriver mekanismer og forebyggelse i deres materiale om phishing, som du kan læse her.

Dernæst infostealers. En medarbejders private pc inficeres derhjemme, eller en ældre browserudvidelse viser sig at være ondsindet. Malwaren løfter cookies og tokens fra browserens lagring og sender dem til angriberen. Det er særligt problematisk, hvis medarbejderen har logget på virksomhedens e-mail i den samme browser.

Platformene har modtræk, som er vigtige at kende. Microsoft tilbyder for eksempel token protection, der kan binde tokens til enhed og bruger, samt Continuous Access Evaluation, der kan afbryde sessioner ved risikoforandringer. Google Workspace-administratorer kan styre sessionlængder, kræve ny login og indføre ekstra verifikation ved risiko. Se Googles vejledning til sessionsstyring her.

Hvornår virker kapringen, og hvornår falder den til jorden?

Angrebet lykkes, når to betingelser er opfyldt. For det første skal angriberen få fat i en gyldig session fra en bruger, der har de rettigheder angriberen ønsker. For det andet skal miljøet acceptere, at sessionen bruges fra angriberens enhed og netværk. Den anden del kan du påvirke stærkt med adgangsregler. Hvis I kræver device compliance eller specificerer betroede netværk, ryger mange stjålne sessioner i gulvet, fordi de ikke bruges fra en godkendt enhed.

Det er også her, moderne MFA-valg gør forskellen. Phishing-resistente metoder som FIDO2 passkeys eller Windows Hello er sværere at omdirigere via AiTM. Kombinerer du det med betinget adgang og løbende evaluering, reduceres vinduet hvor en stjålen session kan misbruges. CISA’s materiale om angrebsveje og beredskab giver et godt overblik over hvorfor lag-på-lag virker i praksis. Se deres ressourcer her.

De tre ledelsesbeslutninger der bryder kæden

Det her er ikke et it-projekt for entusiaster. Det er en styringsopgave for ledelsen, fordi det påvirker kultur, arbejdsgange og forretningskontinuitet.

  • Hæv kravene til login. Gør phishing-resistent MFA til standard for alle med adgang til mail, filer og økonomi. Indfør device-baseret adgangskontrol, så sessioner kun er gyldige fra enheder, I kender og styrer. I Microsoft 365 svarer det til betinget adgang og enhedsoverensstemmelse. I Google Workspace handler det om sessionsstyring, Context-Aware Access og hardware-nøgler.
  • Gør det legitimt at stoppe og verificere. Skab en kultur hvor medarbejdere pauser ved tvivl, også når en “chef” presser på. Lav en enkel regel: Ring tilbage på et kendt nummer, før du godkender ændringer i betalinger eller deling af data. Træn det jævnligt med korte, relevante øvelser. Læs om formål og format i awareness-træning.
  • Indfør en fast rutine for session-revokation og oprydning. Dokumentér hvem der kan tvinge logouts, hvordan tokens tilbagekaldes, og hvordan man rydder cookies og adgangstokens på berørte enheder. Kombinér det med endpoint-rengøring, så infostealers ikke fortsætter med at fodre angriberen. Et sikkerhedstjek kan hjælpe med at få proceduren på plads i jeres platforme.

Verizon DBIR viser år efter år, at stjålne legitimationsoplysninger og phishing er blandt de hyppigste årsager til hændelser. Pointen for jer er enkel. Når login er truet, er sessionen næste kampplads. Jeres beslutninger afgør, hvor let den kan overtages.

Hvad gør du den dag det sker? 15-minutters handleplan

Når skaden sker, er tempo afgørende. Her er en kort plan, som ledere og it-ansvarlige kan bruge uden at slå op i en manual.

  • Frys angrebsfladen. Tving logout for den berørte bruger i Microsoft 365 eller Google Workspace, og tilbagekald tokens. I Microsoft-terminologi kan Continuous Access Evaluation og session revocation hjælpe. Se Microsofts dokumentation om token protection og CAE i links ovenfor. I Google Workspace kan du tvinge brugere til at logge ind igen via admin-konsollen.
  • Skift konteksten. Kræv ny godkendelse med phishing-resistent metode. Hvis brugeren ikke har hardware-nøgler endnu, sæt en midlertidig politik der kræver step-up MFA ved risikofund.
  • Stop data-flow. Slå midlertidigt forwarding-regler fra i mail. Gennemgå nyligt oprettede regler i Exchange og Gmail. Tjek delte links i SharePoint/Drive for at lukke uønsket adgang.
  • Ryd op på endpoints. Scan berørte enheder for infostealers. Slet browser-cookies og tokens. Opdater browser og udvidelser. Hvis privat udstyr var i spil, giv brugeren en enkel vejledning til oprydning.
  • Gendan normal drift kontrolleret. Åbn gradvist for adgangen igen, men kun fra compliant enheder. Notér hændelsesforløbet til læring og compliance-krav som NIS2 og ISO 27001.

Har I ikke en kort, tilpasset playbook endnu, så start med en enkel én-side-procedure. Den kan bygges ud i en workshop for ledelse og bestyrelse.

Eksempler fra dansk hverdagsdrift

En familieejet grossist i Jylland fik kompromitteret en bogholderimail uden at nogen bemærkede det i flere dage. Angriberen havde stjålet en aktiv session via AiTM-phishing og oprettede snedige regler, der skjulte svar fra leverandører. Skaden blev afværget, da en anden medarbejder ringede og verificerede en usædvanlig betalingsanmodning. Efterfølgende indførte virksomheden hardware-nøgler, device-krav og en klar godkendelsespolitik ved betalingsændringer.

En københavnsk rådgivervirksomhed oplevede, at en medarbejders private browserudvidelse lækkede cookies. Angriberen brugte sessionen til at hente dele af kundemapper fra SharePoint. Et simpelt krav om compliant enhed og kortere sessioner ville have stoppet forsøget. Virksomheden valgte efterfølgende at lade alle browserlogins til virksomhedsdata ske i en administreret profil, samtidig med at de trænede hele holdet i at stoppe og verificere.

Byg kultur og kontrol der holder over tid

Teknologi alene løser det ikke. Sikkerhed handler om adfærd, beslutninger og rammer. Gør det let for medarbejderne at gøre det rigtige. Giv dem korte, relevante træningssnacks og et sprog for tvivl. Gør det tydeligt, at man altid må sige stop. Vi anbefaler at tænke i tre spor, der kører samtidig.

  • Tekniske rammer. Phishing-resistent MFA, betinget adgang og enhedsforvaltning. Start eventuelt med et fokuseret sikkerhedstjek af Microsoft 365 eller Google Workspace for at fjerne de mest risikable opsætningsfejl.
  • Træning og øvelse. Korte, virkelighedsnære øvelser og simuleringer der passer til jeres hverdag. Se hvordan vi arbejder med awareness-træning, hvor målet er tryghed og handlekraft.
  • Løbende drift og dokumentation. NIS2, ISO 27001 og andre krav betyder, at I skal kunne vise, at kontrollen virker over tid. Overvej et driftsformat med faste leverancer og klare målepunkter. Læs om rammerne i Forkant™.

Vil du fordybe dig i kilderne?

Hvis du vil læse mere teknisk om mekanismerne bag session hijacking og om de kontroller, der gør en forskel, anbefaler vi:

Handlingsopfordring: Start småt, men start i dag

Vælg én forbedring, der kan gennemføres i denne måned. For de fleste er det hardware-nøgler til økonomi og ledelse samt en enkel regel om at stoppe og verificere ved usædvanlige anmodninger. Aftal samtidig en kort session-revokationsprocedure med it-ansvarlige. Hvis I vil have et hurtigt overblik over jeres nuværende setup, så begynd med et målrettet sikkerhedstjek. Skal det løftes til strategi og governance, så planlæg en workshop for ledelse og bestyrelse. Når de første skridt er på plads, kan I gøre det til hverdag gennem et fast driftsformat som Forkant™. På den måde forankrer I tryghed og forretningskontinuitet uden at gøre hverdagen tung.