At bruge den samme adgangskode til flere konti føles harmløst – og er alligevel en af de mest udnyttede svagheder overhovedet. Kompromitteres én tjeneste, afprøver angribere automatisk de stjålne adgangsoplysninger hos alle andre. Denne artikel forklarer, hvordan Credential Stuffing fungerer, hvorfor genbrug af adgangskoder er særligt risikabelt for virksomheder, og med hvilke foranstaltninger De løser problemet strukturelt.
Hvad betyder genbrug af adgangskoder?
Man taler om genbrug af adgangskoder, når den samme eller en kun let ændret adgangskode bruges til flere konti. I praksis optræder det i tre former:
- Identiske adgangskoder: Én adgangskode til e-mail, CRM, cloud-lager og webshop – det klassiske tilfælde.
- Variationer: „Sommer2025!“ bliver til „Sommer2026!“ eller „Sommer2025!!“ – for automatiserede angreb praktisk talt lige så lette at gætte som originalen.
- Blanding af privat og arbejde: Den private streaming-adgangskode er samtidig login til et firmasystem. Et læk hos forbrugertjenesten rammer dermed virksomheden direkte.
Hvor udbredt problemet er, viser undersøgelser med jævne mellemrum: Omkring en tredjedel af internetbrugerne i Tyskland bruger den samme adgangskode til flere tjenester (Bitkom, januar 2025).
Credential Stuffing: Sådan udnytter angribere identiske adgangskoder
Efter et datalæk cirkulerer stjålne kombinationer af e-mail-adresse og adgangskode i lyssky fora og samlinger. Ved Credential Stuffing afspiller angribere disse lister automatiseret mod andre tjenesters loginsider – med botnet, fordelt over tusindvis af IP-adresser for at omgå spærringer. Hvert genbrug bliver dermed til et træf (NCSC: Credential Stuffing-advisory).
Hvor umiddelbart det kan udnyttes, dokumenterer Verizon Data Breach Investigations Report: I angrebsklassen „Basic Web Application Attacks“ var omkring 88 % af de rapporterede hændelser forbundet med stjålne adgangsoplysninger. I modsætning til et brute-force-angreb skal intet „knækkes“ – adgangskoden er jo allerede kendt.
Fra det enkelte læk til kædereaktionen
Den egentlige skade opstår gennem kædedannelsen: Med en overtaget e-mail-konto kan der udløses nulstilling af adgangskoder til andre tjenester. Med et overtaget medarbejderlogin skaffer angribere sig adgang til virksomhedsnetværket, udvider privilegier, bevæger sig lateralt – og udruller i værste fald ransomware. BSI advarede allerede i 2024 udtrykkeligt mod automatiserede loginforsøg mod eksponerede systemer.
Et typisk forløb: læk hos en forbrugertjeneste → samme kombination virker på den arbejdsrelaterede webmail → via postkassen nulstilles samarbejdsværktøjer og cloud-tjenester → fra den kompromitterede konto sendes interne phishing-mails til kolleger. Hvert led i denne kæde forudsætter kun én ting: en genbrugt adgangskode.
Derfor er genbrug af adgangskoder særligt risikabelt i virksomheder
I virksomhedssammenhæng skærper tre faktorer risikoen:
- Delte konti: Team-logins til sociale medier, leverandørportaler eller servicekonti deles ofte mundtligt, via e-mail eller lister – og overlever personaleudskiftninger uændret. Den, der én gang har kendt adgangskoden, kender den fortsat.
- Uklar offboarding: Forlader en person virksomheden, ved ingen uden central administration med sikkerhed, hvilke adgange vedkommende kendte, og hvilke adgangskoder der skal ændres.
- Sammenblanding af privat og arbejde: Læk hos private tjenester kan virksomheden hverken forhindre eller opdage – men deres virkning kan begrænses, hvis arbejdsrelaterede adgangskoder med garanti er unikke.
Hvordan en central adgangskodeadministration løser disse strukturproblemer, beskriver vores overblik Password manager til virksomheder; den organisatoriske side behandler den praktiske guide Sådan administrerer De adgangskoder rigtigt i virksomheden.
Genkend genbrugte og kompromitterede adgangskoder

Det første skridt er gennemsigtighed: Hvilke adgangskoder er svage, brugt flere gange eller allerede dukket op i kendte datalæk? To værktøjer hjælper her:
- Adgangskodeanalyse: Password Depot vurderer kvaliteten af gemte adgangskoder og synliggør svage poster, der bør udskiftes.
- Tjek mod kompromitterede lister: Via Ekstra → Sikkerhedstjek → Kontrollér i Pwned-adgangskoder tjekker Password Depot gemte adgangskoder mod den offentlige database Have I Been Pwned – via k-anonymitet, uden at Deres adgangskoder forlader computeren i klartekst. Netop dette tjek anbefales også af NIST SP 800-63B.
Kør tjekket regelmæssigt – især efter offentliggjorte datalæk eller phishing-hændelser – og udskift berørte adgangskoder med det samme.
Forhindr genbrug af adgangskoder: foranstaltninger i overblik
Det virksomme er kombinationen af politik, teknik og hverdagsegnethed – forbud alene strander på, at snesevis af unikke adgangskoder ikke kan huskes:
Tabellen kan rulles til siden
| Foranstaltning | Implementering | Effekt |
|---|---|---|
| Én adgangskode pr. tjeneste | Politik: Forbyd genbrug; lange, tilfældige adgangskoder fra generatoren (se Tips til sikre adgangskoder) | Et læk forbliver begrænset til én tjeneste |
| Stil en password manager til rådighed | Unikke adgangskoder bliver praktisk mulige, fordi ingen længere skal huske adgangskoder | Fjerner hovedårsagen til genbrug |
| Tjek mod læk-lister | Kontrollér nye og eksisterende adgangskoder mod kompromitterede lister (NIST SP 800-63B) | Allerede lækkede adgangskoder opdages og udskiftes |
| MFA / passkeys | Multifaktorgodkendelse, helst phishing-resistent (FIDO2), som minimum for admin-, fjern- og cloud-adgange (CISA) | Stjålne adgangskoder er ikke længere nok i sig selv |
| Behovsbaserede skift i stedet for kalenderrotation | Fremtving kun skift af adgangskoder ved mistanke om eller dokumenteret kompromittering – sådan anbefaler BSI, NIST og NCSC det) | Forhindrer forudsigelige variationer som „Sommer2026!“ |
Stop genbrug af adgangskoder centralt med Password Depot Enterprise Server
Enkeltforanstaltninger hjælper – men unikhed kan kun håndhæves centralt. Password Depot Enterprise Server forankrer foranstaltningerne i infrastrukturen:
- Centrale adgangskodepolitikker: Minimumslængde, tilladte posttyper og generatorregler gælder på serversiden for alle – ikke som anbefaling, men som krav.
- Delte konti uden delte hemmeligheder: Team-adgange ligger i fælles, krypterede databaser med roller og rettigheder – i stedet for i lister og chats. Ved offboarding ser De centralt, hvilke poster der er berørt.
- Sikkerhedstjek for alle: Svage adgangskoder og adgangskoder, der er dukket op i læk, opdages og udskiftes – på tværs af hele organisationen i stedet for pr. enkeltbruger.
- MFA og katalogintegration: FIDO2/WebAuthn og TOTP sikrer adgangen yderligere; brugere og grupper kommer via Active Directory, SSO og MFA fra Deres eksisterende identitetsadministration.
- Sporbarhed: Auditlogs besvarer spørgsmålet „Hvem havde adgang til hvad og hvornår?“ – vigtigt for hændelsesanalyse og audits.
Konklusion: Unikhed er den mest effektive enkeltforanstaltning
Genbrug af adgangskoder er ikke et komfortproblem, men mekanismen, der gør et fremmed datalæk til Deres sikkerhedshændelse. Løsningen har i årevis været konsensus hos BSI, NIST og NCSC: lange, unikke adgangskoder pr. tjeneste, en password manager, der gør det praktisk muligt, tjek mod læk-lister og MFA. I virksomheder hører dertil en central adgangskodeadministration, der håndhæver disse regler – i stedet for at anbefale dem.
Ofte stillede spørgsmål om identiske adgangskoder
Hvad er Credential Stuffing?
Et automatiseret angreb, hvor kombinationer af e-mail-adresse og adgangskode fra datalæk afprøves i massivt omfang mod andre tjenesters loginsider. Det fungerer kun, fordi mange mennesker genbruger adgangskoder – intet skal knækkes undervejs.
Hvordan ved jeg, om min adgangskode er berørt af et datalæk?
Via et tjek mod offentlige læk-databaser som Have I Been Pwned. I Password Depot er dette tjek indbygget: Ekstra → Sikkerhedstjek → Kontrollér i Pwned-adgangskoder – via k-anonymitet, uden at Deres adgangskoder overføres i klartekst.
Er det nok at ændre adgangskoden en smule?
Nej. Variationer som tilføjede årstal eller udråbstegn er forudsigelige og testes automatisk med af angrebsværktøjer. Sikker er kun en adgangskode, der er unik pr. tjeneste og genereret tilfældigt.
Hvor ofte bør man ændre adgangskoder?
Behovsbaseret i stedet for efter kalenderen: ved mistanke om eller dokumenteret kompromittering, efter phishing-hændelser eller når medarbejdere med adgang fratræder. BSI, NIST og NCSC fraråder rutinemæssige tvungne skift uden anledning, fordi de fører til svagere, forudsigelige adgangskoder.
Beskytter multifaktorgodkendelse mod Credential Stuffing?
MFA er en af de mest effektive modforanstaltninger: Selv med korrekt adgangskode strander login på den anden faktor. Phishing-resistente metoder som FIDO2/passkeys giver den stærkeste beskyttelse. MFA erstatter dog ikke unikke adgangskoder – begge dele hører sammen.
Hvordan forhindrer virksomheder genbrug af adgangskoder systematisk?
Med en central adgangskodeadministration som Password Depot Enterprise Server: adgangskodepolitikker på serversiden, generator til unikke adgangskoder, fælles sikkerhedstjek mod læk-lister, MFA samt roller og auditlogs for delte adgange.
Håndhæv unikke adgangskoder centralt
Password Depot Enterprise Server gør anbefalinger til bindende politikker – med generator, sikkerhedstjek og auditlogs til hele Deres team.
Lær Enterprise Server at kende