Forside FORBRUKER Ny Microsoft-svindel sprer seg: Selv den ekte nettsiden kan lure...

Ny Microsoft-svindel sprer seg: Selv den ekte nettsiden kan lure deg

Google, Amazon, Meta, Microsoft, Apple, Big Tech, Silicon Valley
Tada Images / Shutterstock.com

Ny svindelfelle vekker bekymring: Du havner på riktig nettside, men kan fortsatt bli lurt.

Har du lært at du alltid skal sjekke nettadressen før du logger inn? Det rådet gjelder fortsatt – men nå advarer Datahjelperne mot en utspekulert Microsoft-svindel der selv den ekte nettsiden kan bli en del av fellen.

Nye metoder

Vi har hørt rådene i årevis: Ikke klikk på mistenkelige lenker, sjekk avsenderens e-postadresse og se nøye på nettadressen før du logger inn. Problemet er at svindlerne hele tiden utvikler nye metoder for å komme seg rundt nettopp disse forholdsreglene.

En svindelkampanje som sikkerhetsselskapet Kaspersky avdekket i sommer, viser hvor vanskelig det har blitt å skille ekte fra falskt.

Her blir du nemlig sendt videre til Microsofts helt ekte nettside – og likevel kan du ende med å gi svindlerne tilgang til kontoen din.

Datahjelperne har nå delt en advarsel om metoden, kjent som «Device Code Phishing». Bakgrunnen er blant annet kampanjen dokumentert av Kaspersky, der ofrene faktisk ender på Microsofts legitime innloggingsside.

Og det er nettopp dette som gjør svindelen vanskelig å avsløre.

Starter med en troverdig e-post

I kampanjen Kaspersky undersøkte, ble e-postene sendt ut som om de kom fra et advokatfirma. Vedlagt lå en passordbeskyttet PDF.

Etter flere steg ble offeret bedt om å kopiere en engangskode og deretter sendt videre til Microsofts ekte innloggingsportal.

Dermed kan alt se betryggende ut.

Men koden tilhører ikke en innlogging du selv har startet. Den er opprettet som del av svindlerens innloggingsforsøk. Når du godkjenner prosessen hos Microsoft, kan du derfor i praksis gi angriperen tilgang.

Kan gi tilgang til e-post og filer

Teknikken misbruker en legitim Microsoft-funksjon kalt «Device Code Flow». Den er laget for blant annet smart-TV-er, skrivere og andre enheter hvor det er vanskelig å skrive inn brukernavn og passord direkte.

Ifølge Kaspersky kan angriperen etter en vellykket svindel blant annet få mulighet til å lese og sende e-post, hente filer fra OneDrive og få tilgang til Teams-samtaler.

«Trusselaktører er ikke alltid avhengige av å stjele innloggingsopplysninger eller spre skadevare», sier Roman Dedenok, anti-spam-ekspert i Kaspersky i en melding.

Microsoft ser omfattende misbruk

Metoden er ikke helt ny. Microsoft har advart mot «device code phishing» tidligere, men i 2026 har teknikken blitt brukt i langt større og mer automatiserte kampanjer.

Microsoft opplyste 22. september at phishing-plattformen EvilTokens hadde bidratt til kompromittering av mer enn 12.000 e-postbokser i over 10.000 organisasjoner verden over. Plattformen misbrukte nettopp denne typen innlogging.

Dette må du huske

Den viktigste regelen er derfor enkel: Får du en engangskode via en uventet e-post, PDF eller melding, skal du ikke taste den inn – selv om siden du havner på faktisk tilhører Microsoft.

Du bør bare bruke en slik kode når du selv nettopp har startet innloggingen på en enhet, for eksempel din egen smart-TV.

For denne typen svindel kan det altså være helt korrekt at det står «microsoft.com» i adressefeltet – og likevel være farlig å fortsette.

Ads by MGDK