Gå til indhold
atlas

Sessionskapring

Også kendt som: session hijacking, sessionsovertagelse

Overtagelse af en brugers session efter login, så angriberen behandles som brugeren uden at kende adgangskoden.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Et angreb, hvor den session-token eller cookie, der viser, at en bruger allerede er logget ind, bliver stjålet eller gættet og derefter genbrugt fra angriberens egen maskine. Fordi kontrollen skete ved login, accepterer systemet angriberen som den rigtige bruger.

Forklaret enkelt

En person kopierer stemplet på din hånd uden for diskoteket og går ind, som om vedkommende havde vist ID ved døren.

I praksis

En skadelig browserudvidelse på en sagsbehandlers pc i en region kopierer i det skjulte hendes aktive sessionscookie til cloud-mailen; angriberen åbner indbakken fra udlandet uden nogensinde at blive bedt om MFA.

Hvorfor det betyder noget

Det går uden om stærke adgangskoder og endda MFA, fordi det stjæler det, systemet udleverer, efter at kontrollerne er bestået.

Teknisk uddybning

Sessionskapring udnytter, at HTTP er tilstandsløst: fordi protokollen ikke husker en bruger mellem forespørgsler, udsteder serveren et session-id efter autentificering og stoler derefter på enhver forespørgsel, der bærer det. I klassiske webapplikationer er dette id et uigennemsigtigt session-id, der gemmes på serversiden og bæres i en cookie; i moderne token-baserede systemer kan det være et bearer-token som et JWT eller et OAuth 2.0 access-/refresh-token. Den, der fremviser et gyldigt, ikke-udløbet session-artefakt, behandles som den autentificerede bruger - og det er selve kernen i angrebet: det, der genafspilles, er ikke adgangskoden, men det loginbevis, systemet udstedte bagefter. Derfor omgår kapring selv stærk autentificering og de fleste MFA: de kontroller skete, før tokenet blev udstedt.

Tokenet kan skaffes på flere måder. Cross-site scripting (XSS) er den fremherskende vej til at stjæle cookies via indsprøjtet script, medmindre cookien er mærket HttpOnly (hvilket blokerer script-adgang); netværksaflytning gælder, hvor trafik er ukrypteret, men er stort set lukket af udbredt TLS; malware eller ondsindede browserudvidelser kan læse cookie-lageret direkte på endepunktet; og adversary-in-the-middle-phishingproxyer videresender et rigtigt login for at opsnappe den resulterende session i realtid. Beslægtede, men adskilte er session fixation, hvor angriberen sætter et kendt session-id, før offeret logger ind (modvirkes ved at regenerere id'et ved autentificering), og cross-site request forgery, der rider på en eksisterende session uden at stjæle tokenet. I OWASP Top 10:2025 hører disse under A07 Authentication Failures.

Forsvar lægges i lag omkring at beskytte, binde og udløbe sessionen. Cookies bør bære attributterne HttpOnly, Secure og en passende SameSite; session-id'et skal være langt, tilfældigt og regenereres ved rettighedsændringer; og inaktivitets- og absolutte timeouts begrænser tokenets brugbare levetid. Fordi et stjålet bearer-token i sig selv kan genafspilles, bevæger systemer med højt sikringsniveau sig mod proof-of-possession- eller token-binding-ordninger (som DPoP for OAuth), der kryptografisk binder tokenet til en klientnøgle, samt løbende eller risikobaseret revurdering, der ugyldiggør en session, når konteksten skifter - en ny IP, enhed eller geolokation. Denne løbende verifikation er en kerneidé i Zero Trust: autentificering er ikke en engangsport, men en vedvarende vurdering.

En central misforståelse er, at MFA forhindrer sessionskapring; det beskytter selve login-hændelsen, ikke sessionen, der følger, så cookie-tyveri er netop den måde, angribere kommer uden om MFA på, og modforanstaltningerne må ramme tokenet selv. En anden er at antage, at HTTPS gør cookie-tyveri umuligt; TLS stopper netværksaflytning, men ikke XSS, endpoint-malware eller phishingproxy-opsnapning. Sessionskapring er den konsekvens, en man-in-the-middle-position eller en XSS-fejl muliggør, og den står tæt på credential-tyveri: at stjæle adgangskoden lader en angriber logge ind, mens det at stjæle sessionen lader vedkommende springe login helt over.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Digital identitet
  2. →Loginoplysning (credential)
  3. →Autentificering
  4. →Sessionskapring

Relationer

En slags
Trussel
Forudsætter
Autentificering
Forveksl ikke med
Credential stuffing
Afbødes af
HTTPSTLS
Udnytter
Session

Kilder og videre læsning

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.