Startseite›Ratgeber›Was tun, wenn…
Was tun, wenn…
Ein E-Mail-Postfach wurde geleert oder gehackt
Ein geleertes oder gehacktes Postfach behandelt man, indem man zuerst Zugriff und Weiterleitungen sperrt und dann eine Kopie von vor dem Leeren wiederherstellt. Wer wiederherstellt, während die Weiterleitungsregel des Angreifers noch aktiv ist, füllt ein Postfach, das sich sofort wieder leert.
Aktualisiert im Oktober 20264 Min. Lesezeit6 zitierte Quellen
Das Wichtigste
- Einfaches, kürzliches Löschen: zuerst der Papierkorb. Ohne Ihr Wissen versandte Nachrichten, unbekannte Weiterleitungsregeln: Das ist ein Hackerangriff.
- Bei einem Angriff erst sperren, dann wiederherstellen: Passwort, Sitzungen, zweiter Faktor, Weiterleitungsregeln, verbundene Anwendungen.
- Warnen Sie Korrespondenten, denen ein Überweisungsbetrug droht, telefonisch.
- Die integrierten Wiederherstellungsfristen sind kurz: standardmäßig 14 Tage in Exchange Online (höchstens 30), 30 + 25 Tage in Gmail.
- Ohne Kopie außerhalb des Dienstes ist alles verloren, was über diese Fristen hinausgeht.
1. Den Fall bestätigen
- Der Benutzer hat einen Ordner gelöscht und bemerkt es: zuerst der Papierkorb. Das reicht oft, wenn man sich noch im Aufbewahrungszeitraum von Microsoft 365 oder Google befindet (siehe Tabelle weiter unten).
- Das Postfach versendet Nachrichten, die niemand geschrieben hat, oder Kunden erhalten Überweisungsaufforderungen: Das ist eine Kompromittierung, selbst wenn die Nachrichten noch vorhanden sind.
- Weiterleitungsregeln, eine unbekannte Delegierung, eine Anmeldung aus einem unerwarteten Land in den Protokollen: Kompromittierung.
Microsoft nennt weitere Anzeichen: Regeln, die Nachrichten in selten geöffnete Ordner verschieben (Junk-E-Mail, RSS-Feeds), eine kürzlich hinzugefügte externe Weiterleitung, eine geänderte Signatur, unerklärliche Passwortänderungen oder Kontosperrungen.
Handelt es sich um ein einfaches, kürzliches Löschen, stellen Sie aus dem Papierkorb oder der Sicherung wieder her und gehen Sie direkt zu Schritt 4. Handelt es sich um einen Angriff, führen Sie die Schritte 2 und 3 vor jeder Wiederherstellung aus.
2. Das Leck stopfen
Über das Administrationsportal, nicht vom Rechner des Benutzers aus:
- das Passwort ändern und einen zweiten Faktor erzwingen, falls er fehlte. Übermitteln Sie das neue Passwort nicht per E-Mail: Der Angreifer liest das Postfach möglicherweise noch mit;
- Sitzungen und Token widerrufen: Ein geändertes Passwort beendet bereits geöffnete Sitzungen nicht immer;
- Weiterleitungsregeln löschen, ebenso automatische Antworten, Delegierungen und mit dem Postfach verbundene Drittanwendungen;
- die hinterlegten Authentifizierungsmethoden prüfen: Ein Angreifer kann dort sein eigenes Telefon eingetragen haben;
- die Administratorrollen des Kontos kontrollieren, falls es ein privilegiertes Konto war;
- prüfen, ob andere Postfächer dieselbe ungewöhnliche Anmeldung aufweisen. Ein Angreifer kontrolliert selten nur ein Postfach, wenn er ein wiederverwendetes Passwort erbeutet hat.
Microsoft beschreibt diese Schritte für Microsoft 365 im Detail; das Gegenstück findet sich in der Admin-Konsole von Google Workspace.
3. Informieren
Korrespondenten, die Ziel eines Überweisungsbetrugs sind, müssen über einen anderen Kanal als das kompromittierte Postfach gewarnt werden (Telefon). Die Geschäftsleitung entscheidet über die Botschaft. Das ist kein optionaler IT-Schritt: Genau hier fließt häufig das Geld ab.
Als Vorsichtsregel gilt, bei jeder per Nachricht erhaltenen Aufforderung zur Überweisung auf eine neue Bankverbindung den Gläubiger direkt zu kontaktieren. Ist bereits eine Überweisung erfolgt, rufen Sie sofort die Bank an, um sie zu stoppen, und erstatten Sie dann Anzeige bei der Polizei Ihres Landes.
Enthielt das Postfach personenbezogene Daten (Kunden, Mitarbeitende) und stellt die Verletzung ein Risiko für die Betroffenen dar, muss die Datenschutzaufsichtsbehörde Ihres Landes (zum Beispiel die APD in Belgien, die CNPD in Luxemburg, die CNIL, die französische Datenschutzbehörde, in Frankreich) innerhalb von 72 Stunden benachrichtigt werden (DSGVO, Artikel 33). Die Rechtsberatung bestätigt den Einzelfall.
4. Wiederherstellen
Wählen Sie in der Sicherung das letzte Datum, an dem der Ordner noch vorhanden war, vor dem Leeren. Stellen Sie den Ordner oder das Postfach wieder her. Informieren Sie den Benutzer darüber, was fehlen wird: die zwischen diesem Datum und jetzt eingegangenen Nachrichten, sofern sie vernichtet wurden, bevor sie kopiert werden konnten. Das ist der RPO des E-Mail-Systems, ganz konkret sichtbar.
Gibt es keine Sicherung außerhalb des Dienstes, bleiben nur der Papierkorb und die Werkzeuge des Anbieters, innerhalb ihres begrenzten Zeitfensters:
| Dienst | Wiederherstellung durch den Benutzer | Wiederherstellung durch den Administrator | Danach |
|---|---|---|---|
| Microsoft 365 (Exchange Online) | Gelöschte Elemente, dann „Gelöschte Elemente wiederherstellen“ | Standardmäßig 14 Tage für endgültig gelöschte Elemente, einstellbar auf bis zu 30 Tage | Endgültige Löschung |
| Google Workspace (Gmail) | 30 Tage im Papierkorb | Weitere 25 Tage | Keine Wiederherstellung mehr möglich |
Nach Ablauf dieser Frist ist ein Teil der E-Mails endgültig verloren. Halten Sie das unumwunden fest. Die Einzelheiten zu den Grenzen finden Sie in Enthält Microsoft 365 wirklich eine Datensicherung? und Enthält Google Workspace wirklich eine Datensicherung?.
5. Danach
Zweiter Faktor für alle Administratoren und für dieses Postfach. Ein eindeutiges Passwort. Prüfen, ob die Sicherung dieses Postfachs tatsächlich existiert: Freigegebene Postfächer werden oft vergessen. Den Vorfall im internen Verzeichnis der Datenschutzverletzungen erfassen, auch wenn er nicht gemeldet wurde.
Bei WeDoBack
E-Mails aus Microsoft 365 und Google Workspace lassen sich aus den WeDoBack-Kopien wiederherstellen, die außerhalb des Dienstes des Anbieters gespeichert sind, einschließlich Kalendern und Kontakten, sofern das Postfach im gesicherten Umfang lag: ein Agent pro Adresse, zuzüglich des Speichers für das Volumen. Ohne Agent auf dieser Adresse gibt es keine WeDoBack-Kopie, ganz gleich, wie gut die Server gesichert sind. Der Support ist unter +33 9 72 50 78 28 erreichbar, von 9 bis 13 Uhr und von 14 bis 17:30 Uhr (Pariser Zeit), oder unter [email protected]. WeDoBack widerruft keine Microsoft- oder Google-Sitzungen an Ihrer Stelle: Dieser Schritt erfolgt in der Konsole des Anbieters und hat Vorrang vor der Wiederherstellung.
Häufige Fragen
Wie lange lassen sich gelöschte E-Mails ohne Sicherung wiederherstellen?
In Exchange Online bewahrt Microsoft endgültig gelöschte Elemente standardmäßig 14 Tage auf, einstellbar auf bis zu 30 Tage. In Gmail hat der Benutzer 30 Tage im Papierkorb, danach der Administrator weitere 25 Tage zur Wiederherstellung. Nach Ablauf dieser Fristen erlaubt nur eine unabhängige Sicherung den Weg zurück.
Reicht es, das Passwort zu ändern, um einen Angreifer auszusperren?
Nein. Bereits geöffnete Sitzungen und Zugriffstoken können gültig bleiben, und eine Weiterleitungsregel funktioniert auch ohne Passwort weiter. Microsoft empfiehlt, das Passwort zurückzusetzen, die Sitzungen zu widerrufen, die Multi-Faktor-Authentifizierung zu aktivieren und Weiterleitungsregeln, autorisierte Anwendungen und Administratorrollen zu überprüfen.
Muss man Anzeige erstatten oder die Datenschutzaufsichtsbehörde informieren?
Es empfiehlt sich, Anzeige bei der Polizei Ihres Landes zu erstatten, vor allem bei finanziellem Betrug. Enthielt das Postfach personenbezogene Daten von Kunden oder Mitarbeitenden und stellt die Verletzung ein Risiko für sie dar, verlangt die DSGVO (Artikel 33) eine Meldung an die Datenschutzaufsichtsbehörde innerhalb von 72 Stunden. In jedem Fall wird der Vorfall im internen Verzeichnis der Datenschutzverletzungen erfasst.
Eine Überweisung ging an eine gefälschte Bankverbindung: Was tun?
Rufen Sie sofort Ihre Bank an, um die Zahlung zu stoppen oder zurückzurufen: Jede Stunde zählt. Informieren Sie den Gläubiger, dessen Identität missbraucht wurde, bewahren Sie Nachrichten und Kontoauszüge auf und erstatten Sie Anzeige bei der Polizei Ihres Landes, wenn möglich online.
Weiterführende Ratgeber
Quellen
Im Oktober 2026 eingesehene Dokumente.
- Respond to a compromised cloud email account — Microsoft Learn
- Recoverable Items folder in Exchange Online — Microsoft Learn
- Restore a user’s permanently deleted email — Google Workspace-Hilfe
- Report cybercrime online: Cyberkriminalität bei der Polizei des jeweiligen Landes melden (auf Englisch) — Europol
- Datenschutzverletzungen: Leitfaden für KMU — Europäischer Datenschutzausschuss (EDSA)
- Leitlinien 9/2022 für die Meldung von Verletzungen des Schutzes personenbezogener Daten gemäß der DSGVO — Europäischer Datenschutzausschuss (EDSA)
Benötigen Sie sofort Hilfe?
Stellen Sie nichts wieder her, bevor Sie eine saubere Kopie identifiziert haben. Wir können Sie dabei begleiten.
+33 9 72 50 78 28 anrufenoder schreiben Sie unsEin laufender Vorfall?
Unsere Teams helfen Ihnen, die richtige Kopie zu identifizieren und wiederherzustellen – montags bis freitags von 9:00 bis 13:00 Uhr und von 14:00 bis 17:30 Uhr (MEZ).
