Vi har håndtert over hundre angrepssaker. Et mønster går igjen: virksomheten tror at «ingen har passordet», mens angriperen allerede sitter i en gyldig nettleserøkt mot Microsoft 365, bank, CRM eller admin-portaler.
Hva som egentlig skjer
Etter innlogging lagrer nettleseren øktinformasjon (cookies / tokens). Stjeles denne – via skadelig programvare, ondsinnet utvidelse, man-in-the-middle på usikre nett, eller phishing som leverer token direkte – kan angriperen opptre som brukeren uten å taste passord på nytt.
- Passordet er kanskje uendret
- MFA ble fullført én gang – deretter er økten nok
- Aktivitet kan se «legitim» ut i logger til noen ser nærmere
Hvor de typisk «legger seg inn»
- Postkasse: videresending, inbox-regler, sletting av spor
- OneDrive/SharePoint: nedlasting og ekstern deling
- Azure AD / Entra: nye enheter, app-tilganger, consent
- Admin-portaler og leverandørkonsoller dersom samme økt/bruker har rettigheter
Hva NITD gjør i skarp fase
- Innehold: avslutt økter, tilbakekall refresh-tokens, reset passord, vurder midlertidig blokkering
- Kartlegg: hvor gikk de inn, hva ble endret, hvilke postbokser/filer er berørt
- Rydde: fjern regler, rogue-apper, ukjente enheter og persistens
- Sikre: Conditional Access, sesjonskontroller, enhetskrav, MFA-hardening
- Dokumentere: tidslinje for intern ledelse, forsikring og eventuell politianmeldelse
Politianmeldelse og rapportering
Vi hjelper med å samle bevisgrunnlag (logger, tidspunkter, indikatorer) slik at anmeldelse og eventuell forsikringsdialog blir ryddig. Målet er ikke panikk – det er kontroll og etterrettelighet.
Også utenfor avtale
Norsk IT Drift bistår bedrifter i skarpe situasjoner også når dere ikke har løpende driftsavtale. Ring akuttlinjen på siden Under angrep? (69 81 10 00, trykk 9) – vi prioriterer innehold først, papirarbeid etterpå. Se også MFA og Conditional Access og angrep gjennom mennesker.