Cookies 3.0: Undersökning avslöjar 52,4 miljarder stulna cookies på ett år

Cookies (även kallade kakor) är tänkta att göra surfandet enklare – men en undersökning från NordVPN visar hur värdefulla de har blivit för infostealers. Under ett år av granskningar identifierade experter fler än 52,4 miljarder stulna cookies, vilket öppnar för en rad olika risker – från spårning och profilering till session hijacking. NordVPN:s funktion som varnar om kapade sessioner hjälper dig att agera snabbt om dina session-cookies dyker upp i kända dataset med stulna cookies.

3 augusti 2026

11 min läsning

NordVPN granskade 52,4 miljarder stulna cookies.

Infostealers samlar in cookies i massiv skala

NordVPN:s undersökning visar att webbläsarcookies har blivit ett av de främsta målen för infostealer-malware. Under det år som granskades – från den 9 juni 2025 till den 8 juni 2026 – identifierade experter hela 52 389 324 619 stulna cookies i historiska infostealer-data.

Bland de stulna datatyperna i datasetet var cookies den vanligaste kategorin sett till antal poster. Samma dataset innehöll 6,75 miljarder autofyll-poster, 2,17 miljarder filer, 1,55 miljarder poster med inloggningsuppgifter, 607,9 miljoner lösenord, 341,4 miljoner unika mejladresser tillhörande drabbade personer och 1,09 miljoner betalkort. Totalt samlade infostealers in fler än 4,6 gånger fler cookie-poster än alla andra listade datatyper sammanlagt.


Infografik: Vilka typer av objekt ett år av infektioner samlade in.

Den här skalan visar varför webbläsarcookies har blivit ett så värdefullt mål. Vissa cookies hjälper webbplatser att komma ihåg dina inställningar eller hålla dig inloggad, medan andra används för annonsering, spårning eller analys. När infostealers samlar in cookies från en infekterad enhet kan de avslöja vad du gör online, hjälpa kriminella att skapa en profil av dina intressen – eller, vad gäller session-cookies, ge angripare möjlighet att försöka ta över en aktiv inloggningssession.

Infostealer-malware är skadlig kod som vanligtvis sprids via osäkra nedladdningar, falska programuppdateringar, skadliga annonser, nätfiskelänkar, crackade appar, fusk i spel eller infekterade mejlbilagor. Tjänster som nämns i den här undersökningen – som Netflix, YouTube, Twitch och Google – är inte källor för skadlig kod. De är exempel på tjänster där konton kan exponeras efter att en infekterad enhet fått sin webbläsardata insamlad.

Marknadsförings- och spårningscookies stals mest

Marknadsförings- och spårningscookies utgjorde den största andelen stulna cookies i undersökningen. Dessa cookies ger kanske inte angripare direkt tillgång till ett konto, men de kan ändå avslöja information om ditt beteende online, dina intressen och dina surfvanor.

Spårning kan också involvera flera typer av cookies som du kanske inte känner igen:

  • Tredjepartscookies. Dessa placeras av andra webbplatser eller tjänster än den du besöker och används ofta för annonsering, retargeting och spårning mellan olika webbplatser.
  • Supercookies. Dessa är mer beständiga spårningsfiler som kan lagra identifierare utanför webbläsarens vanliga cookie-lagring, vilket gör dem svårare att ta bort än vanliga cookies.
  • Zombiecookies. Dessa är spårningscookies som kan återskapa sig själva efter att en användare raderat dem, vilket gör dem särskilt integritetskränkande.

Det här resultatet visar att stulna cookies inte behöver ge tillgång till ett konto för att vara värdefulla. I den här skalan kan även cookies för annonsering, analys och spårning avslöja för cyberkriminella vilka sajter någon besöker, vad de kan tänkas vara intresserade av och hur de rör sig på nätet.

Tre infostealer-familjer stod för merparten av stölderna

De flesta stulna cookie-poster kunde kopplas till ett fåtal infostealer-familjer. Tre familjer av infostealer-malware – Lumma-C2, RedLine och Vidar – stod för nästan fyra av fem stulna cookies som identifierades i undersökningen.

Lumma-C2 hade den största andelen och stod för 34,5 % av alla stulna cookies, följt av RedLine med 27,2 % och Vidar med 18,1 %. Tillsammans stod de för 79,8 % av alla stulna cookies.


Infografik: Infostealer-familjer.

Den här koncentrationen är viktig eftersom ett fåtal flitigt använda infostealers kan exponera stora mängder webbläsardata från infekterade enheter. Dessa verktyg är utformade för att samla in data från infekterade enheter – inklusive cookies lagrade i webbläsaren, sparade inloggningsuppgifter, autofyll-poster, filer och annan information som kan vara användbar för cyberkriminella.

Myndigheternas tillslag har slagit mot vissa stora infostealer-operationer, men hotet är långt ifrån eliminerat. När en skadlig kodfamilj slås ut kan andra fortsätta samla in webbläsardata. Det innebär att cookie-stöld inte är kopplat till en enda grupp eller kampanj – nya eller fortfarande aktiva infostealers kan fortsätta rikta in sig mot webbläsardata även efter att en operation slutförts.

Därför är stulna cookies en säkerhetsrisk

Webbläsarcookies är inte farliga i sig. Webbplatser använder cookies för att hålla sidor igång, komma ihåg användarinställningar och känna igen användare efter att de loggat in. Risken uppstår när cookies stjäls från en webbläsare och angripare försöker återanvända dem för att få en webbplats att tro att de fortfarande är den inloggade användaren.

Session-cookies är känsligast eftersom de hjälper webbplatser att känna igen att en användare redan har loggat in. Om angripare stjäl en aktiv session-cookie kan de försöka utge sig för att vara användaren och komma åt kontot utan att ange lösenordet. Den här typen av attack kallas session hijacking (sessionskapning).

Andra stulna cookies kanske inte ger direkt tillgång till ett konto, men de kan ändå hjälpa angripare att lära sig mer om en person och göra bedrägerier mer övertygande. När cookies stjäls tillsammans med inloggningsuppgifter, autofyll-poster, filer eller enhetsinformation från samma infostealer-logg kan angripare få en tydligare bild av personen bakom enheten och använda den informationen för att anpassa sina bedrägerier.

Det är därför skalan för cookie-stöld spelar roll. Ett stulet lösenord är en uppenbar säkerhetsrisk, men stulna cookies kan också avslöja vilka tjänster folk använder, hur de surfar – och om en angripare kanske kan ta över en aktiv session.

Cookie-stöld är inte begränsat till en viss region eller plattform – om en enhet infekteras kan cookies lagrade i webbläsaren exponeras. NordVPN:s experter hittade stulna cookies i fler än 250 länder och territorier, vilket visar hur brett infostealer-malware kan spridas när den väl når infekterade enheter.

Räknat i total volym stulna cookies toppade Indien datasetet med 4,68 miljarder stulna cookies, följt av Brasilien med 2,83 miljarder, USA med 2,43 miljarder, Indonesien med 2,10 miljarder och Filippinerna med 1,93 miljarder. Vietnam, Turkiet, Pakistan, Mexiko, Frankrike, Egypten, Thailand, Colombia, Argentina och Peru fanns också bland länderna med högst volym.


Infografik: I vilka länder alla cookies i undersökningen stals.

Rangordningen ser annorlunda ut när volymen stulna cookies jämförs med befolkningsmängden. Uruguay hade den högsta siffran i förhållande till befolkningen – ungefär 29 stulna cookies per person – följt av Peru med ungefär 23 och Chile med ungefär 22.

Det innebär inte att varje person i dessa länder drabbades. En enda infekterad enhet kan exponera många cookies, så siffran visar volymen av stulna cookies i förhållande till befolkningen, inte antalet enskilda drabbade.

Sammantaget visar dessa resultat att cookie-stöld är både utbredd och ojämnt fördelad. Den praktiska risken är enkel – om infostealer-skadlig kod når en enhet kan cookies lagrade i webbläsaren exponeras, oavsett var enheten befinner sig.

Konton vi alla använder dök upp i stulna poster

Undersökningen visade också hur ofta infostealer-data är kopplad till populära onlinekonton. Bland stulna inloggningsposter förekom accounts.google.com oftast med 11,78 miljoner poster, följt av facebook.com med 8,10 miljoner och login.live.com med 7,85 miljoner.

Andra vanligt använda tjänster förekom också i topp 10, bland annat Instagram, Discord, Netflix, Roblox samt mobila domäner för Facebook och Instagram. Rangordningen visar att infostealers inte bara samlar in data kopplade till banker, företag eller värdefulla företagskonton, utan också data kopplade till de tjänster du kanske använder varje dag.

Det här spelar roll eftersom personliga konton ofta är kopplade till andra delar av ditt digitala liv. En stulen inloggning kan exponera meddelanden, sparade betaluppgifter, återställningsalternativ, länkade profiler eller återanvända lösenord. När stulna cookies och inloggningsposter kommer från samma infekterade enhet kan angripare hitta mer än ett sätt att missbruka kontot.

Undersökningen hittade också stulna cookies från enheter som hade säkerhetsprogram installerade. Bland stealer-loggar som listade installerade säkerhetsprogram angav 96,3 % Windows Defender, medan resten hänvisade till kommersiella antiviruspaket.

Det innebär inte att antivirusverktyg är värdelösa. Det visar att inget enskilt skyddslager kan stoppa alla infostealer-infektioner. Du behöver också veta när dina data kan ha exponerats och agera snabbt – genom att logga ut, byta lösenord och skanna din enhet efter skadlig kod.

Streaming- och underhållningskonton stack ut i varningsdata

NordVPN:s varningsdata för kapade sessioner ger en begränsad bild av vilka tjänster som kan förekomma när exponerade session-cookies upptäcks. I en intern analys från juni 2026 av varningsdata för kapade sessioner förekom streaming- och underhållningstjänster ofta bland drabbade enheter. Twitch kopplades till 47 drabbade enheter, Netflix till 42 och YouTube till 29. Bing förekom på 20 drabbade enheter och Reddit på sex.

Det här urvalet representerar inte alla stulna cookies, alla drabbade konton eller det bredare NordVPN-datasetet och bör inte tolkas som en rangordning av de mest stulna tjänsterna. Ändå visar urvalet att session-cookie-stöld inte bara är en risk för bank-, mejl- eller jobbkonton.

Underhållningskonton kan också missbrukas, säljas vidare eller användas som språngbrädor för bredare kontomissbruk – särskilt om de innehåller sparade betaluppgifter, delade profiler eller återanvända lösenord.

Så hjälper NordVPN:s funktion för kapade sessioner dig att agera

NordVPN:s varningsfunktion för kapade sessioner varnar dig om dina session-cookies dyker upp i kända dataset med stulna cookies. Det hjälper dig att agera snabbt genom att logga ut från det drabbade kontot, byta lösenord och skapa en ny session-cookie.

Intern data tyder på att många drabbade enheter slutade visa varningar efter att användarna fått en första notis, även om analysen använde varningsaktivitet som proxy snarare än att direkt spåra när en ny cookie skapades. Bland 144 granskade enheter var medianen två varningar per enhet. I det urvalet utlöste 58 enheter bara en varning, medan 49 utlöste två till fem varningar.

Varningsfunktionen för kapade sessioner är en del av NordVPN:s nästa generations antivirus och fokuserar på exponerade session-cookies som hittats i kända dataset med stulna cookies. Om du får en varning bör du ändå skanna din enhet efter skadlig kod, eftersom en aktiv infostealer kan fortsätta samla in nya cookies.

Vad du ska göra om dina cookies stjäls

Om du får reda på att dina cookies har stulits ska du logga ut från det drabbade kontot på alla enheter. Att logga ut kan avsluta aktiva sessioner och minska chansen att den session-cookie som stulits fortsätter att fungera för angriparna.

Byt sedan lösenord, aktivera tvåfaktorsautentisering och granska den senaste kontoaktiviteten, anslutna enheter, återställningsalternativ och sparade betalningsmetoder. Om något ser okänt ut tar du bort det och uppdaterar dina säkerhetsinställningar.

Till sist bör du radera cookies från din webbläsare, se över dina inställningar för att aktivera eller inaktivera cookies baserat på dina integritetspreferenser och skanna din enhet efter skadlig kod.

Metodik

NordVPN:s experter analyserade historiska infostealer-cookie-data via NordStellar-plattformen för att identifiera volymen av stulna cookies, de familjer av skadlig kod som är kopplade till dem, deras geografiska fördelning och cookie-användningsmönster.

Den analyserade perioden sträckte sig över ungefär ett år, från den 9 juni 2025 till den 8 juni 2026. Alla siffror från den här undersökningen är det sammanlagda antalet cookie-poster från det tidsintervallet. Huvudsiffran 52 389 324 619 avser cookie-poster, inte unika användare, enheter eller infektioner.

Undersökningen jämförde också cookie-poster med andra stulna datatyper i det bredare datasetet, inklusive autofyll-poster, filer, inloggningsposter, lösenord, unika mejladresser tillhörande drabbade och betalkort. Andelarna per familj av skadlig kod och land beräknades utifrån det totala antalet cookies för hela ettårsperioden.

Cookie-data samlades in från stealer-loggar och experterna använde metadata som följde med dessa loggar. Landsspecifika resultat baserades på landsinformation som ingick tillsammans med dessa cookies i samma infekterade datorloggar, inte från kakorna i sig. Vissa cookie-poster saknade landsinformation, så endast poster med landsinformation inkluderades i beräkningarna per land.

Familjerna av malware tilldelades baserat på taggar som redan ingick i loggarna och matchades med cookies i dessa loggar. Cookie-kategorier grupperades utifrån ord i cookie-namnet, till exempel namn som innehåller "session". Antivirusresultaten baserades på 9 838 326 stealer-loggar som registrerade en säkerhetsprodukt. Av dessa listade 96,3 % Windows Defender, medan resten angav kommersiella antiviruspaket.

Informationen i den här artikeln inkluderar även en separat intern analys från juni 2026 av NordVPN:s varningsdata för kapade sessioner. Den analysen täckte 2 057 aggregerade varningsrader mottagna mellan den 17 maj och den 10 juni 2026, med händelsetidsstämplar från den 4 februari till den 10 juni 2026. Analysen inkluderade 144 unika identifierbara enheter, och rader som inte kunde kopplas till identifierbara enheter exkluderades från beräkningarna per enhet.

Analysen kunde inte direkt spåra när en ny cookie skapades, eftersom exporten inte inkluderade cookie-identifierare eller tidsstämplar för när cookies skapades. Istället användes slutet på varningsaktiviteten som proxy för åtgärd.

Resultaten återspeglar observerade infostealer-data analyserade via NordStellar-plattformen och begränsade interna insikter från varningsdata för kapade sessioner. De ska inte tolkas som en fullständig beräkning av alla cookies som stals globalt under den perioden, antalet unika drabbade användare eller enheter, eller en rangordning av alla stulna cookies världen över.

Nätsäkerhet är bara ett klick bort.

Håll dig säker med världens ledande VPN

Fredrik Gjerde | NordVPN

Fredrik Gjerde

Fredrik, som har en bakgrund inom journalistik, jobbar idag som copywriter på NordVPN och hittar sätt att förvandla svårtolkat tekniksnack till lättbegripliga insikter kring cybersäkerhet. Han är övertygad om att digital intigritet är nyckeln till ett fritt internet och är inte rädd för att säga det högt, inte ens på fester.