irezq.se

En hand håller en upplyst smartphone nära en kortläsare

Sms-kod är inte nog för ett modernt kontoskydd

Du har säkert hört talas om tvåfaktorsautentisering, alltså att ett konto kräver både lösenord och en extra kod vid inloggning. I många år har engångskoder via sms varit det självklara valet. Det har varit ett tydligt steg upp från enbart lösenord, särskilt eftersom ett stulet lösenord då inte automatiskt räcker för att ta sig in.

Men hotbilden har förändrats. Bedragare använder nätfiske, läckta personuppgifter och social manipulation för att komma åt telefonnummer och återställa konton. Därför är det klokt att byta från sms till en autentiseringsapp för kontoskydd när tjänsten erbjuder det. Det är faktiskt inte svårt. På några minuter kan du få ett skydd som fungerar utan mobilnät och som är betydligt mindre känsligt för sim-kapning.

Smartphone visar en säkerhetsapp med skydd och bedrägeriskydd
En autentiseringsapp minskar beroendet av telefonnumret och gör det svårare för bedragare att ta över dina konton.

Riskerna med sms och hotet från sim-kapning

Sim-kapning, eller SIM swapping, innebär att en bedragare lurar mobiloperatören att flytta ditt telefonnummer till ett simkort eller e-sim som bedragaren kontrollerar. För att lyckas samlar angriparen ofta först in information om dig genom nätfiske, dataläckor, sociala medier eller andra källor. Därefter försöker personen utge sig för att vara du och övertala operatören att aktivera ett nytt kort.

När flytten är genomförd kan ditt eget abonnemang plötsligt sluta fungera. Bedragaren kan i stället ta emot dina samtal och sms, inklusive engångskoder från e-posttjänster, sociala nätverk, banker och andra viktiga konton. Enligt information från Avast om sim-kapning kan följden bli lösenordsbyten, kapade konton, ekonomiska bedrägerier och identitetsstöld.

Sms har dessutom svagheter även utan en fullständig sim-kapning. Koden skickas som ett meddelande över telenätet och är inte knuten till den specifika telefon där inloggningen började. Det gör att koden kan omdirigeras eller fångas upp i vissa angrepp. Microsofts säkerhetschef för identitet har varnat för sms som andrafaktor just eftersom meddelanden skickas okrypterade och eftersom metoder för att avlyssna kommunikationen har demonstrerats. Varningen betyder inte att tvåfaktorsautentisering ska stängas av. Den betyder att en säkrare metod bör väljas när det är möjligt.

  • Plötsligt försvinner mobil täckning utan uppenbar anledning.
  • Du får meddelande från operatören om ett simbyte som du inte har begärt.
  • Lösenord eller återställningsuppgifter ändras utan ditt godkännande.
  • Du blir utloggad från viktiga konton eller ser okända inloggningar.
  • Banktransaktioner, köp eller meddelanden dyker upp som du inte känner igen.

Om något sådant händer behöver du agera snabbt. Kontakta operatören, be att numret spärras eller återställs, byt lösenord från en säker enhet och kontakta banken om ekonomiska uppgifter kan vara berörda. När kontrollen är tillbaka bör sms-baserad tvåfaktorsautentisering ersättas med en autentiseringsapp eller en fysisk säkerhetsnyckel.

Så fungerar en autentiseringsapp i vardagen

En autentiseringsapp använder vanligtvis TOTP, en tidsbaserad engångskod. Vid aktiveringen kopplas appen till kontot genom en hemlig nyckel, oftast överförd via en QR-kod. Därefter räknar både tjänstens server och appen fram samma sexsiffriga kod utifrån den hemliga nyckeln och den aktuella tiden.

Koden gäller normalt bara en kort stund, ofta omkring 30 sekunder. När du loggar in skriver du först lösenordet och sedan den kod som visas i appen. Enkelt uttryckt behöver angriparen då både ditt lösenord och tillgång till den enhet där autentiseringsappen finns. Ett sms behöver däremot inte hamna på samma fysiska enhet som används för att logga in.

Den stora vardagsfördelen är att appen genererar koden lokalt. Den behöver varken skicka ett meddelande eller ha internetanslutning för att visa koden. Därför fungerar den normalt även i flygplansläge, i källaren eller på en plats med dålig täckning. Detta gör också inloggningen mindre beroende av operatören.

  • Google Authenticator passar den som vill ha en enkel kodgenerator med stöd för många tjänster.
  • Microsoft Authenticator är ett vanligt alternativ för Microsoft-konton och många arbetsrelaterade miljöer.
  • Andra etablerade appar kan erbjuda säkerhetskopiering, biometriskt lås eller synkronisering mellan enheter.
  • Vissa lösenordshanterare kan också skapa autentiseringskoder, vilket samlar lösenord och andrafaktor på ett ställe.

Välj en app från en seriös utvecklare och hämta den från den officiella appbutiken. Läs vad appen faktiskt erbjuder. Säkerhetskopiering i molnet kan vara praktiskt när telefonen byts ut, men då behöver kontot som används för säkerhetskopian skyddas extra väl. Oavsett app ska QR-koden och den hemliga nyckeln behandlas som känslig information. Dela dem aldrig i chatt, e-post eller telefonsamtal.

Jämförelse mellan sms-koder och autentiseringsappar

Skillnaden mellan metoderna märks framför allt när något går fel. Sms är enkelt att förstå, men kontrollen över koden är beroende av mobiloperatören och telefonnumret. En autentiseringsapp kräver i stället att den registrerade enheten finns tillgänglig, vilket minskar risken för att en angripare tar över numret på distans.

Egenskap Sms-kod Autentiseringsapp
Säkerhetsnivå Bättre än enbart lösenord, men känslig för sim-kapning och nätfiske Starkare skydd eftersom koden skapas lokalt
Beroende av mobilnät Ja, ett sms måste kunna levereras Nej, koden fungerar normalt offline
Risk för nummerkapning Högre, eftersom koden följer telefonnumret Lägre, eftersom koden är kopplad till appens hemliga nyckel
Användarvänlighet Mycket enkel, men kan fördröjas Enkel efter första installationen
Återställning Ofta enkel om telefonnumret fungerar Kräver reservkoder eller säkerhetskopia om enheten försvinner

För ett privat e-postkonto är detta särskilt viktigt. E-postadressen fungerar ofta som återställningsnyckel för andra tjänster. Om någon tar över den kan personen begära nya lösenord till sociala medier, molnlagring och shoppingkonton. I arbetslivet kan ett kapat konto dessutom ge åtkomst till interna dokument, kunduppgifter, fakturor eller företagets kommunikation.

Sms kan vara ett rimligt reservalternativ när en tjänst inte erbjuder något annat. Men för primär e-post, lösenordshanterare, administratörskonton, bankrelaterade tjänster och arbetskonton bör autentiseringsapp väljas före sms. För mycket känsliga konton kan en fysisk säkerhetsnyckel ge ännu starkare skydd, särskilt mot nätfiske.

Steg för steg så kommer du igång på fem minuter

Förbered genom att ha telefonen till hands och se till att du fortfarande kan logga in på kontot. Aktivera helst den nya metoden innan sms stängs av. Om tjänsten visar reservkoder under installationen, avbryt inte processen och tänk att de kan sparas senare. Det är just då de behövs som mest.

  1. Börja med att installera appen. Ladda ner Google Authenticator, Microsoft Authenticator eller en annan etablerad app från App Store eller Google Play. Kontrollera utvecklarens namn och undvik appar som försöker efterlikna kända verktyg.
  2. Öppna kontots säkerhetsinställningar. Leta efter rubriker som Tvåstegsverifiering, Tvåfaktorsautentisering, Inloggningssäkerhet eller Multifaktorautentisering.
  3. Välj autentiseringsapp. Tjänsten visar vanligtvis en QR-kod. Öppna appen, välj att lägga till ett konto och skanna koden. Om kameran inte fungerar kan en hemlig nyckel ofta skrivas in manuellt.
  4. Verifiera kopplingen. Appen visar en tidsbegränsad kod, vanligtvis sex siffror. Skriv in den på tjänstens webbplats och bekräfta. Då kontrollerar tjänsten att appen och kontot är korrekt ihopkopplade.
  5. Spara reservkoderna. Lagra dem i en lösenordshanterare eller skriv ut dem och förvara dem på en säker plats. Spara dem inte i samma mobilanteckning som alla andra inloggningsuppgifter.
  6. Testa återställningen. Kontrollera att du vet hur kontot kan återställas om telefonen tappas bort. Har appen säkerhetskopiering, aktivera den bara efter att du har granskat säkerhetsinställningarna.

Det vanligaste misstaget är att skanna QR-koden och sedan radera eller byta telefon utan att flytta kontot. Innan en gammal telefon lämnas bort bör autentiseringsappen överföras eller en ny enhet registreras. Lägg också till en andra återställningsmetod om tjänsten tillåter det, men välj inte en svag metod bara för att installationen ska kännas enklare.

Skydda telefonen med en stark skärmkod och installera systemuppdateringar. Lämna inte ut autentiseringskoder till någon som ringer och påstår sig arbeta för banken, arbetsgivaren eller supporten. Seriösa aktörer behöver inte din aktuella engångskod för att hjälpa dig på det sättet. Om appen stöder biometriskt lås kan det vara ett smidigt extra lager, men det ersätter inte en säker skärmkod och försiktig hantering av reservkoder.

Ta kontroll över din digitala säkerhet redan idag

Att byta från sms till en autentiseringsapp är en liten inställning med stor praktisk effekt. Du minskar beroendet av telefonnumret, slipper vänta på meddelanden och kan logga in även när mobilnätet är svagt. Skyddet är inte magiskt, men det stänger en viktig väg som bedragare annars kan utnyttja genom sim-kapning och omdirigerade sms.

Börja med det viktigaste kontot, vanligtvis den primära e-postadressen. Fortsätt sedan med lösenordshanteraren, sociala medier, molnlagring och arbetsrelaterade system. Avsätt några minuter nu, spara reservkoderna på rätt plats och kontrollera att återställningen fungerar. Den insatsen ger bättre långsiktig sinnesro varje gång ett konto ska användas.