Co dělat, když…
E-mailová schránka byla vyprázdněna nebo napadena
U vyprázdněné nebo napadené schránky nejprve zablokujte přístup a přesměrování a teprve poté obnovte kopii z doby před vyprázdněním. Obnova ve chvíli, kdy je pravidlo přesměrování útočníka stále aktivní, naplní schránku, která se okamžitě znovu vyprázdní.
Aktualizováno v říjnu 20264 min čtení6 citovaných zdrojů
To nejdůležitější
- Jen nedávné smazání: nejprve koš. Zprávy odeslané bez vašeho vědomí, neznámá pravidla přesměrování: jde o napadení.
- Při napadení nejprve zablokujte, pak obnovujte: heslo, relace, druhý faktor, pravidla přesměrování, připojené aplikace.
- Kontakty ohrožené podvodem s platbou informujte telefonicky.
- Nativní lhůty pro obnovu jsou krátké: v Exchange Online ve výchozím stavu 14 dní (maximálně 30), v Gmailu 30 + 25 dní.
- Bez kopie mimo službu je vše, co tyto lhůty překročí, ztraceno.
1. Potvrdit situaci
- Uživatel smazal složku a všiml si toho: nejprve koš. Často to stačí, pokud jste ještě v rámci lhůty uchovávání Microsoft 365 nebo Google (viz tabulka níže).
- Schránka odesílá zprávy, které nikdo nenapsal, nebo zákazníci dostávají žádosti o platbu: jde o kompromitaci, i když jsou zprávy stále na místě.
- Pravidla přesměrování, neznámé delegování, přihlášení z nečekané země v protokolech: kompromitace.
Microsoft uvádí i další znaky: pravidla, která přesouvají zprávy do málo sledovaných složek (nevyžádaná pošta, kanály RSS), nedávno přidané externí přesměrování, změněný podpis, nevysvětlitelné změny hesla nebo zablokování účtu.
Pokud jde jen o nedávné smazání, obnovte data z koše nebo ze zálohy a přejděte rovnou ke kroku 4. Pokud jde o napadení, proveďte před jakoukoli obnovou kroky 2 a 3.
2. Zastavit únik
Z portálu pro správu, ne z počítače uživatele:
- změnit heslo a vynutit druhý faktor, pokud chyběl. Nové heslo neposílejte e-mailem: útočník možná schránku stále čte;
- zrušit relace a tokeny: změna hesla vždy neodhlásí již otevřené relace;
- odstranit pravidla přesměrování, automatické odpovědi, delegování a aplikace třetích stran připojené ke schránce;
- zkontrolovat registrované metody ověřování: útočník tam mohl přidat vlastní telefon;
- zkontrolovat role správce účtu, pokud šlo o privilegovaný účet;
- zjistit, zda jiné schránky nevykazují stejné neobvyklé přihlášení. Útočník, který získal opakovaně používané heslo, má málokdy pod kontrolou jen jednu schránku.
Microsoft tyto kroky pro Microsoft 365 podrobně popisuje; obdobné nástroje nabízí konzole pro správu Google Workspace.
3. Informovat
Kontakty, které jsou cílem podvodu s platbou, je třeba informovat jiným kanálem než napadenou schránkou (telefonicky). O sdělení rozhoduje vedení. Nejde o volitelný krok IT: právě tady často odcházejí peníze.
Zásadou opatrnosti je kontaktovat věřitele přímo u každé žádosti o platbu na nové číslo účtu, která přišla zprávou. Pokud už platba odešla, okamžitě zavolejte do banky a pokuste se ji zablokovat, poté podejte trestní oznámení na policii ve své zemi.
Pokud schránka obsahovala osobní údaje (zákazníků, zaměstnanců) a porušení představuje riziko pro dotčené osoby, musí být do 72 hodin ohlášeno dozorovému úřadu pro ochranu osobních údajů ve vaší zemi (například APD v Belgii, CNPD v Lucembursku, CNIL ve Francii) (GDPR, článek 33). Právní poradce situaci potvrdí.
4. Obnovit
V záloze zvolte poslední datum před vyprázdněním, kdy byla složka ještě na místě. Obnovte složku nebo celou schránku. Upozorněte uživatele, co bude i nadále chybět: zprávy doručené mezi tímto datem a dneškem, pokud byly zničeny dříve, než byly zkopírovány. To je RPO e-mailu v konkrétní podobě.
Pokud neexistuje žádná záloha mimo službu, zbývá koš a nástroje poskytovatele v jejich omezené lhůtě:
| Služba | Obnova uživatelem | Obnova správcem | Poté |
|---|---|---|---|
| Microsoft 365 (Exchange Online) | Odstraněné položky, poté „Obnovit odstraněné položky“ | Ve výchozím stavu 14 dní pro trvale smazané položky, nastavitelné až na 30 dní | Trvalé smazání |
| Google Workspace (Gmail) | 30 dní v koši | Dalších 25 dní | Obnova už není možná |
Po uplynutí této lhůty je část pošty definitivně ztracena. Uveďte to otevřeně. Podrobnosti o omezeních najdete v článcích Obsahuje Microsoft 365 skutečně zálohování? a Obsahuje Google Workspace skutečně zálohování?.
5. Poté
Druhý faktor pro všechny správce a pro tuto schránku. Jedinečné heslo. Ověřte, že záloha této schránky skutečně existuje: sdílené schránky se často opomíjejí. Zapište incident do interní evidence porušení, i když nebyl ohlášen.
Jak to řeší WeDoBack
E-maily Microsoft 365 a Google Workspace se obnovují z kopií WeDoBack uložených mimo službu poskytovatele, včetně kalendářů a kontaktů, pokud byla schránka v rozsahu zálohování: jeden agent na adresu plus úložiště podle objemu. Bez agenta na této adrese neexistuje žádná kopie WeDoBack, bez ohledu na kvalitu zálohování serverů. Podpora je k dispozici na čísle +33 9 72 50 78 28, od 9:00 do 13:00 a od 14:00 do 17:30 (pařížského času), nebo na adrese [email protected]. WeDoBack za vás neruší relace Microsoft ani Google: tento krok se provádí v konzoli poskytovatele a má přednost před obnovou.
Časté dotazy
Jak dlouho lze smazané e-maily obnovit bez zálohy?
V Exchange Online nastavuje Microsoft ve výchozím stavu uchování trvale smazaných položek na 14 dní, s možností prodloužení až na 30 dní. V Gmailu má uživatel 30 dní v koši a správce poté dalších 25 dní na obnovu. Po uplynutí těchto lhůt se vrátit zpět umožní jen nezávislá záloha.
Stačí změna hesla k odstavení útočníka?
Ne. Již otevřené relace a přístupové tokeny mohou zůstat platné a pravidlo přesměrování funguje i bez hesla. Microsoft doporučuje resetovat heslo, zrušit relace, zapnout vícefaktorové ověřování a zkontrolovat pravidla přesměrování, autorizované aplikace a role správců.
Mám podat trestní oznámení nebo informovat dozorový úřad pro ochranu osobních údajů?
Doporučuje se podat trestní oznámení na policii ve své zemi, zejména v případě finančního podvodu. Pokud schránka obsahovala osobní údaje zákazníků nebo zaměstnanců a porušení pro ně představuje riziko, GDPR (článek 33) vyžaduje ohlásit je dozorovému úřadu pro ochranu osobních údajů do 72 hodin. V každém případě se incident zapisuje do interní evidence porušení.
Platba odešla na podvodné číslo účtu: co dělat?
Okamžitě zavolejte do své banky a pokuste se platbu zablokovat nebo vrátit: počítá se každá hodina. Informujte věřitele, jehož identita byla zneužita, uchovejte zprávy a výpisy a podejte trestní oznámení na policii ve své zemi, pokud možno online.
Zdroje
Dokumenty byly prostudovány v říjnu 2026.
- Respond to a compromised cloud email account — Microsoft Learn
- Recoverable Items folder in Exchange Online — Microsoft Learn
- Restore a user’s permanently deleted email — Nápověda Google Workspace
- Report cybercrime online: ohlášení kybernetické trestné činnosti policii jednotlivých zemí (v angličtině) — Europol
- Porušení zabezpečení osobních údajů: průvodce pro malé a střední podniky — Evropský sbor pro ochranu osobních údajů (EDPB)
- Pokyny 9/2022 k ohlašování porušení zabezpečení osobních údajů podle GDPR — Evropský sbor pro ochranu osobních údajů (EDPB)
Potřebujete pomoc hned teď?
Nic neobnovujte, dokud neidentifikujete zdravou kopii. Rádi vás provedeme.
Volejte +33 9 72 50 78 28nebo nám napišteŘešíte právě incident?
Naše týmy vám pomohou určit správnou kopii a obnovit data, od pondělí do pátku 9:00–13:00 a 14:00–17:30 (pařížského času).
