Trend DK
Forside Teknologi Har du gemt kodeord i Chrome: Sådan slår du funktionen...

Har du gemt kodeord i Chrome: Sådan slår du funktionen fra inden hackere kommer først

Har du gemt kodeord i Chrome: Sådan slår du funktionen fra inden hackere kommer først
Leveret af Trend

Ny malware omgår Chromes seneste beskyttelse, og millioner af gemte kodeord ligger sårbart hvis din computer rammes.

Google har brugt to år på at gøre det svært for tyveriprogrammer at hive gemte kodeord ud af Chrome. Alligevel har mindst ni forskellige familier af såkaldte infostealers, malware der er specialiseret i at støvsuge browsere for loginoplysninger, allerede fundet vej udenom. Senest er en ny malwarefamilie ved navn VoidStealer dukket op, som på få sekunder kan trække både kodeord og cookies ud af Chrome.

Chrome er den mest udbredte browser i Danmark med 59,15 procent af trafikken i juni 2026, og de fleste brugere har på et tidspunkt trykket ja til at lade browseren huske deres kodeord. Det er præcis den praksis, sikkerhedsforskere nu advarer imod.

Chromes beskyttelse er allerede omgået

Google indførte i juli 2024 en teknologi kaldet App-Bound Encryption, der binder kodeordskrypteringen til selve Chrome-programmet. Ideen var at forhindre, at almindelig malware kunne bede Windows om at låse kodeordsdatabasen op. Den tekniske ændring blev beskrevet af Elcomsoft i januar 2026 som et markant brud med den tidligere DPAPI-model, hvor krypteringen var bundet til brugerens Windows-login.

Beskyttelsen holdt kort. Sikkerhedsfirmaet SpyCloud har dokumenteret, at ni infostealer-familier, blandt andre LummaC2, Vidar, StealC og Rhadamanthys, allerede har omgået App-Bound Encryption. Den første bypass blev observeret mindre end 45 dage efter, funktionen blev udrullet.

VoidStealer dukkede op i december 2025, og den seneste version, v2.1, blev udrullet 18. marts 2026. Ifølge CSO Onlines gennemgang af analysen bruger malwaren en debugger-teknik, hvor den sætter hardware-breakpoints på en præcis instruktion i Chromes dekrypteringsflow og aflæser hovednøglen direkte fra hukommelsen. Threat researcher Vojtěch Krejsa fra Gen, som har dokumenteret metoden, påpeger, at angrebet hverken kræver privilegie-eskalering eller kodeindsprøjtning, hvilket gør det sværere at opdage end tidligere kendte bypass-teknikker.

Netbank, e-Boks og MitID i samme kurv

Problemet for danske brugere er, at gemte kodeord i Chrome sjældent kun handler om Facebook eller Netflix. De omfatter typisk også netbank, arbejdsmail og adgang til offentlige selvbetjeningsløsninger. Bliver din computer inficeret med en infostealer, tømmes hele katalogtret på få sekunder.

Omfanget er ikke teoretisk. I sommeren 2025 offentliggjorde forskere fra Cybernews en samling på 16 milliarder stjålne loginoplysninger fordelt på 30 databaser. Analytikere hos Gen Digital understregede efterfølgende, at der ikke var tale om et nyt brud, men om en sammensætning af oplysninger fra tidligere databrud og malware-infektioner, primært hentet fra kompromitterede browsere.

Sådan slår du funktionen fra i Chrome

Første skridt er at stoppe blødningen: sæt Chrome til ikke længere at tilbyde at gemme nye kodeord.

Ifølge Googles egen vejledning gør du følgende på computeren:

1. Åbn Chrome. 2. Klik på de tre prikker øverst til højre, vælg “Adgangskoder og autofyld” og derefter “Google Adgangskodeadministrator”. 3. Vælg “Indstillinger” i venstre side. 4. Slå “Tilbyd at gemme adgangskoder og adgangsnøgler” fra.

Knappen stopper kun nye gemninger. De kodeord, du allerede har liggende, skal slettes manuelt fra samme menu, eller flyttes til en dedikeret adgangskodemanager først.

Flyt dem ud i en separat manager

Sikkerhedseksperter peger konsekvent på dedikerede løsninger som alternativ. Både Bitwarden og 1Password bruger såkaldt zero-knowledge-kryptering, hvor selv udbyderen ikke kan læse din database, og begge holder deres krypterede filer adskilt fra browserens egne data. Det er præcis den adskillelse, infostealer-programmerne udnytter, når hele Chromes nøglemateriale ligger tilgængeligt i browserens egen mappe.

Begge tjenester tilbyder direkte import af Chrome-kodeord som første skridt. Når de er flyttet, kan du slette dem fra Chromes egen adgangskodeadministrator og lade managerens browsertilføjelse overtage autofyld.

Skiftet ændrer ikke, at én infostealer-infektion stadig er alvorlig. Men det betyder, at et enkelt kompromitteret system ikke længere åbner hele din digitale hverdag i samme sekund.

Ads by MGDK