
Så avslöjar du nätfiskare som utnyttjar enhetskoder
Publicerad: 2026-08-31
Senast ändrad: 2026-08-31
Under årets första halva blev en ny nätfiskemetod allt vanligare. Metoden skiljer sig från traditionella nätfiskemetoder: den kringgår hela inloggningsförfarandet. Det spelar därför ingen roll hur väl du skyddar ditt lösenord eller om du har aktiverat tvåfaktorsautentisering.
Angriparna utnyttjar så kallade enhetskoder för att kapa bland annat Microsoft 365-konton. Enhetskoder är egentligen tänkta att användas för att logga in på till exempel mötesskärmar och skrivare. I stället för att behöva knappa in ett långt lösenord med en krånglig fjärrkontroll kan du skriva in en enhetskod på datorn eller mobilen där du redan är inloggad. Då kopplas enheten automatiskt till ditt Microsoft 365-konto.
Världens nätfiskare har insett att de kan låtsas vara sådana enheter. Om de lyckas lura en användare att ange en av nätfiskarnas enhetskoder kan de kapa användarens Microsoft 365-konto. Angriparna behöver inte ens lura användaren att uppge sitt lösenord. De låter användaren, helt självmant, koppla ihop angriparnas attackdator med sitt Microsoft 365-konto.
Attacken börjar ofta med ett falskt mejl
För att attacken ska lyckas måste angriparna hitta på ett svepskäl som lurar användaren att ange enhetskoden. Angriparna kan exempelvis skicka ett mejl med en länk till ett viktigt dokument. I följande exempel har angriparna skickat ett mejl som ser ut att komma från Adobe Acrobat Sign. Angriparna vill att mottagen ska klicka på länken för att ladda ned en förfallen faktura.

Nätfiskeattacken börjar ofta med ett mejl som ser ut att komma från Adobe, Docusign eller Microsoft.
Länken leder till en webbplats med Adobe Acrobats utseende. För att få ladda ned fakturan måste mottagaren verifiera sin identitet. Det ska mottagaren göra genom att kopiera den angivna koden och sedan klicka sig vidare till Microsoft webbplats.

Bedragarna leder in sina offer till falska webbplatser där de uppmanas att kopiera en kod och fortsätta till Microsoft.
Attacken leder till Microsofts riktiga webbplats
Knappen som påstås leda till Microsoft webbplats leder faktiskt dit, vilket gör attacken extra trovärdig. Själva kontokapningen sker alltså inte på någon liknande men felstavad domän utan på Microsofts riktiga domän.
Väl framme på Microsofts inloggningssida uppmanas användaren att ange den kopierade engångskoden. Microsoft varnar: ”ange inte koder från källor som du inte litar på”.

Bedragarna leder in sina offer till falska webbplatser där de uppmanas att kopiera en kod och fortsätta till Microsoft.
Om användaren bortser från varningen och klistrar in koden visas en lista över användarens inloggade konton. Där får användaren välja vilket konto som enheten (det vill säga angriparnas dator) ska kopplas ihop med. Ifall användaren, mot förmodan, inte skulle vara inloggad på sitt jobbkonto ombeds användaren logga in. Eftersom inloggningen görs på Microsofts riktiga webbplats ringer inga varningsklockor. Eventuella lösenordshanterare kommer till och med att föreslå sparade lösenord, något lösenordshanterarna aldrig gör vid traditionella nätfiskeattacker där domänen är avvikande.
Som en sista varning påpekar Microsoft att enheten som användaren släpper in finns i ett visst land. I detta dokumenterade exempel var angriparnas enhet i USA. Om användaren ändå klickar sig vidare kopplas angriparnas dator ihop med Microsoft 365-kontot.

Microsoft varnar för att enheten som loggas in är i USA.
Rekommendation: Klistra aldrig in enhetskoder
Nätfiske som utnyttjar enhetskoder är ett växande problem. Nätfiskemetoden har byggts in i flera av de kommersiella nätfiskeverktygen som världens angripare utnyttjar, vilket fick FBI att gå ut med en varning tidigare i år.
Metoden utnyttjas även mot andra molntjänster och attackerna behöver inte börja med ett mejl. I fjol rapporterade vi hur flera storföretag hade drabbats av intrång som började med falska telefonsamtal. Telefonbedragarna övertalade användarna att länka ihop Salesforce-konton med bedragarnas enheter. (läs mer i ”Google visar att storföretag kan luras av telefonbedragare ”).
Mot denna bakgrund uppmanar vi alla medarbetare att aldrig ange enhetskoder. Både vi och Microsoft uppmanar dem som ansvarar för företagens Microsoft 365-miljöer att blockera inloggning med enhetskoder .


