Falske passkey-opsætninger er en ny form for vishing (telefonisk phishing): en angriber ringer eller skriver som IT-support og beder dig "opdatere din passkey" via et link. Linket fører til en falsk login-side eller et device code-flow, der giver angriberen adgang til din Microsoft 365-konto. Microsoft beskrev kampagnen 9. september 2026.
Hvordan starter et falsk passkey-angreb?#
Det starter som regel med et telefonopkald eller en SMS fra en, der udgiver sig for at være jeres IT-support. Telefonen ringer. En venlig stemme præsenterer sig som IT-support og forklarer, at der er et problem med din passkey, MFA eller SSO-opsætning, det haster, og du skal opdatere det med det samme. Du får et link. Siden ligner jeres rigtige login-portal til punkt og prikke.
Selve passkey-teknologien fejler ikke noget. Det er et klassisk vishing-trick i en ny forklædning. Microsoft har fulgt kampagnen siden maj 2026 og dokumenteret sager, hvor angriberne fik vedvarende adgang til konti og hentede data fra SharePoint, OneDrive og Exchange.
Hvorfor bruger angriberne passkeys som påskud?#
Angriberne bruger passkeys, fordi emnet er aktuelt og derfor lyder troværdigt. Mange virksomheder er midt i en reel udrulning af passkeys og ny MFA lige nu, se blandt andet vores egen guide til passkey-migration. Medarbejdere er derfor allerede vant til at høre beskeder om at "opdatere deres login-metode". Derfor virker et falsk opkald om netop det troværdigt.
Sådan foregår passkey-phishing mod Microsoft 365#
Microsoft har kortlagt angrebskæden, og den følger et fast mønster:
1. Kontakt med kunstigt hastværk. Angriberen ringer eller sender SMS og forklarer, at en passkey, MFA eller SSO-konfiguration skal opdateres øjeblikkeligt.
2. Et link til en falsk login-side. Angriberne opretter domæner efter mønstret firmanavn.ondsindet-domæne.com, fx jeresfirma.add-passkey.com, så adressen ser ud til at høre til jer. Siden bruges på en af to måder:
- Adversary-in-the-Middle (AiTM): en falsk login-side, der i realtid videresender dine oplysninger til den rigtige side og stjæler både din adgangskode og din aktive session-token, mens du logger ind uden at opdage noget.
- Device code-angreb: du bliver bedt om at indtaste en kode på en rigtig Microsoft-side. Det virker helt legitimt, men koden godkender i virkeligheden angriberens egen enhed til din konto.
3. Angriberen sætter sig fast. Med adgang til kontoen registrerer angriberen sin egen godkendelsesmetode (typisk et nyt telefonnummer, en authenticator-app eller en software-token til engangskoder), så fremtidige login-forsøg kan godkendes uden dig.
4. Kortlægning og datatyveri. Via Microsoft Graph API og portaler som "My Apps", "My Profile" og "My Sign-Ins" kortlægger angriberen brugere, grupper, roller og rettigheder. Derefter henter angriberen store mængder data fra SharePoint, OneDrive og Exchange, ifølge Microsoft med tydeligt automatiseret adfærd.
Microsoft kobler aktiviteten til grupperne Storm-3121 og Storm-3032. Storm-3121 skaffer den første adgang, som ifølge Microsoft fører videre til afpresning under navnene ShinyHunters og Falcon. Storm-3032 er udsprunget af BlackFile-gruppen og afpresser nu under navnet Helix.
Sådan genkender medarbejderne et falsk passkey-opkald#
Disse fire tegn bør få alle til at stoppe op:
- Et uopfordret opkald eller SMS om at "opdatere" login, passkey eller MFA. Jeres rigtige IT-afdeling tager sjældent den slags kontakt selv, og aldrig med akut hastværk.
- Et link til en login-side i en SMS eller mail, I ikke har bedt om. Naviger altid selv til jeres kendte login-adresse i stedet for at klikke.
- En URL, der næsten, men ikke helt, matcher jeres eget domæne.
jeresfirma.add-passkey.comer ikke det samme somjeresfirma.dkellerlogin.microsoftonline.com. - En anmodning om at indtaste en kode på en side, du ikke selv har startet processen fra. Device code-flowet er en rigtig Microsoft-funktion, men her bruges det mod dig.
Sådan beskytter I Microsoft 365 teknisk mod angrebet#
Den bedste tekniske beskyttelse er phishing-resistent MFA kombineret med blokering af device code-login. Microsofts egne anbefalinger til kampagnen:
- Håndhæv phishing-resistent MFA (FIDO2/passkeys, Windows Hello for Business) via Conditional Access. En login-metode, der er bundet til det rigtige domæne, kan ikke videresendes af en AiTM-side.
- Bloker device code- og "authentication transfer"-flows med Conditional Access, undtagen hvor der er et konkret forretningsbehov.
- Kræv administrerede enheder, der overholder jeres politikker, for adgang til cloud-apps.
- Stram reglerne for registrering af nye sikkerhedsoplysninger, så det ikke er let at tilføje en ny godkendelsesmetode til en konto.
- Slå Microsoft Graph-aktivitetslogs og postkasse-audit til, og lav alarmer på usædvanlig kortlægning, nye godkendelsesmetoder og store mængder fil- eller mailadgang.
Hvad skal medarbejderne gøre, hvis "IT-support" ringer?#
Medarbejderne skal lægge på og bekræfte henvendelsen via en kendt kanal, før de gør noget. Giv dem en klar, officiel kanal til at bekræfte den slags henvendelser, før de reagerer: et internt telefonnummer eller en Teams-kanal, hvor de kan spørge "er dette opkald ægte?", uden at det føles som at genere IT-afdelingen unødigt. Hele angrebet bygger på, at medarbejderen reagerer med det samme i stedet for at tjekke efter, så en nem måde at tjekke efter på fjerner meget af angrebets kraft.
ShieldUps phishing-simulator og awareness-træning øver medarbejderne i den slags scenarier med danske eksempler. Vil I først se, hvor godt I spotter falske mails, så prøv den gratis phishing-test.
Se også: Passkeys kan også hackes · Social engineering · Forskningen bag ShieldUp
Ofte stillede spørgsmål om falske passkey-opsætninger#
Er falske passkey-opsætninger et hul i passkey-teknologien?
Nej. Angrebet udnytter ikke en svaghed i passkeys som kryptografisk metode. Det bruger "passkey" som et troværdigt påskud til at få dig ind på en falsk side eller til at godkende en device code. Begge dele er kendte phishing-teknikker.
Hvordan adskiller passkey-vishing sig fra almindelig phishing?
Mekanismen (AiTM og device code-misbrug) er ikke ny. Det nye er historien, angriberne fortæller for at få dig til at handle uden at tænke dig om, og at kontakten sker via telefon eller SMS i stedet for kun en mail.
Skal vi udsætte vores passkey-udrulning på grund af angrebet?
Nej. En korrekt implementeret, phishing-resistent MFA-løsning er netop den bedste beskyttelse mod AiTM-delen af angrebet. Problemet er den sociale manipulation forud for login.
Kilder#
Primærkilder fra Microsofts trusselsefterretning, der understøtter artiklen.
Trusselsanalyse
- Microsoft Security Research (9. september 2026). "Passkey-themed social engineering leads to identity and cloud compromise". Detaljeret angrebskæde-analyse, inklusive attribution til grupperne Storm-3121 og Storm-3032. Link
- BleepingComputer (september 2026). "Passkey-themed phishing attacks lead to Microsoft 365 data theft". Nyhedsdækning af Microsofts analyse. Link
Baggrund om de underliggende teknikker
- CISA (2022). Implementing Phishing-Resistant MFA. Beskriver Adversary-in-the-Middle-angreb og hvorfor FIDO2/passkeys modstår dem, hvor traditionel MFA ikke gør. Link