Börja här: vad ni gör de närmaste tjugo minuterna
Om misstanken är akut, gör de här fyra sakerna innan ni läser vidare. De tar bort angriparens fotfäste, i den ordning som spelar störst roll.
- Återkalla sessionerna på det misstänkta kontot. Inte bara byta lösenord. Ett lösenordsbyte lämnar kvar giltiga inloggningar som redan finns.
- Byt lösenordet och kontrollera att MFA är påslaget för kontot, samt att ingen ny MFA-metod lagts till som ni inte känner igen.
- Titta på inkorgsreglerna för kontot. En regel som vidarebefordrar utåt eller flyttar mejl till en mapp ingen tittar i är det tydligaste tecknet som finns.
- Rör inte loggarna. Radera ingenting, stäng inte av något. Det ni har är beviskedjan.
Sedan tar ni resten av den här listan i lugnare takt.
1. Inkorgsregler som ingen känns vid
Det vanligaste greppet efter en kontokapning. Angriparen lägger in en regel som tyst skickar kopior av inkommande mejl till en extern adress, ofta kombinerad med en instruktion att flytta originalet till en mapp som ingen öppnar. Användaren märker ingenting. Regeln överlever ett lösenordsbyte.
Leta efter regler med konstiga namn, ofta en enda bokstav eller en punkt. Leta också efter regler som pekar på en adress utanför företaget. Vi har gått igenom exakt hur det här ser ut i en egen artikel.
2. Inloggningar från platser ni inte arbetar från
Inloggningsloggen i Entra ID visar varifrån varje inloggning kommit. Ett svenskt bolag med tio anställda ska inte ha lyckade inloggningar från andra sidan jorden mitt i natten.
Två saker att vara vaksam på. Den ena är att angripare numera ofta går via svenska ip-adresser för att undvika exakt den här upptäckten. Den andra är att en misslyckad inloggning sällan är intressant i sig, men ett mönster av många misslyckade mot många konton är det. Det kallas lösenordssprejning. Huntress mätte 81 miljoner sådana försök under en enda vecka i juni 2026.
3. Mejl ni inte skrivit
Kolla mappen Skickat och mappen Borttaget på det misstänkta kontot. Angripare som använder ett kapat konto för bedrägeri skickar ofta från kontot och raderar sedan spåret. Ibland ligger de raderade mejlen kvar i papperskorgen.
Ett lika starkt tecken kommer utifrån: en kund eller leverantör hör av sig och undrar över ett konstigt mejl från er. Ta det på allvar direkt, även om mejlet ser ut att vara ren spoofing utifrån. Skillnaden mellan spoofing och en verklig kontokapning avgörs av loggen, inte av magkänslan.
4. Appar med behörighet till mejl och filer
Det här är det tecken som oftast missas, eftersom det inte ser ut som ett intrång. En användare har godkänt en app som bett om att få läsa mejl och filer. Inget lösenord är stulet. Appen har behörigheterna helt enligt regelboken. Den behåller dem även efter ett lösenordsbyte.
Gå igenom vilka appar som har behörigheter i er miljö och vem som godkänt dem. Så går consent phishing till.
5. Administratörsroller som tillkommit
En angripare som kommit långt nog försöker ofta säkra sin position genom att ge sig själv, eller ett konto ingen tittar på, en administratörsroll. Jämför listan över roller med vad ni faktiskt beslutat. Var särskilt uppmärksam på gästkonton som fått roller, vilket nästan aldrig är avsiktligt.
6. Nya eller ändrade MFA-metoder
Om angriparen hunnit registrera en egen telefon eller autentiseringsapp på kontot spelar det ingen roll att ni byter lösenord. Kontrollera vilka metoder som är registrerade och när de lades till.
7. Vidarebefordran och delning på hela miljön
Utöver det enskilda kontot: finns det transportregler som gäller hela företaget och som ingen känns vid? Har delningsinställningarna i SharePoint ändrats så att filer blivit åtkomliga för fler än tänkt? Det här är förändringar som görs en gång och sedan verkar i tysthet.
8. Om något stämmer: vad som händer sedan
Utöver de tekniska åtgärderna finns tre frågor ni behöver ta ställning till.
- Anmälan. Polisanmäl. Rör intrånget personuppgifter har ni enligt GDPR 72 timmar på er att anmäla till Integritetsskyddsmyndigheten från det att ni fått kännedom om det, om det är sannolikt att det medför risk för de registrerade. Omfattas ni av cybersäkerhetslagen gäller dessutom egna tidsfrister.
- Bedrägeririsken. Har angriparen läst er post i flera veckor känner de till era leverantörer och pågående fakturor. Varna ekonomifunktionen och de motparter som kan ha berörts.
- Hur länge det pågick. Det går bara att svara på om granskningsloggningen varit påslagen. Med standardinställningarna sparas loggen normalt i 180 dagar.
9. Den obekväma slutsatsen
Nästan alla punkter ovan går att kontrollera i efterhand, vilket är precis problemet. De är också sådant som går att kontrollera löpande, innan någon får en magkänsla. En ny inkorgsregel, en ny app med breda behörigheter, en administratörsroll som tillkommit. Det är förändringar i miljön som syns samma dag de sker, om någon tittar.
10. Vanliga frågor
Hur vet jag om vårt Microsoft 365 har blivit hackat?
De tydligaste tecknen är inkorgsregler ingen känns vid, inloggningar från länder ni inte arbetar i, mejl i skickat-mappen som ingen skrivit, mottagare som säger sig ha fått konstiga mejl från er, nya appar med behörighet till mejl och filer, samt administratörsroller som tilldelats någon utan att det beslutats. Loggen i Microsoft 365 sparar detta, men bara om granskningsloggning är påslagen.
Räcker det att byta lösenord?
Nej. Ett lösenordsbyte stoppar inte en angripare som redan har en giltig session, en inkorgsregel eller en app med behörigheter. Ni behöver också återkalla aktiva sessioner, gå igenom inkorgsreglerna på det drabbade kontot, granska appbehörigheter och kontrollera om några administratörsroller tillkommit.
Hur långt tillbaka kan vi se vad som hänt?
Det beror på licensen och på om granskningsloggningen varit påslagen. Med standardinställningarna sparas granskningsloggen normalt i 180 dagar. Är loggningen avstängd finns inget att gå tillbaka till. Det är just vid en misstanke man upptäcker det. Kontrollera att den är på innan ni behöver den.
Ska vi anmäla till Polisen och till Integritetsskyddsmyndigheten?
Polisanmälan är alltid rimlig vid dataintrång. Gäller intrånget personuppgifter har ni enligt GDPR 72 timmar på er att anmäla till Integritetsskyddsmyndigheten från det att ni fått kännedom om det, om det är sannolikt att det medför risk för de registrerade. Omfattas ni av NIS2 finns dessutom en rapporteringsskyldighet med kortare tidsfrister.
11. Hur PIANOLA hjälper
PIANOLA går igenom er Microsoft 365-miljö via Microsoft Graph och Exchange och kontrollerar varje dygn just det den här listan handlar om: inkorgsregler som tillkommit, appar som fått behörighet till mejl och filer, administratörsroller som delats ut och konton som står utan stark inloggning.
Poängen är inte att larma om ett pågående angrepp, det gör Defender. Poängen är att en förändring i miljön blir en rad på er åtgärdslista samma dag den sker, i stället för något ni upptäcker när någon ringer och undrar över ett konstigt mejl.
Osäkra på hur er miljö ser ut just nu?
En genomlysning går igenom inställningarna i er Microsoft 365 och visar vad som faktiskt gäller idag, inte vad som sattes en gång.