Bedrägerier och skadlig kod

Kan passkeys nätfiskas?

Passkeys är en av de bästa säkerhetsförbättringar de flesta kan göra: skriv in dina uppgifter på en bluffsida som ser äkta ut, och det finns ingenting för en bluffmakare att stjäla. Den delen stämmer fortfarande. Men 2026 dokumenterade forskare en genväg — bluffmakarna angriper inte passkeyn, de angriper de svagare reservinloggningarna som ligger bredvid den. Så här fungerar det, i klarspråk.

Varför passkeys är svåra att nätfiska

En passkey ersätter ditt lösenord med en hemlighet som finns på din telefon eller dator och är knuten till exakt en webbplats. När du loggar in kontrollerar din enhet den riktiga webbadressen innan den gör något. Hamnar du på en falsk bluffsida vägrar passkeyn helt enkelt att fungera — det finns ingen kod eller lösenord för bluffmakaren att ta och återanvända.

Det skyddet är verkligt, och det är därför passkeys är värda att använda. Haken är inte passkeyn. Det är allt annat som ditt konto fortfarande låter dig logga in med.

Svagheten: dina reservinloggningar

När du ställer in en passkey är de äldre inloggningssätten oftast fortfarande påslagna — ett lösenord, en kod via sms, en kod i en app eller en återställningslänk via e-post. De ligger kvar som en «utifall att», så att du inte blir utelåst om du tappar din enhet.

Det vet bluffmakarna. I stället för att slåss mot passkeyn styr de dig mot en av de svagare reserverna, eftersom en kod du kan läsa eller skriva är något du kan luras att lämna ifrån dig. Passkeyn gjorde sitt jobb; bluffen gick bara runt den.

Knepet, i klarspråk

«Nedgraderings»-tricket: en falsk inloggningssida döljer i tysthet passkey-alternativet och erbjuder bara «logga in med en kod» eller «använd ditt lösenord i stället». Du följer med och anger koden — som bluffmakaren skriver in på den riktiga sidan i samma ögonblick.

Den falska «säkerhetsuppgraderingen»: ett meddelande eller en popup säger att du måste «registrera om» eller «lägga till en ny passkey». Att följa den registrerar i själva verket bluffmakarens enhet på ditt konto. Och supportsamtalet: någon som utger sig för att vara support ber dig läsa upp en återställningskod «för att verifiera din identitet». I samtliga fall höll passkeyn — du styrdes bara runt den.

Så skyddar du dig

Var misstänksam mot varje inloggning som hoppar över din passkey. Om en sida plötsligt ber om en kod eller ett lösenord när din passkey normalt bara fungerar, stanna upp och öppna webbplatsen själv från ett bokmärke eller dess app. Läs aldrig upp en kod eller återställningsfras för någon — riktig support ber inte om det. Och ignorera «lägg till en ny passkey»-uppmaningar som du inte själv startat; lägg bara till passkeys inifrån en apps egna inställningar.

Där en tjänst tillåter det, stäng av de svagaste reserverna: byt ut koder via sms mot en kod i en app eller en andra passkey. Och håll dina känsligaste filer helt utanför inloggningsbilden — förvarade i krypterad lagring på din egen enhet, så att inte ens ett kapat onlinekonto avslöjar något.

Var Sealby passar in

Sealby håller dina privata foton, anteckningar och filer i ett valv krypterat med AES-256 på din iPhone, upplåst bara av dig. Det är inte en inloggningstjänst och kan inte hantera dina passkeys — och gör inte anspråk på det.

Det som Sealby delar med goda passkey-vanor är en enda tanke: ett lås är bara så starkt som sin reservnyckel. Håll det som betyder mest bakom ett lås som bara du kontrollerar, och se varje uppmaning att byta till ett «reserv»-sätt in som ett skäl att sakta ner.

Detta är allmän information, inte säkerhetsrådgivning. Bluffarnas metoder och kontoinställningar ändras över tid och skiljer sig åt mellan tjänster och enheter — kontrollera aktuella, tillförlitliga källor och var försiktig med varje oväntat inloggningssteg.

Snabba svar

Ska jag sluta använda passkeys?

Nej. Passkeys är fortfarande mycket säkrare än lösenord, eftersom det inte finns någon återanvändbar hemlighet att stjäla och de fungerar inte på falska sidor. Risken som beskrivs här ligger i de svagare reservinloggningarna bredvid dem, inte i själva passkeyn.

Hur vet jag om en inloggningssida är äkta?

Döm inte efter hur den ser ut — bluffsidor kopierar det äkta. Öppna webbplatsen själv från ett bokmärke eller dess app i stället för att följa en länk, och var misstänksam om din passkey plötsligt hoppas över till förmån för en kod eller ett lösenord.

Någon bad mig läsa upp en kod. Är det någonsin okej?

Nej. En kod som skickas till din telefon eller visas i en app är en nyckel, inte en identitetskontroll. Riktig support ber dig aldrig läsa upp en. Den som gör det försöker logga in som dig just då.

Vad ska jag göra om jag redan lämnat ifrån mig en kod eller godkänt en uppmaning?

Agera snabbt. Öppna den riktiga sidan eller appen, byt ditt lösenord och kontrollera listan över inloggade enheter eller aktiva sessioner — ta bort alla du inte känner igen. Gå sedan igenom kontots reservinloggningar och stäng av de svagaste.

← Lär dig

Ditt valv väntar.

Ladda ner Sealby och skydda det som betyder något. Det tar under en minut, och du behöver inte skapa något konto.

Hämta i App Store

iPhone & iPad · iOS 17+ · Gratis