Teknologi
Ny svindelteknikk er usynlig for alle spamfiltre: Lenken aktiveres ikke før du åpner den i nettleseren din
En ny phishing-metode holder den skadelige lenken kryptert helt til du selv klikker.
Sikkerhetsforskere advarer nå mot en phishing-metode som er spesielt konstruert for å slippe forbi e-postfiltre, URL-skannere og antivirus. Koden aktiveres først når offeret åpner lenken i sin egen nettleser, og det er da altfor sent for de fleste tradisjonelle forsvar.
Angrepskiten kalles EvilTokens, og teknikken har fått kallenavnet «ghost phishing». Ifølge en fersk analyse fra sandkasse-selskapet ANY.RUN er selve landingssiden kryptert med AES-GCM og blir først synlig etter at nettleseren har dekryptert innholdet. Alt en URL-skanner ser, er en tilsynelatende harmløs side uten mistenkelig innhold.
Slik omgår angrepet både filter og totrinns-innlogging
Det som gjør EvilTokens spesielt farlig, er ikke bare skjuleteknikken. Kiten misbruker Microsofts egen «device code»-innlogging, en OAuth-funksjon som opprinnelig er laget for smart-TV-er og andre enheter uten tastatur.
Angrepet tar aldri passordet ditt. I stedet lokkes du til å oppgi en ekte innloggingskode på Microsofts virkelige innloggingsside. Der fullfører du din helt ordinære totrinns-verifisering (MFA) på Microsofts egne servere, men tilgangs-tokenet som utstedes, går til angriperen i stedet for til deg.
Resultatet er at MFA ikke stopper angrepet. Angriperen får en tilgangsnøkkel som kan brukes i flere uker, og en oppfriskings-token som overlever et vanlig passordbytte.
Metoden er ikke helt ny på det statlige planet. Microsoft har dokumentert en AI-drevet variant, og device code-flyten ble tidligere brukt av statsstøttede grupper som Storm-2372 mot myndigheter og akademiske institusjoner fra februar 2025. Forskjellen er at teknikken nå selges som en tjeneste på Telegram og dermed er tilgjengelig for langt flere kriminelle.
Over 340 bedrifter rammet på fem uker
EvilTokens ble oppdaget i februar 2026 av sikkerhetsselskapet Huntress. På bare fem uker etter oppdagelsen ble over 340 Microsoft 365-organisasjoner kompromittert i land som USA, Canada, Frankrike, Australia, India, Sveits og De forente arabiske emirater.
Kiten leies ut på Telegram for mellom 299 og 499 dollar i måneden, betalt i kryptovaluta. Det gjør at også aktører uten teknisk kompetanse kan sette opp avanserte angrep mot Microsoft 365-kontoer.
Ifølge sikkerhetstjenesten Abnormal integrerer plattformen dessuten en språkmodell som automatisk leser gjennom innboksen etter kompromittering og trekker ut kontonumre, IBAN-informasjon og betalingsfrister til bruk i etterfølgende svindel.
Slik oppdager du et forsøk
Fordi den skadelige koden er skjult for e-postfilteret, hviler forsvaret først og fremst på brukeren selv. Tre konkrete tegn å se etter:
Uventede forespørsler om en kort kode. Blir du bedt om å taste en 8-tegns kode på microsoft.com/devicelogin etter å ha klikket på en lenke i en e-post, skal du stoppe. En slik kode skal du kun bruke når du selv har startet en innlogging på en TV, en skriver eller lignende enhet uten tastatur.
Vage lure-e-poster om delte filer eller fakturaer. Microsofts analyse viser at angriperne bruker temaer som fakturaer, tilbudsforespørsler og delte dokumenter. Vær ekstra skeptisk til «EXTERNAL»-merkede meldinger med lenker.
Sider som ser normale ut, men som oppfører seg rart etter innlogging. Etter en vellykket kompromittering blir offeret ofte videresendt til ekte OneDrive, slik at alt virker legitimt. Den eneste indikasjonen kan være en kort forsinkelse eller en uventet omdirigering.
Praktiske mottiltak
For privatbrukere anbefaler sikkerhetsmiljøet å ta i bruk passkeys eller en fysisk FIDO2-nøkkel som andre faktor. Vanlig SMS-kode eller app-basert engangskode stopper ikke dette angrepet, siden brukeren selv fullfører MFA på Microsofts egne sider.
Bedrifter bør blokkere «device code»-flyten i Microsoft Entra ID via en Conditional Access-policy for alle brukere som ikke faktisk trenger den. Ved mistanke om kompromittering er det viktig å vite at et passordbytte ikke fjerner angriperens tilgang, det gjør bare eksplisitt tilbakekalling av tokens i Entra ID.
Bruk gjerne en passordbehandler som fyller inn påloggingsinformasjon kun på riktig domene, og vær særlig skeptisk til uventede lenker som ber deg om å bekrefte en konto eller taste en kode. Er du i tvil, skriv adressen manuelt i nettleseren i stedet for å klikke.

