Identitetssikkerhet i 2026: angriperne logger seg inn

Analytiker Todd Thiemann i Omdia la 31. desember 2025 frem fire forventninger til identitetsfeltet i 2026. KI-agenter beveger seg inn i kjerneapplikasjoner og forretningsprosesser, og året ventes å by på høyprofilerte innbrudd og svindel som stammer fra dårlig styrte agenter. Identitetsstyring ventes å bli tatt i bruk av mellomstore virksomheter, identitetsteamene ventes å samarbeide tettere med sikkerhetssenteret, og identitetsverktøyene ventes å samles i plattformer. Bak spådommene ligger et munnhell Thiemann selv siterer: angripere hacker seg ikke inn, de logger seg inn.

Hva som skjer teknisk

Munnhellet beskriver en målbar virkelighet. Mer enn 97 prosent av identitetsangrepene Microsoft observerer er passordangrep, og selskapet oppga i 2024 å blokkere rundt 7 000 slike angrep i sekundet. Identitetsbaserte angrep økte med 32 prosent bare i første halvår 2025. Forsvarssiden har samtidig et sterkt kort: ifølge Microsofts Digital Defense Report 2025 kan multifaktorautentisering blokkere over 99 prosent av identitetsbaserte angrep. Nettopp derfor retter angriperne seg nå mot metodene som omgår eller lurer multifaktoren, i stedet for å gjette enda flere passord.

Verktøykassen har fire hovedgrep, og alle er verdt å kjenne. Sanntidsphishing, såkalte AiTM-angrep, bruker en falsk påloggingsside som videresender alt offeret taster og stjeler selve påloggingstokenet; Microsoft målte en økning på 146 prosent i slike angrep i 2024. MFA-tretthet, som CISA kaller push bombing, går ut på at en angriper som allerede har passordet, utløser push-varsler i hundretall helt til brukeren godkjenner, ved et uhell eller av ren irritasjon. Det tredje grepet er brukerstøtten: angriperen ringer, utgir seg for å være en ansatt, og ber om nytt passord eller ny multifaktor. Det fjerde er kjøpte pålogginger: infostealer-programvare høster lagrede passord fra infiserte maskiner, og påloggingene selges videre og forblir gyldige så lenge ingen bytter dem. I tillegg kommer økt-tokens, små bevis på at noen alt er logget inn, som kan stjeles og gjenbrukes uten passord i det hele tatt.

Hendelsene de siste årene viser hvert grep i praksis. Hos MGM Resorts i september 2023 utga angriperne seg for å være ansatte og lurte brukerstøtten til å gi dem tilgang, og derfra nådde de selskapets Okta-miljø; driften ble forstyrret ved flere av eiendommene, og MGM anslo effekten til om lag 100 millioner dollar. Hos Change Healthcare i februar 2024 var inngangen en fjerntilgangsportal uten multifaktor, der stjålne pålogginger var alt som skulle til; ni dager senere låste løsepengegruppen systemene, og selskapet betalte 22 millioner dollar i løsepenger. I Snowflake-kampanjen i 2024 ble rundt 165 organisasjoner varslet etter innlogginger med kjøpte pålogginger mot kundekontoer uten multifaktor; minst 79,7 prosent av de misbrukte kontoene stammet fra eldre infostealer-lekkasjer, og den eldste infeksjonen var fra november 2020. Hos Okta i oktober 2023 brukte angriperen økt-tokens fra opplastede feilsøkingsfiler til å kapre gyldige økter hos fem kunder; rotårsaken var en ansatt som logget inn på sin private Google-profil på jobbmaskinen, slik at en servicekontos pålogging havnet i privat skylagring.

Tallene fra de store rapportene nyanserer samtidig bildet. I 2026-utgaven av Verizons Data Breach Investigations Report er misbruk av stjålne pålogginger nede i 13 prosent av bruddene, mens utnyttelse av sårbarheter har rykket opp til 31 prosent; det er første gang på 19 år at stjålne pålogginger ikke er den største inngangsporten. IBM målte i 2025 at phishing gikk forbi stjålne pålogginger som vanligste innledende angrepsvektor. Identitet er likevel ikke blitt mindre viktig: den menneskelige faktoren var til stede i 62 prosent av bruddene, innbrudd som startet med kompromitterte pålogginger tok i snitt 246 dager å oppdage og stanse, og bare 23 prosent av tredjepartsorganisasjoner utbedret manglende eller feilkonfigurert multifaktor på skykontoene sine fullt ut.

Angripertrenger ikke hackePhishing og MFA-tretthetBrukerstøtte luresKjøpte påloggingerGyldigidentitetE-postSkyDatalogger inn
Figur: Identitetsangrepets logikk: i stedet for å bryte seg inn skaffer angriperen seg en gyldig identitet, gjennom phishing, lurt brukerstøtte eller kjøpte pålogginger, og logger inn som en vanlig bruker.

Hva det betyr for virksomheten

For norske virksomheter er lærdommen fra hendelsene ubehagelig konkret. Ingen av de fire angrepene krevde avansert teknologi. De krevde et passord på avveie, en brukerstøtte uten kontrollspørsmål, eller én portal der multifaktor ikke var slått på. UnitedHealths toppsjef forklarte i Senatet at multifaktor var standard i konsernet, men manglet på akkurat den serveren angriperne fant. Slik ser identitetsangrep ut i praksis: ikke et gjennombrudd hos angriperen, men ett glemt unntak hos forsvareren. NSM stiller da også multifaktorautentisering som minimumskrav for kontoer med tilgang til kritiske data og systemer, og advarer særlig mot ubrukte kontoer etter leverandører og tidligere ansatte, som gang på gang er blitt misbrukt.

Thiemanns spådommer peker på neste bølge av det samme problemet. Når KI-agenter får egne tilganger til fagsystemer, oppstår en kontotype som ofte mangler eier, livssyklus og logg. IBM fant at 97 prosent av virksomhetene som opplevde en KI-relatert sikkerhetshendelse, manglet skikkelig tilgangskontroll på KI-systemene sine. Identitetsteamene har samtidig mye å holde styr på fra før: i snitt 11 ulike identitetsverktøy, og 11 persontimer for å etterforske én kritisk identitetsvarsling, ifølge Omdia. Styringsoppgaven kommer derfor før den tekniske. Hvem eier hvilke identiteter, hvor lenge skal de leve, og hvem oppdager det når en av dem misbrukes? NIS2-direktivet plasserer det ansvaret hos ledelsen.

Berigo anbefaler

  • Innfør phishing-resistent multifaktor (passnøkler/FIDO2) for administratorer og kritiske roller først. CISA kaller metoden gullstandarden. Der den ikke er på plass ennå, slå på nummermatching i push-varslene.
  • Krev multifaktor på alt som er eksponert mot nett, særlig fjerntilgang, skykontoer og leverandørtilganger, og let systematisk etter unntakene. Change Healthcare-angrepet gikk gjennom ett av dem.
  • Gi brukerstøtten en fast kontrollrutine for tilbakestilling av passord og multifaktor. MGM-angrepet startet med en telefonsamtale.
  • Rydd i kontoene: fjern ubrukte kontoer etter leverandører og tidligere ansatte, kontroller nye passord mot lekkasjelister, og bytt pålogginger som kan ligge i eldre lekkasjer. Snowflake-kampanjen brukte passord stjålet flere år tidligere.
  • Gi hver KI-agent og tjenestekonto navngitt eier, definert levetid, minste nødvendige tilgang og logging før den settes i produksjon.

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt