Att använda samma lösenord för flera konton känns harmlöst – och är ändå en av de mest utnyttjade sårbarheterna över huvud taget. Komprometteras en tjänst provar angripare de stulna inloggningsuppgifterna automatiserat hos alla andra. Den här artikeln förklarar hur Credential Stuffing fungerar, varför återanvändning av lösenord är särskilt riskabel för företag och med vilka åtgärder ni löser problemet strukturellt.
Vad betyder återanvändning av lösenord?
Med återanvändning av lösenord menas att samma eller ett bara lätt förändrat lösenord används för flera konton. I praktiken förekommer det i tre former:
- Identiska lösenord: Ett lösenord för e-post, CRM, Cloud-lagring och webbutik – det klassiska fallet.
- Variationer: ”Sommar2025!” blir ”Sommar2026!” eller ”Sommar2025!!” – för automatiserade attacker praktiskt taget lika lätta att gissa som originalet.
- Blandning av privat och arbete: Det privata streaminglösenordet är samtidigt inloggningen till ett företagssystem. En läcka hos konsumenttjänsten drabbar därmed företaget direkt.
Hur utbrett problemet är visar undersökningar regelbundet: ungefär en tredjedel av internetanvändarna i Tyskland använder samma lösenord för flera tjänster (Bitkom, januari 2025).
Credential Stuffing: så utnyttjar angripare identiska lösenord
Efter ett dataläckage cirkulerar stulna kombinationer av e-postadress och lösenord i ökända forum och samlingar. Vid Credential Stuffing spelar angripare upp dessa listor automatiserat mot andra tjänsters inloggningssidor – med botnät, fördelat över tusentals IP-adresser för att kringgå spärrar. Varje återanvändning blir därmed en träff (NCSC: Credential Stuffing-advisory).
Hur direkt utnyttjbart det är belägger Verizon Data Breach Investigations Report: i angreppsklassen ”Basic Web Application Attacks” var cirka 88 % av de rapporterade incidenterna förknippade med stulna inloggningsuppgifter. Till skillnad från en brute force-attack behöver ingenting ”knäckas” – lösenordet är ju redan känt.
Från enskild läcka till kedjereaktion
Den egentliga skadan uppstår genom kedjan: med ett övertaget e-postkonto kan lösenordsåterställningar utlösas för fler tjänster. Med en övertagen medarbetarinloggning skaffar sig angripare tillträde till företagsnätverket, utökar privilegier, rör sig lateralt – och rullar i värsta fall ut ransomware. BSI varnade redan 2024 uttryckligen för automatiserade inloggningsförsök mot exponerade system.
Ett typiskt förlopp: läcka hos en konsumenttjänst → samma kombination fungerar i jobbets webbmejl → via e-postkontot återställs samarbetsverktyg och Cloud-tjänster → från det komprometterade kontot skickas interna phishingmejl till kollegor. Varje station i den kedjan förutsätter bara en sak: ett återanvänt lösenord.
Därför är återanvändning av lösenord särskilt riskabel i företag
I företagssammanhang skärper tre faktorer risken:
- Delade konton: Teaminloggningar för sociala medier, leverantörsportaler eller servicekonton delas ofta muntligen, via e-post eller i listor – och överlever personalbyten oförändrade. Den som en gång kände till lösenordet känner fortfarande till det.
- Oklar offboarding: När en person lämnar företaget vet utan central hantering ingen med säkerhet vilka åtkomster personen kände till och vilka lösenord som måste bytas.
- Blandning av privat och arbete: Läckor hos privata tjänster kan företaget varken förhindra eller upptäcka – däremot begränsa deras verkan, om arbetslösenorden garanterat är unika.
Hur en central lösenordshantering löser dessa strukturproblem beskriver vår översikt Lösenordshanterare för företag; den organisatoriska sidan behandlas i praktikartikeln Säker hantering av lösenord i företag.
Upptäck återanvända och komprometterade lösenord

Det första steget är transparens: vilka lösenord är svaga, använda flera gånger eller redan upptäckta i kända dataläckor? Två verktyg hjälper till:
- Lösenordsanalys: Password Depot bedömer kvaliteten på lagrade lösenord och synliggör svaga poster som bör ersättas.
- Kontroll mot komprometterade listor: Via Verktyg → Säkerhetskontroll → Kontrollera i Pwned-lösenord stämmer Password Depot av lagrade lösenord mot den offentliga databasen Have I Been Pwned – med k-anonymitet, utan att era lösenord lämnar datorn i klartext. Exakt den här kontrollen rekommenderar även NIST SP 800-63B.
Kör kontrollen regelbundet – i synnerhet efter offentliggjorda dataläckor eller phishingincidenter – och ersätt berörda lösenord omedelbart.
Förhindra återanvändning av lösenord: åtgärderna i översikt
Det som fungerar är kombinationen av policy, teknik och vardagsduglighet – förbud ensamma stupar på att dussintals unika lösenord inte går att memorera:
Tabellen kan rullas i sidled
| Åtgärd | Genomförande | Verkan |
|---|---|---|
| Ett lösenord per tjänst | Policy: förbjud återanvändning; långa, slumpmässiga lösenord från generatorn (se Tips för säkra lösenord) | En läcka förblir begränsad till en tjänst |
| Tillhandahåll en lösenordshanterare | Unika lösenord blir praktiskt genomförbara, eftersom ingen längre behöver memorera lösenord | Undanröjer huvudorsaken till återanvändning |
| Kontroll mot läckagelistor | Kontrollera nya och befintliga lösenord mot komprometterade listor (NIST SP 800-63B) | Redan läckta lösenord upptäcks och ersätts |
| MFA / passkeys | Flerfaktorsautentisering, helst phishing-resistent (FIDO2), minst för administratörs-, fjärr- och Cloud-åtkomster (CISA) | Stulna lösenord räcker inte längre på egen hand |
| Händelsestyrda byten i stället för kalenderrotation | Framtvinga lösenordsbyten bara vid misstanke om eller bevis på kompromettering – så rekommenderar BSI, NIST och NCSC) | Förhindrar förutsägbara variationer som ”Sommar2026!” |
Stoppa återanvändning av lösenord centralt med Password Depot Enterprise Server
Enskilda åtgärder hjälper – men unika lösenord kan bara genomdrivas centralt. Password Depot Enterprise Server förankrar åtgärderna i infrastrukturen:
- Centrala lösenordspolicyer: Minimilängd, tillåtna posttyper och generatorregler gäller på serversidan för alla – inte som rekommendation, utan som krav.
- Delade konton utan delade hemligheter: Teamåtkomster ligger i gemensamma, krypterade databaser med roller och rättigheter – i stället för i listor och chattar. Vid offboarding ser ni centralt vilka poster som berörs.
- Säkerhetskontroll för alla: Svaga lösenord och lösenord som dykt upp i läckor upptäcks och ersätts – heltäckande i stället för per enskild användare.
- MFA och kataloganslutning: FIDO2/WebAuthn och TOTP skyddar åtkomsten ytterligare; användare och grupper kommer via Active Directory, SSO och MFA från er befintliga identitetshantering.
- Spårbarhet: Audit-loggar besvarar frågan ”Vem hade åtkomst till vad, och när?” – viktigt för incidentanalys och revisioner.
Slutsats: unika lösenord är den verksammaste enskilda åtgärden
Återanvändning av lösenord är inget bekvämlighetsproblem, utan mekanismen som gör någon annans dataläcka till er säkerhetsincident. Lösningen är sedan flera år konsensus hos BSI, NIST och NCSC: långa, unika lösenord per tjänst, en lösenordshanterare som gör det praktiskt genomförbart, kontroll mot läckagelistor och MFA. I företag hör dit en central lösenordshantering som genomdriver dessa regler – i stället för att rekommendera dem.
Vanliga frågor om identiska lösenord
Vad är Credential Stuffing?
En automatiserad attack där kombinationer av e-postadress och lösenord från dataläckor provas massvis mot andra tjänsters inloggningssidor. Den fungerar bara därför att många människor återanvänder lösenord – ingenting behöver knäckas.
Hur vet jag om mitt lösenord berörs av en dataläcka?
Genom en kontroll mot offentliga läckagedatabaser som Have I Been Pwned. I Password Depot är den kontrollen inbyggd: Verktyg → Säkerhetskontroll → Kontrollera i Pwned-lösenord – med k-anonymitet, utan att era lösenord överförs i klartext.
Räcker det att förändra lösenordet lite?
Nej. Variationer som tillagda årtal eller utropstecken är förutsägbara och testas automatiskt av angreppsverktygen. Säkert är bara ett per tjänst unikt, slumpmässigt genererat lösenord.
Hur ofta bör man byta lösenord?
Händelsestyrt i stället för efter kalender: vid misstanke om eller bevis på kompromettering, efter phishingincidenter eller när medarbetare med åtkomst slutar. Rutinmässiga tvångsbyten utan anledning avråder BSI, NIST och NCSC från, eftersom de leder till svagare, förutsägbara lösenord.
Skyddar flerfaktorsautentisering mot Credential Stuffing?
MFA är en av de verksammaste motåtgärderna: även med korrekt lösenord stupar inloggningen på den andra faktorn. Phishing-resistenta metoder som FIDO2/passkeys ger det starkaste skyddet. MFA ersätter dock inte unika lösenord – bådadera hör ihop.
Hur förhindrar företag återanvändning av lösenord systematiskt?
Med en central lösenordshantering som Password Depot Enterprise Server: lösenordspolicyer på serversidan, generator för unika lösenord, gemensam säkerhetskontroll mot läckagelistor, MFA samt roller och audit-loggar för delade åtkomster.
Genomdriv unika lösenord centralt
Password Depot Enterprise Server gör rekommendationer till bindande policyer – med generator, säkerhetskontroll och audit-loggar för hela ert team.
Lär känna Enterprise Server