Følg oss her

Teknologi

Ny phishing-bølge lurer alle spamfiltre: Skjult lenke aktiveres først når du klikker

En ny type phishing skjuler den skadelige lenken inntil du åpner den i nettleseren din.

Publisert

d.

Ny phishing-bølge lurer alle spamfiltre: Skjult lenke aktiveres først når du klikker

Sikkerhetsforskere kaller det «ghost phishing». Angrepet leveres som en helt vanlig e-post, og innholdet i den lenkede siden er kryptert. Først når nettleseren din laster siden, dekrypteres og aktiveres det skadelige innholdet, lenge etter at spamfilteret og e-postgatewayen har sluppet meldingen gjennom som ufarlig.

Kampanjen bak bølgen kalles EvilTokens, og den er analysert av sikkerhetsselskapet ANY.RUN i juni 2026. Målet er ikke å stjele passordet ditt, men å kapre tilgangen til Microsoft 365-kontoen.

Slik gjør angrepet spamfilteret verdiløst

Den tekniske løsningen er enkel og effektiv. Landingssiden leveres som AES-GCM-kryptert HTML, og et lite skript dekrypterer innholdet inne i nettleseren via det innebygde Web Crypto API-et. E-postskannere og URL-tjenester som ikke kjører JavaScript, ser bare uleselig chiffertekst og en dekrypteringsrutine. Siden blir vurdert som ren.

«EvilTokens skjuler sentrale deler av phishing-flyten bak dekryptering i nettleseren», skriver ANY.RUN i analysen. Filtre som SPF, DKIM og DMARC ser aldri det brukeren faktisk får opp på skjermen.

I stedet for et falskt påloggingsvindu bruker angriperne Microsofts egen «device code»-flyt, som er laget for å logge inn på enheter uten tastatur. Offeret blir bedt om å taste en tilsynelatende legitim kode inn på en ekte Microsoft-side, og godkjenner uvitende angriperens tilgang til kontoen. Det finnes ingen falsk URL og ingen falsk innloggingsside å avsløre.

Angrepene har eksplodert på få måneder

Antallet slike angrep er opp 1.380 prosent fra andre halvår 2025 til de fire første månedene i 2026, ifølge sikkerhetsselskapet Huntress. I én angrepsbølge alene ble 344 organisasjoner rammet, og ingen av lokkemeldingene var identiske. Bak kampanjen ligger en «phishing-as-a-service»-plattform som bruker AI til å variere innholdet, slik at filtre ikke rekker å lære seg mønsteret.

ANY.RUN har observert angrep mot blant annet konsulent- og finansbransjen, teknologiselskaper, industri, utdanning, bank og leverandører av administrerte sikkerhetstjenester. Angrepene er konsentrert i USA og Europa, og norske brukere med Microsoft-konto er innenfor rekkevidde.

Passord og SMS-koder hjelper ikke, dette gjør

Fordi angrepet omgår både e-postfilteret og selve påloggingsdialogen, kommer de vanlige rådene («se etter rar URL», «sjekk avsenderen») til kort. Microsoft anbefaler selv å gå over til phishing-resistente påloggingsmetoder som FIDO2-nøkler eller Microsoft Authenticator med passkey. Vanlig tofaktor via SMS eller engangskode er ikke nok, fordi angriperen ikke trenger å knekke koden, brukeren godkjenner selv angrepet.

Nasjonal sikkerhetsmyndighet gir samme råd og mener passkeys og andre FIDO2-baserte løsninger bør tas i bruk som eneste innloggingsmetode, slik at passord og svake MFA-løsninger kan slås helt av.

For privatpersoner betyr det i praksis: skru på passkey-innlogging der tjenesten tilbyr det. Microsoft, Google, Apple og de fleste større tjenestene støtter det nå. Og tenk deg om to ganger før du taster en engangskode du ikke har bedt om selv, uansett hvor ekte siden ser ut.

Annonse