Vad vi testade
Varje domän som tar emot mejl har ett par publika inställningar som avgör hur väl den är skyddad mot förfalskade avsändare. Vi läste dessa, SPF och DMARC, för 33 mäklares domäner och bedömde en enda fråga: skulle en utomstående kunna skicka ett mejl som ser ut att komma från byrån, utan att ha tillgång till deras konton? Allt bygger på öppna uppgifter, inga intrång och ingen kontakt med byråerna.
Varför det spelar roll för just mäklare
En mäklare förmedlar affärer där stora belopp byter konto: handpenning, slutlikvid, klientmedel. När ett mejl ser ut att komma från mäklarens egen adress väger det tungt. En köpare som får kontouppgifter "från mäklaren" ifrågasätter dem sällan, namnet och domänen stämmer ju. Det är just den tilliten en bedragare vill låna.
Resultatet
kan mejlspoofas (saknar DMARC eller har bara läget "p=none" som inte blockerar något)
har DMARC satt att faktiskt blockera förfalskade mejl
saknade DMARC helt
låg redan på Microsoft 365, där skyddet kan slås på utan extra kostnad
Konkret: hos 25 av de 33 mäklarna saknades ett verksamt skydd mot den här typen av förfalskning. 8 hade det på plats.
Vad SPF, DMARC och p=none faktiskt gör
De flesta i stickprovet hade SPF och utgick rimligen från att de därmed var skyddade. Men de tre begreppen fyller olika roller och det är skillnaden som avgör:
- SPF är en lista över vilka servrar som får skicka mejl för en domän. Den kontrollerar dock en teknisk adress i bakgrunden, inte det avsändarnamn som mottagaren faktiskt ser.
- DMARC är regeln som talar om för mottagarens mejlserver vad den ska göra med mejl som inte håller måttet, till exempel avvisa dem. Det är här själva skyddet sitter.
- p=none betyder att DMARC finns, men står i lyssnande läge: den rapporterar utan att blockera. Ett vanligt första steg, men många blir kvar där och då står dörren i praktiken fortfarande öppen.
Mer än hälften av mäklarna i stickprovet låg just på p=none. Skyddet var alltså påbörjat, men aldrig satt i läget som faktiskt stoppar förfalskade mejl.
Perspektiv
Det handlar inte om att någon slarvat
Att en domän går att förfalska beror sällan på oaktsamhet. DMARC är osynligt i vardagen, ingenting i inkorgen påminner om att det saknas och de flesta verksamheter har aldrig haft anledning att titta efter. Det är inte ett tecken på dålig IT, utan på att en specifik inställning helt enkelt inte blivit gjord.
Ett tänkbart scenario
Tänk er en köpare som precis vunnit budgivningen och väntar på besked om handpenningen. In kommer ett mejl som ser ut att komma från mäklaren, med ett kontonummer och en vänlig påminnelse om att betala i tid. Avsändaren ser helt korrekt ut, byråns namn och domän står där de ska.
Beloppet betalas till fel konto och när det upptäcks är pengarna ofta borta. För köparen kan det vara den största enskilda summan i livet. Och mäklaren blev aldrig hackad, det räckte att någon kunde skicka ett mejl i deras namn.
Vad man bör göra åt det
Den uppmuntrande delen är att skyddet redan ligger inom räckhåll. Nio av tio mäklare i stickprovet låg redan på Microsoft 365 och DMARC är en kostnadsfri DNS-inställning, ingen ny licens och ingen ny produkt behövs. Det handlar om att slå på den och låta den blockera, inte bara lyssna.
Det svåra ligger sällan i att åtgärda, utan i att upptäcka, om man inte vet var man ska titta. Ett rimligt första steg är att kontrollera sin egen domän och se vad som faktiskt står där.
Kan er domän spoofas? Kolla på en minut.
KOLLEN läser era publika DNS-poster och visar direkt om SPF, DMARC och DKIM är på plats, gratis och utan inloggning. Vill ni ha hela bilden av er Microsoft 365-säkerhet på vanlig svenska, gör PIANOLA det åt er.
Om metoden: ett stickprov på 33 svenska fastighetsmäklare med aktiv mejladress, en blandning av stora och små, hämtade via öppna sökningar. Vi läste enbart publika DNS-poster (SPF och DMARC) den 17 juni 2026. Siffrorna är aggregerade och anonyma, vi hänger inte ut enskilda byråer. Ett stickprov är inte hela branschen, men mönstret är tydligt.