MA Intel
Passord og innlogging

Gjenbruk av passord: Slik utnytter angripere én lekkasje

Når ett passord lekker, prøver roboter det automatisk på andre tjenester. Slik fungerer credential stuffing – og derfor er unike passord ditt viktigste vern.

MA Intel-redaksjonen 6 min lesing

Du har kanskje glemt kontoen du opprettet i en nettbutikk for mange år siden. Men hvis du brukte det samme passordet der som på e-posten din, kan en lekkasje fra den butikken åpne døren til kontoene du bruker hver dag.

Angrepet kalles credential stuffing – automatisk utprøving av lekkede brukernavn og passord – og det krever verken avansert hacking eller spesielle ferdigheter. Det bygger på én utbredt vane: at vi bruker det samme passordet flere steder.

Her forklarer vi hvordan angrepet fungerer, hvorfor automatisering og kunstig intelligens (AI) gjør det billigere, og hva som faktisk beskytter deg.

Hva er credential stuffing?

Credential stuffing er et angrep der kriminelle tar e-postadresser og passord fra ett datainnbrudd og prøver dem automatisk på mange andre nettsteder. Den ideelle sikkerhetsorganisasjonen OWASP beskriver det som automatisert innsetting av stjålne brukernavn og passord i innloggingsskjemaer, for å skaffe seg urettmessig tilgang til kontoer.

Angriperen trenger ikke å bryte seg inn hos tjenesten du bruker. Vedkommende logger rett og slett inn med riktig e-postadresse og riktig passord – ditt eget – som lekket et helt annet sted.

Det gjør angrepet vanskelig å skille fra vanlige innlogginger. For tjenesten ser det ut som om du selv logger inn.

Kombinasjonslister: Lekkede passord i enorme mengder

Etter et datainnbrudd havner e-postadresser og passord ofte i såkalte kombinasjonslister (combolister). Det er lister der innloggingsdata fra mange ulike lekkasjer er slått sammen, renset og delt eller solgt videre i kriminelle miljøer.

Have I Been Pwned (HIBP), tjenesten som sikkerhetsforskeren Troy Hunt startet i 2013, har registrert flere slike samlinger:

  • Synthient Credential Stuffing Threat Data fra 2025 er den største samlingen i HIBP, med 1 957 476 021 kontoer – nesten 2 milliarder. Den består av e-postadresser og passord fra lister som brukes til credential stuffing.
  • Collection #1 fra 2019 inneholdt om lag 773 millioner kontoer med e-postadresse og passord. Du kan lese mer på siden om Collection #1.
  • Combolists Posted to Telegram fra 2024 omfattet om lag 361 millioner kontoer med e-postadresser, passord og brukernavn.

Per 23. september 2026 inneholder 674 av de 1 038 kjente datainnbruddene i HIBP passord. Samme person kan være med i mange av dem.

Tallene er ikke ment å skremme. Poenget er at et lekket passord ikke forsvinner av seg selv. Det kan ligge i slike lister i årevis og bli prøvd igjen og igjen.

Roboter som tester innlogginger i stor skala

Selve angrepet utføres av programmer, ofte kalt roboter eller bots. De henter én linje fra listen, prøver e-postadressen og passordet på en innloggingsside, noterer om det virket, og går videre til neste. Det samme gjentas på tjeneste etter tjeneste.

For å unngå å bli stoppet kan angriperne fordele forsøkene på mange maskiner og nettverk, slik at trafikken ligner på trafikk fra vanlige brukere. Kontoene der passordet virker, er gevinsten. De kan brukes til å handle med lagrede betalingskort, sende svindelmeldinger til kontaktene dine eller selges videre.

Tegn på at noen har kommet inn

Mange tjenester sender varsel når kontoen brukes fra en ny enhet eller et nytt sted. Ta slike varsler på alvor hvis du ikke kjenner deg igjen. Andre tegn kan være e-post om at passordet eller e-postadressen på kontoen er endret, kjøp du ikke har gjort, eller at venner får meldinger du ikke har sendt.

Ser du slike tegn, bør du bytte passordet med én gang, logge ut andre økter og sjekke at e-postadressen og telefonnummeret på kontoen fortsatt er dine. Mer hjelp finner du i guiden Hva nå?.

Hvordan AI og automatisering gjør angrepet billigere

Credential stuffing har vært automatisert lenge, men AI senker terskelen ytterligere. AI-verktøy kan hjelpe kriminelle med å skrive og tilpasse skript, få innloggingsforsøkene til å ligne mer på ekte brukere og sortere enorme lister for å finne de mest verdifulle kontoene.

AI gjør det også lettere å sy sammen opplysninger fra ulike lekkasjer. Navn og telefonnummer fra én lekkasje og passord fra en annen gir et langt mer komplett bilde av deg. Det kan gjøre oppfølgende svindel, som nettfisking (phishing) skreddersydd for akkurat deg, mer overbevisende.

Mottiltaket er likevel det samme som før: Et passord som bare brukes ett sted, er verdiløst alle andre steder.

Hvorfor unike passord er det viktigste tiltaket

Credential stuffing virker bare når samme passord er brukt flere steder. Har du et unikt passord for hver tjeneste, stopper angrepet ved den første lekkasjen. Skaden begrenses til tjenesten som lekket.

Derfor anbefaler både Nasjonal sikkerhetsmyndighet (NSM) og Nettvett.no ett passord per tjeneste.

Mange tror det holder å variere litt, for eksempel ved å bytte tallet på slutten eller legge til navnet på tjenesten. Slike mønstre er lette å gjette for et program som automatisk prøver vanlige varianter av et lekket passord. Et nytt passord bør derfor være helt nytt, ikke en variant av det gamle.

Passordhåndterer: Den praktiske løsningen

De færreste klarer å huske titalls unike passord. En passordhåndterer lager sterke, tilfeldige passord for deg, lagrer dem i et kryptert hvelv og fyller dem inn automatisk. Du trenger bare å huske ett godt hovedpassord. Les mer i guiden Passordhåndterer: Den viktigste sikkerhetsvanen du kan innføre.

Tofaktor: Sikkerhetsnettet

Tofaktorautentisering (2FA) betyr at du må bekrefte innloggingen med noe mer enn passordet, for eksempel en kode fra en app eller en sikkerhetsnøkkel. OWASP trekker frem flerfaktorautentisering som et av de viktigste mottiltakene mot credential stuffing. Selv om angriperen har riktig passord, stopper angrepet ved neste steg. Se hvilke typer som er tryggest i Tofaktorautentisering forklart.

Slik rydder du opp etter gjenbruk

Har du brukt samme passord flere steder, er det ikke for sent å rydde opp. Ta det i denne rekkefølgen:

  1. Sjekk e-postadressen din i e-postsjekken for å se hvilke kjente datainnbrudd den er med i, og hvilke typer data som lekket.
  2. Sjekk passordene du bruker mest i passordsjekken. Den bruker k-anonymitet: Bare de fem første tegnene av en SHA-1-hash av passordet sendes, så selve passordet forlater aldri enheten din. MA Intel lagrer heller ikke det du søker på.
  3. Begynn med e-postkontoen. E-posten brukes til å tilbakestille passord på andre tjenester, så gi den et nytt, unikt passord og slå på tofaktor.
  4. Bytt gjenbrukte passord på viktige kontoer. Prioriter kontoer med lagrede betalingskort, sosiale medier og skylagring.
  5. Ta i bruk en passordhåndterer, og la den lage nye passord etter hvert som du logger inn på resten.
  6. Slå på tofaktor der det tilbys, og vurder passnøkler (passkeys) der tjenesten støtter det.
  7. Slett kontoer du ikke bruker. En glemt konto med et gammelt passord er en unødvendig risiko.

Viktig: Et treff i passordsjekken betyr at passordet finnes i lekkede lister, ikke nødvendigvis at noen har brukt det mot deg. Men passordet er brent. Bytt det ut overalt der du har brukt det, og gi hver tjeneste sitt eget, unike passord.

Oppsummering

Credential stuffing handler om volum. Angriperne prøver enorme mengder kombinasjoner og tjener på de få som virker. Du trenger ikke å slå robotene – du trenger bare å sørge for at et passord fra en gammel lekkasje ikke passer noe annet sted.

Begynn med å sjekke passordene dine, og finn flere forebyggende tiltak i guiden Beskytt deg.

Spørsmål og svar

Hva er credential stuffing?

Credential stuffing er et automatisert angrep der kriminelle tar lekkede e-postadresser og passord fra ett datainnbrudd og prøver dem på andre nettsteder. Det virker fordi mange bruker samme passord flere steder.

Holder det å endre ett tall eller tegn i passordet?

Nei. Små varianter av et lekket passord er lette å gjette for programmer som automatisk prøver vanlige endringer. Lag et helt nytt, unikt passord, helst generert av en passordhåndterer.

Hvordan finner jeg ut om passordet mitt er lekket?

Du kan sjekke passordet mot kjente lekkasjer i passordsjekken hos MA Intel. Bare de fem første tegnene av en SHA-1-hash av passordet sendes, så selve passordet forlater aldri enheten din.

Beskytter tofaktor mot credential stuffing?

Ja, tofaktor er et av de viktigste mottiltakene. Selv om angriperen har riktig passord, trenger vedkommende også den andre faktoren. Unike passord er likevel grunnmuren.

Les også