Tillbaka till kunskapscenter
Dark Web-övervakning: Hur du upptäcker om ditt företags data har läckt
dark web Johan Holm 6 min1/28/2026

Dark Web-övervakning: Hur du upptäcker om ditt företags data har läckt

En praktisk guide om exponering på dark web, läckta konton och hur du hanterar dataintrång.

Kör samma kontroll direkt – gratis

Ange din domän och få en 9-punkts audit – DNS, SPF/DKIM/DMARC, SSL, säkerhetsheaders, dark web-exponering – på 60 sekunder.

Ingen registrering · <60s · GDPR/EU-hantering

Vad är dark web?

Internet är inte ett enda enhetligt utrymme – det består av lager. Surface web (ytwebben) är den del du når via Google, Bing eller någon annan sökmotor. Den utgör bara en liten bråkdel av allt innehåll på internet. Deep web (den djupa webben) är den betydligt större delen av internet som inte indexeras av sökmotorer – din e-postinkorg, din banks interna sidor, företagsintranät och databaser finns alla här. Dark web är en specifik del av deep web som medvetet hålls dold och bara går att nå med hjälp av specialiserad programvara, oftast webbläsaren Tor.

Dark web är inte i sig kriminellt. Det har legitima användningsområden: undersökande journalister använder det för att kommunicera med källor i länder där pressfriheten är begränsad, aktivister i auktoritära regimer använder det för att organisera sig säkert, och integritetsförespråkare använder det för att undvika övervakning. Samtidigt är det också hemvist för kriminella marknadsplatser där stulna data köps och säljs i stor skala.

När ett dataintrång (data breach) inträffar hos något företag som hanterar dina data – en plattform för sociala medier, ett mjukvaruverktyg som dina anställda använder, en vårdgivare, en e-handelssajt – hamnar de stulna uppgifterna ofta till salu på marknadsplatser på dark web inom timmar eller dagar efter intrånget. Köparna är vanligtvis andra cyberkriminella som använder inloggningsuppgifterna för att angripa företagssystem.

Hur inloggningsuppgifter äventyrar ditt företag

Vägen från ett dataintrång hos tredje part till en lyckad attack mot din organisation ser typiskt ut så här. Ett intrång inträffar hos någon tjänst – LinkedIn, Adobe, Dropbox, Trello – vilken plattform som helst som dina anställda råkar använda med sin arbetsmejladress. Miljontals kombinationer av e-post och lösenord extraheras och säljs på forum på dark web.

Köparna av dessa data kör automatiserade "credential stuffing"-attacker. De tar listan med läckta e-post-/lösenordskombinationer och testar dem systematiskt mot företagets inloggningsportaler – ditt VPN, din e-postplattform (Microsoft 365 eller Google Workspace), ditt HR-system, dina projektledningsverktyg. Om så bara en enda anställd har återanvänt samma lösenord på sitt privata konto hos den drabbade tjänsten och på sitt företagskonto, får angriparen åtkomst.

Detta är inte teoretiskt. Credential stuffing ligger bakom en betydande andel av alla kapningar av företagskonton. Forskning visar genomgående att 60–70 % av alla människor återanvänder lösenord över flera tjänster. Det innebär att ett intrång hos ett företag skapar en riskvektor för din organisation, trots att det inte var du som drabbades av intrånget.

Så fungerar dark web-övervakning

Tjänster för dark web-övervakning – som den funktion som är inbyggd i FortifyNet – övervakar kontinuerligt kända intrångsdatabaser, forum på dark web och paste-sajter efter inloggningsuppgifter kopplade till din organisations domän. När de hittar en e-postadress som slutar med din domän i en intrångsdatabas larmar de dig.

FortifyNet använder API:et HaveIBeenPwned (HIBP), byggt av säkerhetsforskaren Troy Hunt. HIBP är den största och mest heltäckande offentligt tillgängliga databasen över komprometterade inloggningsuppgifter och innehåller över 14 miljarder poster från tusentals intrång. Databasen uppdateras så snart nya intrångsdata blir tillgängliga, vilket innebär att du inte bara får varningar om historiska intrång utan även om nya i takt med att de dyker upp.

En viktig teknisk notering: sättet FortifyNet frågar denna databas på skyddar din integritet. I stället för att skicka dina e-postadresser eller lösenord till API:et används en teknik som kallas k-anonymitet. Endast de fem första tecknen i en hashad uppgift skickas – tillräckligt för att slå upp en lista över möjliga träffar, som sedan jämförs lokalt. Dina faktiska inloggningsuppgifter överförs aldrig.

Förstå vad intrångsdata berättar för dig

När FortifyNet upptäcker att inloggningsuppgifter från din domän har exponerats ser du specifik information om varje intrång: vilken tjänst som komprometterades, vilka typer av data som exponerades (e-postadresser, lösenord, namn, telefonnummer och så vidare), när intrånget inträffade och hur många poster från din domän som var inblandade.

Den här informationen är åtgärdbar. Om intrånget skedde 2018 och endast exponerade e-postadresser (inte lösenord) är risknivån lägre – men de e-postadresserna kan fortfarande användas för riktad nätfiske. Om intrånget exponerade lösenordshashar från 2022 kan dessa hashar redan ha knäckts och lösenorden i klartext spridits. Även gamla intrång spelar roll, eftersom återanvändning av lösenord innebär att ett fem år gammalt intrång fortfarande kan låsa upp konton i dag.

Incidenthantering när inloggningsuppgifter hittas

Att upptäcka att din organisations inloggningsuppgifter förekommer i intrångsdatabaser kräver en omedelbar och strukturerad respons. Prioriteten under de första 24 timmarna är att begränsa exponeringen: identifiera varje drabbad e-postadress och konto, framtvinga omedelbar återställning av lösenord för dessa konton, aktivera eller verifiera att multifaktorautentisering (MFA) är aktiv på alla drabbade konton, och granska åtkomstloggarna för dessa konton för de senaste 90 dagarna för att upptäcka eventuell misstänkt aktivitet som redan kan ha inträffat.

Under den första veckan flyttas fokus till förebyggande arbete och kommunikation: informera berörda anställda (formulera det som en säkerhetsvarning för att hjälpa dem, inte som en anklagelse), genomför medvetenhetsutbildning om lösenordshygien och riskerna med återanvändning av lösenord, granska om dessa konton hade åtkomst till känsliga system som kan ha komprometterats, och överväg om data som dessa konton kunde nå nu kan vara i fara.

Om din organisation omfattas av GDPR och intrånget rör personuppgifter om EU-medborgare kan du vara skyldig att anmäla det till din tillsynsmyndighet inom 72 timmar efter att du fått kännedom om intrånget. Det är därför det är värdefullt att ha en övervakningstjänst som larmar dig snabbt – den startar klockan för din anmälningsskyldighet.

Att förhindra framtida exponeringar

De mest effektiva förebyggande åtgärderna är också de enklaste. Att kräva starka, unika lösenord som upprätthålls genom en företagslösenordshanterare eliminerar problemet med återanvändning av lösenord vid roten. När anställda använder olika lösenord överallt kan ett intrång hos en tjänst inte kompromettera deras företagskonton.

Multifaktorautentisering (MFA) är den enskilt mest effektiva kontrollen för att förhindra kontokapning även när inloggningsuppgifter har komprometterats. En angripare som får tag på ett korrekt lösenord kan ändå inte logga in utan den andra faktorn. Hårdvarusäkerhetsnycklar (FIDO2/WebAuthn) är den starkaste formen av MFA eftersom de är motståndskraftiga mot nätfiske – de binder kryptografiskt autentiseringen till just den webbplats man loggar in på, vilket gör det omöjligt för en nätfiskesajt att stjäla faktorn.

Vanliga frågor

Hur många komprometterade konton är allvarligt? Vilket antal som helst. Redan ett enda exponerat konto som tillhör en anställd med utökade behörigheter – en IT-administratör, en attestansvarig för ekonomi, en HR-chef – kan vara katastrofalt. Behandla varje varning som högprioriterad oavsett antal.

Vi använder Google Workspace och de har stark säkerhet. Är vi ändå utsatta? Ja. Risken är inte att Google drabbas av intrång – det är att dina anställda använder samma lösenord för sitt Google-konto som de använde för någon annan tjänst som drabbades av ett intrång. Googles säkerhet är utmärkt, men den kan inte skydda mot att korrekta lösenord används.

Hur lång tid tar det innan läckta data dyker upp i övervakningstjänster? Större intrång upptäcks och läggs vanligtvis till i databaser som HIBP inom dagar till veckor efter att intrånget blivit känt. Vissa intrång cirkulerar dock privat på forum på dark web i månader innan de blir offentliga. Det är därför kontinuerlig övervakning är viktig – datamängden fortsätter att växa.

Vi bytte alla lösenord efter en intrångsvarning. Är vi säkra? Ja, om du också aktiverade MFA på de drabbade kontona. Lösenord ensamma räcker inte – MFA säkerställer att angripare inte kan använda framtida komprometterade inloggningsuppgifter ens om de läcker.

Bör vi tala om för berörda anställda exakt vilken tjänst deras inloggningsuppgifter kom från? Ja. Anställda bör få veta det så att de även kan byta sina lösenord hos den privata tjänsten och så att de förstår den specifika risken. Transparens bygger en säkerhetskultur i stället för att undergräva den.

Frequently Asked Questions

#dark web#data breach#credential exposure#haveibeenpwned#incident response

Kontrollera din domän nu

Kör en gratis säkerhetsaudit och se om din domän har problemen som beskrivs i den här artikeln.

Cookie-inställningar

Vi använder cookies för att förbättra din upplevelse. Du kan välja vilka cookies du accepterar.