Cookies från webbläsare förekom dessutom 4,6 gånger oftare än alla andra typer av stulna uppgifter tillsammans, däribland lösenord, filer och betalkortsuppgifter. För företag innebär utvecklingen en särskild risk. Angriparen behöver inte nödvändigtvis knäcka ett lösenord för att få tillgång till en medarbetares konto. En stulen sessionscookie kan i stället ge tillgång till en redan autentiserad session.

– Vi ser ett tydligt skifte i hur cyberbrottslingar arbetar. Det handlar inte längre bara om att knäcka ett lösenord, utan om att stjäla den digitala nyckeln som redan sitter i låset och har vridits om, säger Marijus Briedis, CTO på NordVPN.

Även molntjänster är måltavlor

Det är inte enbart bank- och finanstjänster som förekommer bland de stulna uppgifterna. I NordVPN analys var Google den tjänst som förekom oftast, med 11,78 miljoner stulna uppgifter. Därefter följde Facebook med 8,10 miljoner och Microsoft med 7,85 miljoner.

För en organisation kan komprometterade konton hos exempelvis Microsoft eller Google innebära betydligt större konsekvenser än att en enskild användare får sitt privata konto kapat. Företagskonton kan ge åtkomst till e-post, dokument, interna system och andra molntjänster – och kan i sin tur användas som en språngbräda för vidare angrepp.

Även tjänster som Twitch, Netflix, YouTube, Reddit och Bing förekom återkommande i materialet. Det illustrerar att cookiestölder inte är begränsade till konton som hanterar pengar, utan även kan omfatta andra digitala tjänster. Indien hade flest cookiestölder i det analyserade materialet, följt av Brasilien, USA, Indonesien och Filippinerna. Sverige placerade sig på plats 55 globalt med 110 miljoner stulna cookies.

Kräver snabb respons

Eftersom en stulen sessionscookie kan ge angriparen tillgång till en aktiv session behöver incidenthanteringen omfatta mer än lösenordsbyte. Vid misstanke om en kapad session bör organisationen kunna identifiera och avsluta aktiva sessioner och därefter etablera nya. NordVPN rekommenderar bland annat att användare loggar ut från aktiva sessioner vid misstänkt intrång, rensar webbläsarens cache och cookies samt använder verktyg som kan upptäcka och ogiltigförklara kapade sessionscookies.

– Cookiestölder är en påminnelse om att cybersäkerhet inte bara handlar om att förebygga attacker, utan också om hur snabbt du agerar när något går fel. Om en sessionscookie har stulits kan du begränsa skadan avsevärt genom att logga ut från det berörda kontot och skapa en ny session, avslutar Marijus Briedis.