Spring til indhold
Prøv gratis

Guider

Nogen sender mails i vores navn — hvad gør vi?

Opdateret 11.10.2026 · BitTech IT

Kort svar

Find først ud af, hvilken af tre situationer I står i: en af jeres konti er hacket og sender fra jeres egen mailserver, nogen forfalsker jeres adresse fra en fremmed server, eller nogen bruger et domæne, der ligner jeres. En hacket konto skal lukkes med det samme. Forfalskning stoppes med DMARC på p=reject. Et lignende domæne skal meldes til registratoren.

Trin 1: Find ud af, hvad der sker

Bed en af modtagerne om at sende jer den falske mail som vedhæftet fil, eller om de fulde headere („Vis original“ i Gmail, „Vis meddelelseskilde“ i Outlook). Indsæt headerne i header-analysen. Se især på:

  • Afsenderadressen i „Fra“. Er det præcis jeres domæne — eller et, der ligner (jeresdomaene.dk, jeresdomæne-dk.com)?
  • Hvilken server mailen kom fra (de nederste Received:-linjer).
  • Authentication-Results: består SPF, DKIM og DMARC?

Situation A: En konto er hacket

Kendetegn: mailen er sendt fra jeres egen mailserver (fx Microsoft 365 eller Google Workspace), og DKIM og DMARC består med jeres domæne. Den kan også ligge i den hackede brugers „Sendt post“.

Det haster. Gør dette med det samme:

  1. Nulstil adgangskoden, og log brugeren ud af alle sessioner.
  2. Slå totrinsbekræftelse (MFA) til — eller tjek, om angriberen har tilføjet sin egen metode.
  3. Tjek og slet indbakkeregler og videresendelse, som angriberen har oprettet. Det er det mest oversete trin: angribere skjuler svar og videresender mail til sig selv.
  4. Tjek, om der er givet adgang til apps, og om andre konti er ramt.
  5. Se i loggen, hvad der er sendt, og til hvem — og advar modtagerne.

Situation B: Afsenderen er forfalsket

Kendetegn: mailen kommer fra en fremmed server, og SPF, DKIM eller DMARC fejler. Ingen af jeres konti er brugt — svindleren har bare skrevet jeres adresse i feltet „Fra“.

Det stopper DMARC. Se, hvad jeres DMARC-post siger med et domæne-tjek:

  • Ingen DMARC eller p=none: modtagerne har ingen instruks om at afvise den falske mail. Opret DMARC og gå mod p=reject — se DMARC trin for trin.
  • p=quarantine: de falske mails havner i spam hos de fleste. Gå videre til p=reject, når jeres egne afsendere består.
  • p=reject: store modtagere afviser dem allerede. Enkelte små mailsystemer overholder ikke DMARC, og dem kan I ikke styre.

Har I brug for at stoppe det hurtigt, kan I gå direkte til p=quarantine, hvis jeres egen mail består DKIM. Det er bedre at få enkelte egne mails i spam end at lade svindlen fortsætte.

Situation C: Et domæne, der ligner jeres

Kendetegn: domænet i „Fra“ er ikke jeres, men ligner: en stavefejl, en bindestreg, en anden endelse. Mailen kan sagtens bestå SPF, DKIM og DMARC — for svindleren ejer domænet.

  • Meld domænet til registratoren eller udbyderen. Brug „abuse“-adressen, som står i domænets whois-oplysninger.
  • Er det et .dk-domæne, kan I klage til Punktum dk og Klagenævnet for Domænenavne.
  • Overvej at registrere de mest oplagte varianter af jeres eget domæne og låse dem af — se domæner uden mail.

Trin 2: Advar og dokumentér

  • Advar kunder og leverandører, især hvis mailene handler om betaling eller nyt kontonummer.
  • Gem eksempler på de falske mails med fulde headere.
  • Anmeld svindel til politiet. Er en konto hacket, og har angriberen haft adgang til persondata, skal I vurdere, om det er et brud, der skal anmeldes til Datatilsynet inden for 72 timer.

Undgå det næste gang

MFA på alle konti, DMARC på p=reject og løbende overvågning af DMARC-rapporterne. Så opdager I nye afsendere i jeres navn — og ser, at forfalskningerne bliver afvist.

Spørgsmål og svar

Hvordan ser vi forskel på en hacket konto og forfalskning?

Bed en modtager om headerne fra en af de falske mails. Er mailen sendt fra jeres egen mailserver (fx Microsoft 365) og består DKIM med jeres domæne, er en konto hacket. Kommer den fra en fremmed server og fejler SPF og DKIM, er afsenderen forfalsket.

Kan vi forhindre forfalskning helt?

Hos modtagere, der overholder DMARC — det gør Gmail, Outlook, Yahoo og de fleste firmaers spamfiltre — ja, med p=reject. Mails, der forfalsker jeres præcise domæne, bliver så afvist. Lignende domæner med en stavefejl er ikke jeres domæne, og dem stopper DMARC ikke.

Skal vi advare vores kunder?

Ja, hvis falske mails har nået kunderne, og især hvis de beder om betaling eller kontooplysninger. Fortæl dem, hvordan de kan genkende de rigtige mails, og at I aldrig ændrer kontonummer pr. mail.

Skal det anmeldes?

Svindel og forsøg på svindel kan anmeldes til politiet. Er en konto hacket, og er der adgang til persondata, kan det være et brud på persondatasikkerheden, som skal anmeldes til Datatilsynet inden for 72 timer. Er I omfattet af NIS2, kan der også være pligt til at underrette myndighederne.