Svindel og skadevare

Kan passkeys nettfiskes?

Passkeys er en av de beste sikkerhetsforbedringene folk flest kan gjøre: skriv inn opplysningene dine på en falsk svindelside som ligner, og det er ingenting for en svindler å stjele. Den delen stemmer fortsatt. Men i 2026 dokumenterte forskere en omvei — svindlere angriper ikke passkeyen, de angriper de svakere reserveinnloggingene som ligger ved siden av. Slik fungerer det, i klare ordelag.

Hvorfor passkeys er vanskelige å nettfiske

En passkey erstatter passordet ditt med en hemmelighet som ligger på telefonen eller den bærbare datamaskinen din, og som er knyttet til nøyaktig ett nettsted. Når du logger inn, sjekker enheten din den ekte nettadressen før den gjør noe som helst. Havner du på en falsk svindelside, nekter passkeyen rett og slett å virke — det finnes ingen kode eller passord for svindleren å ta og gjenbruke.

Den beskyttelsen er reell, og det er derfor passkeys er verdt å bruke. Haken er ikke passkeyen. Det er alt det andre kontoen din fortsatt lar deg logge inn med.

Det svake punktet: reserveinnloggingene dine

Når du setter opp en passkey, står de eldre innloggingsmåtene som regel fortsatt på — et passord, en kode på SMS, en kode i en app eller en tilbakestillingslenke på e-post. De ligger der som en «i tilfelle», så du ikke blir stengt ute hvis du mister enheten din.

Det vet svindlerne. I stedet for å kjempe mot passkeyen styrer de deg mot en av de svakere reservene, fordi en kode du kan lese eller skrive, er noe du kan lures til å gi fra deg. Passkeyen gjorde jobben sin; svindelen gikk bare rundt den.

Trikset, i klare ordelag

«Nedgraderings»-presset: en falsk innloggingsside skjuler i det stille passkey-alternativet og tilbyr bare «logg inn med en kode» eller «bruk passordet ditt i stedet». Du følger med og taster inn koden — som svindleren skriver inn på den ekte siden i samme øyeblikk.

Den falske «sikkerhetsoppgraderingen»: en melding eller et sprettoppvindu sier at du må «registrere på nytt» eller «legge til en ny passkey». Å følge den registrerer i virkeligheten svindlerens enhet på kontoen din. Og supporttelefonen: noen som utgir seg for å være support, ber deg lese opp en gjenopprettingskode «for å bekrefte identiteten din». I hvert tilfelle holdt passkeyen — du ble bare ledet rundt den.

Slik beskytter du deg

Vær mistenksom mot enhver innlogging som hopper over passkeyen din. Hvis en side plutselig ber om en kode eller et passord når passkeyen din vanligvis bare virker, stopp opp og åpne nettstedet selv fra et bokmerke eller appen. Les aldri opp en kode eller gjenopprettingsfrase for noen — ekte support ber ikke om det. Og ignorer «legg til en ny passkey»-meldinger du ikke selv startet; legg bare til passkeys inne fra en apps egne innstillinger.

Der en tjeneste tillater det, slå av de svakeste reservene: bytt ut koder på SMS med en kode i en app eller en passkey nummer to. Og hold de mest sensitive filene dine helt utenfor innloggingsbildet — lagret i kryptert lagring på din egen enhet, slik at selv en kapret nettkonto ikke avslører noe.

Hvor Sealby passer inn

Sealby holder de private bildene, notatene og filene dine i et hvelv kryptert med AES-256 på iPhone-en din, låst opp bare av deg. Det er ikke en innloggingstjeneste og kan ikke håndtere passkeysene dine — og hevder ikke å gjøre det.

Det Sealby deler med gode passkey-vaner, er én idé: en lås er bare så sterk som reservenøkkelen. Hold det som betyr mest, bak en lås bare du kontrollerer, og se på enhver oppfordring om å bytte til en «reserve»-vei inn som en grunn til å roe ned.

Dette er generell informasjon, ikke sikkerhetsrådgivning. Svindeltaktikker og kontoinnstillinger endrer seg over tid og varierer mellom tjenester og enheter — sjekk oppdaterte, pålitelige kilder og vær forsiktig med ethvert uventet innloggingssteg.

Raske svar

Bør jeg slutte å bruke passkeys?

Nei. Passkeys er fortsatt langt tryggere enn passord, fordi det ikke finnes noen gjenbrukbar hemmelighet å stjele, og de virker ikke på falske sider. Risikoen som beskrives her, ligger i de svakere reserveinnloggingene ved siden av dem, ikke i selve passkeyen.

Hvordan vet jeg om en innloggingsside er ekte?

Ikke døm etter hvordan den ser ut — svindelsider kopierer det ekte. Åpne nettstedet selv fra et bokmerke eller appen i stedet for å følge en lenke, og vær mistenksom hvis passkeyen din plutselig hoppes over til fordel for en kode eller et passord.

Noen ba meg lese opp en kode. Er det noen gang greit?

Nei. En kode som sendes til telefonen din eller vises i en app, er en nøkkel, ikke en identitetssjekk. Ekte support vil aldri be deg lese opp en. Den som gjør det, prøver å logge inn som deg akkurat da.

Hva bør jeg gjøre hvis jeg allerede har gitt fra meg en kode eller godkjent en melding?

Handle raskt. Åpne den ekte siden eller appen, bytt passord og sjekk listen over innloggede enheter eller aktive økter — fjern alle du ikke kjenner igjen. Gå deretter gjennom kontoens reserveinnlogginger og slå av de svakeste.

← Lær

Hvelvet ditt venter.

Last ned Sealby og beskytt det som betyr noe. Oppsettet tar under ett minutt, og du trenger ingen konto.

Last ned fra App Store

iPhone og iPad · iOS 17+ · Gratis