Trin 1: Find ud af, hvad der sker
Bed en af modtagerne om at sende jer den falske mail som vedhæftet fil, eller om de fulde headere („Vis original“ i Gmail, „Vis meddelelseskilde“ i Outlook). Indsæt headerne i header-analysen. Se især på:
- Afsenderadressen i „Fra“. Er det præcis jeres domæne — eller et, der ligner (
jeresdomaene.dk,jeresdomæne-dk.com)? - Hvilken server mailen kom fra (de nederste
Received:-linjer). - Authentication-Results: består SPF, DKIM og DMARC?
Situation A: En konto er hacket
Kendetegn: mailen er sendt fra jeres egen mailserver (fx Microsoft 365 eller Google Workspace), og DKIM og DMARC består med jeres domæne. Den kan også ligge i den hackede brugers „Sendt post“.
Det haster. Gør dette med det samme:
- Nulstil adgangskoden, og log brugeren ud af alle sessioner.
- Slå totrinsbekræftelse (MFA) til — eller tjek, om angriberen har tilføjet sin egen metode.
- Tjek og slet indbakkeregler og videresendelse, som angriberen har oprettet. Det er det mest oversete trin: angribere skjuler svar og videresender mail til sig selv.
- Tjek, om der er givet adgang til apps, og om andre konti er ramt.
- Se i loggen, hvad der er sendt, og til hvem — og advar modtagerne.
Situation B: Afsenderen er forfalsket
Kendetegn: mailen kommer fra en fremmed server, og SPF, DKIM eller DMARC fejler. Ingen af jeres konti er brugt — svindleren har bare skrevet jeres adresse i feltet „Fra“.
Det stopper DMARC. Se, hvad jeres DMARC-post siger med et domæne-tjek:
- Ingen DMARC eller
p=none: modtagerne har ingen instruks om at afvise den falske mail. Opret DMARC og gå modp=reject— se DMARC trin for trin. p=quarantine: de falske mails havner i spam hos de fleste. Gå videre tilp=reject, når jeres egne afsendere består.p=reject: store modtagere afviser dem allerede. Enkelte små mailsystemer overholder ikke DMARC, og dem kan I ikke styre.
Har I brug for at stoppe det hurtigt, kan I gå direkte til p=quarantine, hvis jeres egen mail består DKIM. Det er bedre at få enkelte egne mails i spam end at lade svindlen fortsætte.
Situation C: Et domæne, der ligner jeres
Kendetegn: domænet i „Fra“ er ikke jeres, men ligner: en stavefejl, en bindestreg, en anden endelse. Mailen kan sagtens bestå SPF, DKIM og DMARC — for svindleren ejer domænet.
- Meld domænet til registratoren eller udbyderen. Brug „abuse“-adressen, som står i domænets whois-oplysninger.
- Er det et .dk-domæne, kan I klage til Punktum dk og Klagenævnet for Domænenavne.
- Overvej at registrere de mest oplagte varianter af jeres eget domæne og låse dem af — se domæner uden mail.
Trin 2: Advar og dokumentér
- Advar kunder og leverandører, især hvis mailene handler om betaling eller nyt kontonummer.
- Gem eksempler på de falske mails med fulde headere.
- Anmeld svindel til politiet. Er en konto hacket, og har angriberen haft adgang til persondata, skal I vurdere, om det er et brud, der skal anmeldes til Datatilsynet inden for 72 timer.
Undgå det næste gang
MFA på alle konti, DMARC på p=reject og løbende overvågning af DMARC-rapporterne. Så opdager I nye afsendere i jeres navn — og ser, at forfalskningerne bliver afvist.