Начало›Ръководства›Какво да направите, ако…

Какво да направите, ако…

Пощенска кутия е изпразнена или хакната

Изпразнена или хакната пощенска кутия се овладява, като първо се прекъснат достъпът и пренасочванията, а след това се възстанови копие отпреди изпразването. Ако възстановите, докато правилото за пренасочване на хакера е все още активно, ще напълните кутия, която веднага се изпразва отново.

Актуализирано: октомври 2026 г.4 мин за четене6 цитирани източника

Накратко

  • Обикновено скорошно изтриване: първо кошчето. Изпратени без ваше знание съобщения, непознати правила за пренасочване: това е хакерска атака.
  • При хакерска атака прекъснете достъпа, преди да възстановявате: парола, сесии, втори фактор, правила за пренасочване, свързани приложения.
  • Предупредете по телефона контрагентите, изложени на риск от измама с банков превод.
  • Вградените срокове за възстановяване са кратки: 14 дни по подразбиране в Exchange Online (най-много 30), 30 + 25 дни в Gmail.
  • Без копие извън услугата всичко, което надхвърля тези срокове, е загубено.

1. Потвърдете случая

  • Потребителят е изтрил папка и го забелязва: първо кошчето. Често това е достатъчно, ако все още сте в периода на съхранение на Microsoft 365 или Google (вижте таблицата по-долу).
  • Кутията изпраща съобщения, които никой не е писал, или клиенти получават искания за банкови преводи: това е компрометиране, дори съобщенията все още да са там.
  • Правила за пренасочване, непознато делегиране, вход от неочаквана държава в журналите: компрометиране.

Microsoft посочва и други признаци: правила, които преместват съобщенията в рядко преглеждани папки (нежелана поща, RSS абонаменти), наскоро добавено външно пренасочване, променен подпис, необясними смени на паролата или блокирания на акаунта.

Ако става дума за обикновено скорошно изтриване, възстановете от кошчето или от резервното копие и преминете направо към стъпка 4. Ако става дума за хакерска атака, изпълнете стъпки 2 и 3 преди каквото и да е възстановяване.

2. Спрете изтичането

От административния портал, а не от компютъра на потребителя:

  • сменете паролата и наложете втори фактор, ако липсва. Не изпращайте новата парола по имейл: хакерът може все още да чете кутията;
  • прекратете сесиите и токените: смяната на паролата не винаги прекъсва вече отворените сесии;
  • изтрийте правилата за пренасочване, автоматичните отговори, делегиранията и свързаните с кутията приложения на трети страни;
  • проверете регистрираните методи за удостоверяване: хакерът може да е добавил своя собствен телефон;
  • проверете администраторските роли на акаунта, ако той е бил привилегирован;
  • вижте дали други кутии имат същия необичаен вход. Хакер, който се е сдобил с повторно използвана парола, рядко контролира само една кутия.

Microsoft описва подробно тези стъпки за Microsoft 365; същите възможности има и в административната конзола на Google Workspace.

3. Уведомете засегнатите

Контрагентите, към които е насочена измама с банков превод, трябва да бъдат предупредени по канал, различен от компрометираната кутия (по телефона). Ръководството решава какво да бъде съобщението. Това не е незадължителна ИТ стъпка: често именно тук парите изтичат.

Правилото за предпазливост е при всяко получено по имейл искане за превод към нова банкова сметка да се свържете директно с кредитора. Ако превод вече е изпратен, обадете се незабавно на банката, за да се опитате да го блокирате, след което подайте сигнал в полицията във вашата държава.

Ако кутията е съдържала лични данни (на клиенти, служители) и нарушението създава риск за засегнатите лица, надзорният орган за защита на данните във вашата държава (например APD в Белгия, CNPD в Люксембург, CNIL във Франция) трябва да бъде уведомен в срок от 72 часа (ОРЗД, член 33). Правният съветник потвърждава конкретния случай.

4. Възстановете

Изберете в резервното копие последната дата, на която папката все още е била налице, преди изпразването. Възстановете папката или кутията. Предупредете потребителя какво ще липсва: съобщенията, получени между тази дата и днес, ако са били унищожени, преди да бъдат копирани. Това е RPO на пощенската система, видимо на практика.

Ако не съществува резервно копие извън услугата, остават кошчето и инструментите на доставчика в рамките на ограничения им срок:

УслугаВъзстановяване от потребителяВъзстановяване от администратораСлед това
Microsoft 365 (Exchange Online)Изтрити елементи, след това „Възстановяване на изтрити елементи“14 дни по подразбиране за окончателно изтритите елементи, с възможност за увеличаване до 30 дниОкончателно изтриване
Google Workspace (Gmail)30 дни в кошчетоОще 25 дниВъзстановяването вече не е възможно

След този срок част от пощата е безвъзвратно загубена. Отбележете го без заобикалки. Подробности за ограниченията ще намерите в Включва ли Microsoft 365 наистина резервно копие? и Включва ли Google Workspace наистина резервно копие?.

5. След инцидента

Втори фактор за всички администратори и за тази кутия. Уникална парола. Проверете дали резервното копие на тази кутия наистина съществува: споделените кутии често биват забравяни. Впишете инцидента във вътрешния регистър на нарушенията, дори ако не е бил докладван.

С WeDoBack

Имейлите от Microsoft 365 и Google Workspace се възстановяват от копията на WeDoBack, съхранявани извън услугата на доставчика, включително календарите и контактите, ако кутията е била в обхвата: един агент на адрес плюс хранилище за обема данни. Без агент за този адрес няма копие в WeDoBack, колкото и добро да е архивирането на сървърите. Поддръжката е на разположение на +33 9 72 50 78 28 от 9:00 до 13:00 и от 14:00 до 17:30 ч. (парижко време) или на [email protected]. WeDoBack не прекратява сесиите в Microsoft или Google вместо вас: това действие се извършва в конзолата на доставчика и предхожда възстановяването.

Често задавани въпроси

Колко дълго могат да се възстановят изтрити имейли без резервно копие?

В Exchange Online Microsoft задава по подразбиране 14 дни съхранение на окончателно изтритите елементи, като срокът може да се увеличи до 30 дни. В Gmail потребителят разполага с 30 дни в кошчето, след което администраторът има още 25 дни за възстановяване. След изтичането на тези срокове само независимо резервно копие позволява връщане назад.

Достатъчна ли е смяната на паролата, за да се спре хакерът?

Не. Вече отворените сесии и токените за достъп може да останат валидни, а правило за пренасочване продължава да работи и без парола. Microsoft препоръчва да се нулира паролата, да се прекратят сесиите, да се активира многофакторно удостоверяване и да се прегледат правилата за пренасочване, разрешените приложения и администраторските роли.

Трябва ли да се подаде сигнал в полицията или да се уведоми надзорният орган за защита на данните?

Препоръчително е да подадете сигнал в полицията във вашата държава, особено при финансова измама. Ако кутията е съдържала лични данни на клиенти или служители и нарушението създава риск за тях, ОРЗД (член 33) изисква надзорният орган за защита на данните да бъде уведомен в срок от 72 часа. Във всички случаи инцидентът се вписва във вътрешния регистър на нарушенията.

Превод е изпратен по фалшива банкова сметка: какво да направя?

Обадете се незабавно на банката си, за да се опитате да блокирате или да върнете средствата: всеки час е от значение. Уведомете кредитора, чиято самоличност е била използвана, запазете съобщенията и извлеченията и подайте сигнал в полицията във вашата държава, онлайн, когато това е възможно.

Нуждаете се от помощ веднага?

Не възстановявайте нищо, преди да сте идентифицирали здраво копие. Можем да ви насочим.

Обадете се на +33 9 72 50 78 28или ни пишете

Текущ инцидент?

Нашите екипи ще ви помогнат да откриете правилното копие и да възстановите данните си – от понеделник до петък, от 9:00 до 13:00 и от 14:00 до 17:30 ч.