Passordet ditt er lekket – dette gjør du de neste 24 timene
Har passordet ditt dukket opp i en lekkasje? Her er en konkret plan for første time, første døgn og første uke, slik at du rekker å stenge døren før noen bruker det.
MA Intel-redaksjonen 6 min lesing
Du har fått et varsel om at passordet ditt er med i en lekkasje, eller en sjekk viser at det finnes i lekkede passordlister. Nå gjelder det å komme angriperne i forkjøpet. Lekkede passord blir testet automatisk mot mange tjenester, så jo raskere du handler, jo bedre.
De viktigste tiltakene gjør du i løpet av det første døgnet. Deretter bør du følge ekstra godt med i en ukes tid. Her er planen, steg for steg.
Før du begynner: Lag en liste
Det finnes to typiske situasjoner. Enten viser en e-postsjekk at du er med i et datainnbrudd der passord lekket, eller en passordsjekk viser at et passord du bruker, finnes i lekkede passordlister. I det første tilfellet vet du hvilken tjeneste som lekket. I det andre vet du bare at passordet er kjent for angripere, og da bør det ikke brukes noe sted. Planen under gjelder i begge tilfeller.
Skriv ned hvor du har brukt passordet som har lekket. Tenk også på varianter, som det samme passordet med et annet tall på slutten. Små endringer av et lekket passord er lette å gjette.
Er du usikker på hvilke passord som er rammet, kan du sjekke dem i passordsjekken. Den sender bare de fem første tegnene av en SHA-1-hash, et slags digitalt fingeravtrykk av passordet. Selve passordet forlater aldri enheten din.
Listen trenger ikke være perfekt. Poenget er å få oversikt, slik at du ikke glemmer kontoer når du begynner å bytte passord.
Første time: Sikre e-posten og kontoen som ble rammet
E-postkontoen er nøkkelen til resten av det digitale livet ditt. Den som kontrollerer e-posten, kan bruke «glemt passord» til å ta over de fleste andre kontoene. Derfor starter du der, selv om det ikke var e-posten som lekket.
- Bytt passordet på e-postkontoen til et langt, unikt passord du aldri har brukt før.
- Slå på tofaktorautentisering (2FA), altså et ekstra steg ved innlogging, for eksempel en kode på telefonen. Som Nettvett.no forklarer, hindrer det andre i å logge inn selv om de kjenner passordet ditt.
- Logg ut alle andre økter. Mange e-posttjenester viser påloggede enheter i sikkerhetsinnstillingene og lar deg logge ut alle på én gang.
- Bytt passordet hos tjenesten som ble rammet, hvis kontoen fortsatt finnes, og slå på 2FA der også.
- Bytt passordet på andre viktige kontoer der det samme passordet er brukt, som sosiale medier, skylagring og nettbutikker med lagret betalingskort.
Det er lettest å lage og huske mange unike passord med en passordhåndterer. Den lager sterke passord for deg og fyller dem inn når du skal logge inn.
Viktig: Ikke bytt til en liten variant av det gamle passordet, som å endre et tall eller legge til et tegn. Lag et helt nytt passord, og la en passordhåndterer huske det for deg.
Første døgn: Rydd i e-posten og resten av kontoene
Når de viktigste passordene er byttet, må du sjekke at ingen har rukket å gjøre endringer. En angriper som har vært inne i e-postkontoen, kan ha lagt igjen innstillinger som gir tilgang også etter at passordet er byttet.
Gå gjennom innstillingene i e-postkontoen:
- Videresending og filtre: Sjekk at ingen regler sender e-posten din videre til en ukjent adresse, eller flytter og sletter varsler fra banken og andre tjenester.
- Gjenopprettingsinformasjon: Kontroller at reserveadressen og telefonnummeret er dine. Det er disse som brukes når noen trykker på «glemt passord».
- Tilkoblede apper: Fjern apper og tjenester du ikke kjenner igjen, som har fått tilgang til kontoen.
- Aktivitet: Mange tjenester viser nylige pålogginger med tid og sted. Se etter noe som ikke stemmer.
Deretter bytter du passordet på resten av kontoene der det lekkede passordet, eller en variant av det, er i bruk. Slå på 2FA overalt der det er mulig. Ulike typer 2FA gir ulik beskyttelse, og artikkelen om tofaktorautentisering hjelper deg å velge.
Har du brukt det samme passordet på jobben, bør du si fra til den som har ansvar for IT, i stedet for å rydde opp alene. En konto på jobben kan gi tilgang til mer enn dine egne data.
Første uke: Følg med og vær på vakt
Lekkasjen kan brukes mot deg også etter at passordene er byttet. Svindlere kan vite at du har en konto hos tjenesten som ble rammet, og kanskje kjenne navnet og telefonnummeret ditt.
- Nettfisking (phishing): Vær skeptisk til e-post og SMS som viser til lekkasjen eller tjenesten, for eksempel med beskjed om å «bekrefte kontoen». Gå heller direkte til tjenesten via appen eller en adresse du skriver inn selv.
- Falske trusler: Noen får e-post der avsenderen oppgir et gammelt passord og hevder å ha hacket maskinen. Ifølge Nettvett.no stammer passordet fra en lekkasje hos et nettsted eller en tjeneste, og trusselen kan trygt ignoreres. Passordet må likevel byttes overalt der det er i bruk.
- Bank og kort: Følg med på kontoutskrifter og varsler fra banken. Hadde du lagret betalingskort hos tjenesten som ble rammet, bør du kontakte banken hvis du ser trekk du ikke kjenner igjen.
Kunstig intelligens (AI) gjør denne fasen viktigere enn før. Svindlere kan bruke AI til å skrive troverdige, personlige meldinger basert på det som lekket, og sende dem til mange samtidig. At en melding kjenner navnet ditt og tjenesten du bruker, betyr ikke at den er ekte. Er du i tvil, kontakter du tjenesten via kontaktinformasjon du har funnet selv.
Bruk også uken til å sjekke e-postadressene dine. Da ser du om de er med i flere kjente brudd, og om det finnes flere passord du bør bytte.
Hvis noen allerede har tatt over kontoen
Kommer du ikke inn på en konto fordi passordet eller e-postadressen er endret, må du bruke tjenestens egen prosess for å gjenopprette den. NorSIS har veiledninger for kontokapring på blant annet Facebook, Instagram, Snapchat og TikTok.
Har noen brukt kontoen til å svindle andre eller tatt penger, bør du gjøre dette:
- Ring banken med en gang hvis penger er overført, og forsøk å stanse overføringen.
- Varsle venner og kontakter hvis kontoen er brukt til å sende meldinger i ditt navn.
- Anmeld forholdet til politiet. Du kan anmelde bedrageri og datakriminalitet på nett.
Ta gjerne skjermbilder av meldinger, varsler og endringer du oppdager underveis. Det gjør det enklere å forklare hva som har skjedd, for banken, tjenesten og politiet.
Oppsummert
Første time: Sikre e-posten, slå på 2FA og logg ut andre økter. Første døgn: Rydd i innstillingene og bytt passordet overalt der det er gjenbrukt. Første uke: Vær på vakt mot svindel og følg med på banken.
Trenger du en mer detaljert gjennomgang, finner du den i guiden for deg som er rammet. Og vil du vite om flere av passordene dine er lekket, kan du sjekke dem i passordsjekken.
Spørsmål og svar
Holder det å bytte passordet hos tjenesten som ble hacket?
Nei. Har du brukt det samme passordet andre steder, må du bytte det der også. Angripere tester lekkede kombinasjoner av e-post og passord automatisk mot mange tjenester.
Jeg har fått en e-post der avsenderen kjenner passordet mitt og truer meg. Hva gjør jeg?
Passordet i slike e-poster stammer fra en lekkasje hos et nettsted eller en tjeneste, ikke fra at maskinen din er hacket. Nettvett.no råder deg til å ignorere trusselen, men passordet må byttes overalt der det fortsatt er i bruk.
Hvordan finner jeg ut om et passord er lekket?
Bruk passordsjekken på MA Intel. Den bruker k-anonymitet, slik at bare de fem første tegnene av en SHA-1-hash av passordet sendes, og selve passordet aldri forlater enheten din.