Hoppa till innehållet

Säkerhet · Löses oftast på distans

Misstänkt intrång i mejlkontot – gör så här

Vid misstänkt intrång i ditt mejlkonto är varje sekund viktig. Kontakta omedelbart IT Support Stockholm så att vi kan spärra åtkomsten, logga ut alla aktiva sessioner och genomföra en grundlig säkerhetsanalys för att se om någon känslig information har läckt ut till obehöriga.

Ett intrång i ett mejlkonto är en allvarlig säkerhetshändelse som kan få stora konsekvenser för ett företag. Din e-post är ofta navet för din digitala identitet – genom den kan en angripare återställa lösenord till andra tjänster, komma åt interna filer i SharePoint eller skicka falska fakturor till dina kunder i ditt namn.

Tecken på intrång kan vara subtila, som att du plötsligt blir utloggad från dina appar eller att dina kontakter får märkliga meddelanden från dig. Det är kritiskt att agera metodiskt och snabbt för att återta kontrollen över kontot och minimera skadan. En angripare kan vara tyst och bara läsa din mejl i veckor för att samla information inför en större attack.

I den här guiden går vi igenom akuta åtgärder och hur vi på supporten i Stockholm arbetar för att säkra din miljö och identifiera exakt vad som har hänt. Att ha rätt rutiner på plats vid ett intrång är skillnaden mellan en mindre incident och en total säkerhetskatastrof för företaget.

Vi betonar vikten av att inte bara byta lösenord, utan att göra en fullständig sanering av kontots inställningar för att ta bort eventuella bakdörrar som angriparen kan ha lämnat kvar.

Snabbkoll – prova själv först

  1. Ring IT Support omedelbart. Vid misstanke om intrång ska du ringa oss direkt istället för att skicka mejl. Vi kan omedelbart frysa kontot i Microsoft 365-panelen för att hindra all vidare åtkomst medan vi utreder händelsen.
  2. Tvinga utloggning från alla enheter. Vi återkallar alla aktiva sessioner i Azure/Entra ID. Detta gör att alla enheter, inklusive angriparens, omedelbart kastas ut och kräver en helt ny inloggning med de nya uppgifterna vi sätter upp.
  3. Byt till ett extremt starkt lösenord. När kontot är tillfälligt säkrat hjälper vi dig att skapa ett nytt unikt lösenord. Gör detta från en enhet som vi vet är säker för att undvika att det nya lösenordet snappas upp av eventuell skadlig kod.
  4. Granska MFA-metoder noggrant. Vi kontrollerar att inga nya verifieringsmetoder har lagts till i din profil. En vanlig taktik är att angriparen lägger till sin egen telefon eller en extra mejladress för att enkelt kunna ta sig in igen senare.
  5. Kontrollera regler för vidarebefordran. Vi går igenom dina Outlook-inställningar för att se om det finns dolda regler som skickar kopior av alla dina inkommande mejl till en extern adress. Detta är ett effektivt sätt för angripare att spionera efter ett intrång.
  6. Analysera inloggningsloggar. Vi analyserar loggarna för att se från vilka länder och IP-adresser inloggningar skett. Detta hjälper oss att förstå när intrånget började och vilken typ av data som kan ha exponerats för angriparen.
  7. Säkerhetskontroll av dina enheter. Vi genomför en genomsökning av din dator och mobil för att utesluta att intrånget orsakats av en lokal infektion som stjäl inloggningsuppgifter direkt från webbläsarens minne eller sparade cookies.
  8. Informera berörda parter. Om vi ser att angriparen har skickat mejl från ditt konto hjälper vi dig att formulera ett meddelande till dina kontakter för att varna dem, så att inte även de drabbas av nätfiske eller falska betalningskrav.

Vanliga orsaker

Lyckat nätfiske (Phishing)

Du har råkat ange dina inloggningsuppgifter på en falsk sida som sett ut som Microsoft 365, vilket gett angriparen direkt tillgång till ditt konto.

Lösenordsläckor från andra tjänster

Om du använder samma lösenord på en annan sida som blivit hackad kan angripare testa dessa uppgifter mot ditt jobbmejlkonto med automatiserade verktyg.

Session Hijacking via cookies

Angripare kan stjäla webbkakor (cookies) från din webbläsare, vilket gör att de kan gå förbi både lösenord och MFA och logga in som dig direkt.

Skadlig programvara på datorn

En infekterad dator kan ha en 'infostealer' installerad som automatiskt skickar alla sparade lösenord och inloggningssessioner till kriminella servrar.

Avsaknad av tvåstegsverifiering

Om MFA saknas räcker det med att en angripare gissar eller köper ditt lösenord på nätet för att få full och omedelbar åtkomst till allt.

Maximera din e-postsäkerhet framöver

För att effektivt förebygga framtida intrång är det absolut viktigaste att ha en korrekt konfigurerad tvåstegsverifiering med 'Number Matching' i Microsoft Authenticator-appen. Detta hindrar angripare från att lura dig att godkänna en inloggning genom att bara 'spamma' din telefon med notiser.

Dessutom bör företaget implementera 'Conditional Access'-regler som begränsar inloggningar till godkända länder eller enbart till enheter som hanteras och är godkända av företaget. IT Support Stockholm kan genomföra en fullständig säkerhetsgranskning av er Microsoft 365-miljö för att identifiera och täppa till eventuella hål innan de utnyttjas. Vi utbildar även er personal i hur man känner igen moderna nätfiskeförsök, vilket är det enskilt effektivaste skyddet mot intrång.

När ska ni ringa IT?

  • Du ser skickade mejl i din 'Skickat'-korg som du definitivt inte har skrivit själv.
  • Du får notiser i mobilen om tvåstegsverifiering som du inte själv har begärt just då.
  • Dina kollegor eller kunder rapporterar att de fått konstiga eller oväntade mejl från dig.
  • Mejl försvinner plötsligt från din inkorg eller flyttas automatiskt till okända mappar.
  • Du ser inloggningar från okända städer eller länder i din inloggningshistorik.
  • Du hittar nya regler i Outlook som flyttar eller raderar mejl med ord som 'faktura' eller 'betalning'.

Vanliga frågor

Hur vet jag om mina filer i OneDrive har stulits?

Vi kan se i Microsofts detaljerade loggar om stora mängder data har laddats ner eller om specifika känsliga dokument har öppnats från ovanliga IP-adresser under intrånget.

Räcker det inte att bara byta mitt lösenord?

Nej, tyvärr inte. Angriparen kan ha aktiva sessioner som inte dör direkt, eller ha lagt till egna bakdörrar, som nya MFA-metoder eller vidarebefordringsregler, i dina inställningar.

Vad gör jag om jag ser ett intrång under helgen?

Försök omedelbart byta lösenord själv om du fortfarande kommer åt kontot, och använd funktionen 'Logga ut från alla platser' i din Microsoft-profil om möjligt. Kontakta oss sedan direkt för kontroll.

Kan angriparen se mina andra appar via Single Sign-On?

Ja, om du använder SSO kan en angripare som tagit över ditt huvudkonto potentiellt komma åt alla anslutna tjänster, som ert CRM, ekonomisystem eller fildelningstjänster.

Läs mer: Skydda dig mot ransomware · Tjänst: IT-säkerhet & backup

Ring