Forside›Guider›Hvad gør man, hvis…
Hvad gør man, hvis…
En postkasse er blevet tømt eller hacket
En tømt eller hacket postkasse håndteres ved først at lukke adgangen og videresendelserne og derefter gendanne en kopi fra før tømningen. Gendanner man, mens hackerens videresendelsesregel stadig er aktiv, fylder man en postkasse, der straks tømmes igen.
Opdateret i oktober 20264 min. læsning6 kilder citeret
Det vigtigste
- En simpel, nylig sletning: papirkurven først. Beskeder sendt uden jeres viden, ukendte videresendelsesregler: det er et hackerangreb.
- Ved et hackerangreb: luk adgangen, før I gendanner: adgangskode, sessioner, anden faktor, videresendelsesregler, tilknyttede apps.
- Advar pr. telefon de kontakter, der er udsat for overførselssvindel.
- De indbyggede gendannelsesfrister er korte: 14 dage som standard i Exchange Online (højst 30), 30 + 25 dage i Gmail.
- Uden en kopi uden for tjenesten er alt, der ligger ud over disse frister, tabt.
1. Bekræft situationen
- Brugeren har slettet en mappe og opdager det: papirkurven først. Det er ofte nok, hvis man stadig er inden for opbevaringsvinduet hos Microsoft 365 eller Google (se tabellen nedenfor).
- Postkassen sender beskeder, som ingen har skrevet, eller kunder modtager anmodninger om overførsler: det er en kompromittering, selvom beskederne stadig er der.
- Videresendelsesregler, en ukendt stedfortræder, et login fra et uventet land i logfilerne: kompromittering.
Microsoft nævner andre tegn: regler, der flytter beskeder til sjældent besøgte mapper (uønsket mail, RSS-feeds), en nyligt tilføjet ekstern videresendelse, en ændret signatur, uforklarede ændringer af adgangskode eller spærringer.
Er der tale om en simpel, nylig sletning, så gendan fra papirkurven eller backuppen, og gå direkte til trin 4. Er der tale om et hackerangreb, så udfør trin 2 og 3 før enhver gendannelse.
2. Luk lækken
Fra administrationsportalen, ikke fra brugerens computer:
- skift adgangskoden, og kræv en anden faktor, hvis den manglede. Send ikke den nye adgangskode pr. e-mail: hackeren læser måske stadig postkassen;
- tilbagekald sessioner og tokens: en ændret adgangskode logger ikke altid allerede åbne sessioner ud;
- slet videresendelsesregler, autosvar, stedfortrædere og tredjepartsapps, der er tilknyttet postkassen;
- kontrollér de registrerede godkendelsesmetoder: en hacker kan have tilføjet sin egen telefon;
- kontrollér kontoens administratorroller, hvis det var en privilegeret konto;
- se efter, om andre postkasser har samme usædvanlige login. En hacker har sjældent kun én postkasse, når han har fået fat i en genbrugt adgangskode.
Microsoft beskriver disse trin præcist for Microsoft 365; det tilsvarende findes i administrationskonsollen til Google Workspace.
3. Advar
Kontakter, der er mål for overførselssvindel, skal advares via en anden kanal end den kompromitterede postkasse (telefon). Ledelsen beslutter budskabet. Det er ikke et valgfrit it-trin: det er ofte her, pengene forsvinder.
Forsigtighedsreglen er at kontakte kreditor direkte ved enhver anmodning, modtaget pr. besked, om overførsel til et nyt kontonummer. Er en overførsel allerede gået af sted, så ring straks til banken for at forsøge at blokere den, og anmeld derefter forholdet til politiet i jeres land.
Indeholdt postkassen personoplysninger (kunder, medarbejdere), og indebærer bruddet en risiko for de registrerede, skal databeskyttelsesmyndigheden i jeres land (fx APD i Belgien, CNPD i Luxembourg, CNIL i Frankrig) underrettes inden for 72 timer (GDPR, artikel 33). Den juridiske rådgiver bekræfter vurderingen.
4. Gendan
Vælg i backuppen den seneste dato, hvor mappen stadig var der, før tømningen. Gendan mappen eller postkassen. Fortæl brugeren, hvad der stadig vil mangle: de beskeder, der er kommet ind mellem den dato og nu, hvis de blev slettet, før de blev kopieret. Det er e-mailens RPO, gjort konkret.
Findes der ingen backup uden for tjenesten, er der kun papirkurven og leverandørens værktøjer tilbage, inden for deres begrænsede vindue:
| Tjeneste | Gendannelse ved brugeren | Gendannelse ved administratoren | Derefter |
|---|---|---|---|
| Microsoft 365 (Exchange Online) | Slettet post, derefter „Gendan elementer, der er slettet“ | 14 dage som standard for permanent slettede elementer, kan udvides til 30 dage | Endelig sletning |
| Google Workspace (Gmail) | 30 dage i papirkurven | 25 dage ekstra | Ingen gendannelse mulig |
Efter denne frist er en del af posten endegyldigt tabt. Notér det uden omsvøb. Detaljerne om begrænsningerne findes i Indeholder Microsoft 365 reelt en backup? og Indeholder Google Workspace reelt en backup?.
5. Bagefter
Anden faktor for alle administratorer og for denne postkasse. Unik adgangskode. Kontrollér, at der virkelig findes en backup af denne postkasse: delte postkasser bliver ofte glemt. Registrér hændelsen i den interne fortegnelse over brud, også selvom den ikke er anmeldt.
Hos WeDoBack
E-mails i Microsoft 365 og Google Workspace gendannes fra WeDoBack-kopierne, der opbevares uden for leverandørens tjeneste, inklusive kalendere og kontakter, hvis postkassen var omfattet: en agent pr. adresse plus lagerplads til datamængden. Uden en agent på denne adresse findes der ingen WeDoBack-kopi, uanset hvor god backuppen af serverne er. Support kan kontaktes på +33 9 72 50 78 28 kl. 9.00–13.00 og 14.00–17.30 (Paris-tid) eller på [email protected]. WeDoBack tilbagekalder ikke Microsoft- eller Google-sessioner for jer: det gøres i leverandørens konsol og skal ske før gendannelsen.
Ofte stillede spørgsmål
Hvor længe kan slettede e-mails gendannes uden backup?
I Exchange Online opbevarer Microsoft som standard permanent slettede elementer i 14 dage, hvilket kan udvides til 30 dage. I Gmail har brugeren 30 dage i papirkurven, og derefter har administratoren yderligere 25 dage til at gendanne. Efter disse frister er det kun en uafhængig backup, der gør det muligt at gå tilbage.
Er det nok at skifte adgangskode for at lukke en hacker ude?
Nej. Allerede åbne sessioner og adgangstokens kan forblive gyldige, og en videresendelsesregel bliver ved med at virke uden adgangskode. Microsoft anbefaler at nulstille adgangskoden, tilbagekalde sessionerne, aktivere multifaktorgodkendelse og gennemgå videresendelsesregler, godkendte apps og administratorroller.
Skal vi anmelde til politiet eller underrette databeskyttelsesmyndigheden?
Det anbefales at anmelde forholdet til politiet i jeres land, især ved økonomisk svindel. Indeholdt postkassen personoplysninger om kunder eller medarbejdere, og indebærer bruddet en risiko for dem, kræver GDPR (artikel 33), at databeskyttelsesmyndigheden underrettes inden for 72 timer. Under alle omstændigheder registreres hændelsen i den interne fortegnelse over brud.
En overførsel er sendt til et falsk kontonummer: hvad gør vi?
Ring straks til jeres bank for at forsøge at blokere eller tilbagekalde beløbet: hver time tæller. Underret den kreditor, hvis identitet er misbrugt, gem beskeder og kontoudtog, og anmeld forholdet til politiet i jeres land, online hvor det er muligt.
Læs mere
Kilder
Dokumenter gennemgået i oktober 2026.
- Respond to a compromised cloud email account — Microsoft Learn
- Recoverable Items folder in Exchange Online — Microsoft Learn
- Restore a user’s permanently deleted email — Google Workspace Hjælp
- Report cybercrime online: anmeld cyberkriminalitet til politiet i hvert land (på engelsk) — Europol
- Brud på persondatasikkerheden: vejledning til SMV’er — Det Europæiske Databeskyttelsesråd (EDPB)
- Retningslinjer 9/2022 om anmeldelse af brud på persondatasikkerheden i henhold til GDPR — Det Europæiske Databeskyttelsesråd (EDPB)
Brug for hjælp nu?
Gendan intet, før du har identificeret en sund kopi. Vi kan guide dig.
Ring på +33 9 72 50 78 28eller skriv til osEr du ramt af en hændelse lige nu?
Vores team hjælper dig med at finde den rette kopi og gendanne, mandag til fredag kl. 9.00-13.00 og 14.00-17.30 (CET).
