← Innsikt

Identitet · Incident response

Session-kapring og cookie-tyveri: slik håndteres det

MFA kan være på plass – og likevel er kontoen «åpen». Session- og cookie-kapring handler om å stjele den allerede autentiserte økten.

Vi har håndtert over hundre angrepssaker. Et mønster går igjen: virksomheten tror at «ingen har passordet», mens angriperen allerede sitter i en gyldig nettleserøkt mot Microsoft 365, bank, CRM eller admin-portaler.

Hva som egentlig skjer

Etter innlogging lagrer nettleseren øktinformasjon (cookies / tokens). Stjeles denne – via skadelig programvare, ondsinnet utvidelse, man-in-the-middle på usikre nett, eller phishing som leverer token direkte – kan angriperen opptre som brukeren uten å taste passord på nytt.

  • Passordet er kanskje uendret
  • MFA ble fullført én gang – deretter er økten nok
  • Aktivitet kan se «legitim» ut i logger til noen ser nærmere

Hvor de typisk «legger seg inn»

  • Postkasse: videresending, inbox-regler, sletting av spor
  • OneDrive/SharePoint: nedlasting og ekstern deling
  • Azure AD / Entra: nye enheter, app-tilganger, consent
  • Admin-portaler og leverandørkonsoller dersom samme økt/bruker har rettigheter

Hva NITD gjør i skarp fase

  1. Innehold: avslutt økter, tilbakekall refresh-tokens, reset passord, vurder midlertidig blokkering
  2. Kartlegg: hvor gikk de inn, hva ble endret, hvilke postbokser/filer er berørt
  3. Rydde: fjern regler, rogue-apper, ukjente enheter og persistens
  4. Sikre: Conditional Access, sesjonskontroller, enhetskrav, MFA-hardening
  5. Dokumentere: tidslinje for intern ledelse, forsikring og eventuell politianmeldelse

Politianmeldelse og rapportering

Vi hjelper med å samle bevisgrunnlag (logger, tidspunkter, indikatorer) slik at anmeldelse og eventuell forsikringsdialog blir ryddig. Målet er ikke panikk – det er kontroll og etterrettelighet.

Også utenfor avtale

Norsk IT Drift bistår bedrifter i skarpe situasjoner også når dere ikke har løpende driftsavtale. Ring akuttlinjen på siden Under angrep? (69 81 10 00, trykk 9) – vi prioriterer innehold først, papirarbeid etterpå. Se også MFA og Conditional Access og angrep gjennom mennesker.

Tror du at dere er under angrep?

Ring akuttlinjen på 69 81 10 00 og trykk 9. Vi bistår kunder med og uten avtale – med full åpenhet om opptak og fakturering.