Notebookcheck Logo

Konto kapat trots tvåfaktorsautentisering: en stulen cookie räcker

En Windows-bärbar dator på ett träbord med Googles startsida öppen i webbläsaren
ⓘ Adam Sondel / Pexels
Den som förblir inloggad i en webbläsare lämnar kvar en sessionscookie. Om den stjäls behöver angriparen varken lösenord eller tvåfaktorsautentisering.
Sessionkapning sker efter att du har loggat in. Den som stjäl din sessionscookie får tillgång till ditt konto utan lösenord och utan tvåfaktorsautentisering, och antivirusprogrammet löser inte problemet eftersom den stulna cookien fortsätter att fungera. Chrome kopplar nu sessioner till enheten med DBSC, medan Firefox fortfarande lagrar sin cookiedatabas okrypterad. Hur stölden går till och vad som verkligen hjälper.

Antivirusprogrammet rapporterar att allt gick bra. Skadlig programvara hittad, borttagen, allt rent. Två dagar senare skickar ditt Google-konto ut skräppost, och enhetslistan visar en dator som inte är din. Tvåfaktorsautentisering var aktiverad hela tiden.

Det som händer här kallas sessionskapning, det vill säga övertagandet av en session som redan är igång. Angriparen behöver varken ditt lösenord eller din andra faktor. Allt som behövs är den lilla filen som din webbläsare lagrar efter att du har loggat in, så att du inte behöver skriva in något igen vid ditt nästa besök. Den filen är sessionscookien.

Google beskriver det öppet på sin egen Chromium-blogg: stölden sker efter inloggningen och kringgår därför tvåfaktorsautentiseringen. Och det är svårt att avvärja med antivirusprogram, eftersom cookies fortsätter att fungera även efter att skadlig programvara har tagits bort.

Hur stölden går till

I början finns nästan alltid en infostealer, ett program som är skapat för att samla in inloggningsuppgifter. Det tar sig in i datorn via piratkopierad programvara, ett manipulerat installationsprogram eller en bilaga. Väl där läser det av de filer där webbläsaren lagrar sina cookies. Angriparen importerar sedan cookien till sin egen webbläsare och öppnar webbplatsen. Tjänsten ser en giltig, inloggad session och ställer inga ytterligare frågor.

Hur stor denna marknad är framgår av Global Threat Intelligence Report som säkerhetsföretaget Flashpoint publicerade den 11 mars 2026. För år 2025 räknar Flashpoint med mer än 11,1 miljoner datorer infekterade med infostealers och 3,3 miljarder inloggningsuppgifter och molntoken som stulits från dem. Sessionscookies ingår inte ens i den siffran.

Från infostealern på datorn till den kapade sessionen: i inget av de fyra stegen begärs ett lösenord eller en andra faktor.

Hur nära detta ligger oss visades av Operation Endgame. Den 24 juni 2026 rapporterade Europol om en insats mot informationsstjälkarna StealC och Amadey samt mot distributionsnätverket SocGholish, med tyskt deltagande. 326 servrar och 142 domäner stängdes ner, och 27 miljoner uppsättningar inloggningsuppgifter återfanns. Offren underrättades bland annat via Have I Been Pwned.

Den andra faktorn är placerad på fel ställe. En SMS-kod, en app-uppmaning och en säkerhetsnyckel kontrollerar alla vem som loggar in. Cookien skapas först efteråt, som bevis på att denna kontroll har godkänts. Den som har beviset behöver inte genomgå kontrollen igen. Inte ens Googles Advanced Protection Program ändrar på det. Den som förblir inloggad behöver enligt Google inte uppge säkerhetsnyckeln igen. Hur du skyddar dina konton på rätt sätt beskrivs i ”Ett lösenord räcker inte”.

Vad webbläsarna gör åt saken

I Windows har Chrome krypterat cookies med App-Bound Encryption sedan version 127 från juli 2024 och kopplar nyckeln till applikationen. Google nämner själva begränsningen: skadlig programvara som körs med utökade behörigheter kringgår skyddet. Det gör stölden mer kostsam, men förhindrar den inte.

Det verkliga framsteget kallas ”Device Bound Session Credentials”, förkortat DBSC. Webbläsaren genererar ett nyckelpar vars privata del aldrig lämnar enheten. I Windows finns den i TPM, säkerhetschipet på moderkortet. Tjänsten frågar regelbundet om webbläsaren fortfarande har den nyckeln. En cookie på någon annans dator klarar inte den kontrollen.

För webbplatser har tekniken funnits tillgänglig sedan Chrome 145. Google aktiverade den för sig själva den 9 april 2026 med Chrome 146 i Windows och har sedan den 25 maj 2026 rullat ut den för Workspace-konton och personliga Google-konton, utan att användarna behöver aktivera något. Två begränsningar kvarstår. Enligt W3C-specifikationen förhindrar DBSC inte åtkomst så länge angriparen fortfarande sitter vid enheten. Och varje webbplats måste själv delta, vilket är anledningen till att skyddet först införs för Googles tjänster.

Firefox står sig sämre här än många antar. Dess cookiedatabas ligger okrypterad på hårddisken. Inlägget i Mozillas felrapporteringssystem, fel 56788, skapades för 25 år sedan, stängdes som WONTFIX år 2000 och öppnades på nytt för två år sedan. Det har prioritetsnivån P3 och är inte tilldelat någon. Total Cookie Protection förändrar inte detta, det är spårningsskydd.

Chrome har krypterat cookies sedan version 127 och kopplar sessioner till enheten med DBSC. Firefox förvarar fortfarande sin cookiedatabas okrypterad.

Vad du kan göra nu

Det är ordningen som avgör. Vid en infektion med skadlig programvara anger det tyska federala kontoret för informationssäkerhet, BSI, följande ordningsföljd: installera om systemet först, byt sedan lösenord. Den som gör tvärtom och skriver in det nya lösenordet på den infekterade datorn lämnar bort det direkt.

Sedan kommer det steg som de flesta hoppar över. Ett nytt lösenord spärrar inte nödvändigtvis ut en angripare som har en giltig cookie. Du måste avsluta de öppna sessionerna separat.

Google: myaccount.google.com, avsnittet Säkerhet, ”Hantera alla enheter”. Varje session listas separat; tryck på enheten och logga ut den. Google erbjuder ingen enskild knapp för alla sessioner.

Microsoft: account.microsoft.com, avancerade säkerhetsalternativ, ”Logga ut överallt”. Enligt Microsoft kan utloggningen ta upp till 24 timmar, och Xbox är undantagen.

Apple: account.apple.com, avsnittet Enheter, välj enheten, ”Ta bort från kontot”. Enheten visas igen om någon fortfarande är inloggad på den.

Installera om systemet först, byt sedan lösenord och avsluta därefter alla sessioner. Om du gör i omvänd ordning kommer du att skriva in det nya lösenordet på den infekterade datorn.

Vad passnycklar gör och vad de inte gör

Passnycklar ses som efterföljaren till lösenordet, och BSI kallar dem en mycket säker form av autentisering. Det stämmer, men återigen gäller det endast själva inloggningen. En passnyckel hindrar någon från att logga in som du. Den hindrar inte någon från att ta över den session du redan har öppen. Att själva inloggningen fortfarande är sårbar för attacker visas av Pass-the-Passkey.

Den ärliga bilden är obehaglig. I sin säkerhetsblogg den 9 april 2026 skriver Google att det på inget operativsystem finns något tillförlitligt sätt att förhindra stöld av cookies enbart med hjälp av programvara när skadlig programvara väl finns på enheten. Det som DBSC förändrar är hur länge bytet kan användas. Den stulna cookien kan då endast användas på den dator där den skapades.

Tills detta gäller överallt kvarstår den besvärliga situationen. Ingen knäckt programvara, nedladdningar endast från den ursprungliga källan, och vid minsta misstanke ska du först installera om systemet och därefter avsluta sessionerna. I den ordningen.

Google LogoAdd as a preferred source on Google
Mail Logo
> Bärbara datorer, laptops - tester och nyheter > Nyheter > Nyhetsarkiv > Nyhetsarkiv 2026 08 > Konto kapat trots tvåfaktorsautentisering: en stulen cookie räcker
Steffen Zahn, 2026-08-10 (Update: 2026-08-10)