Početna›Vodiči›Što učiniti ako…
Što učiniti ako…
Sandučić e-pošte ispražnjen je ili hakiran
Ispražnjen ili hakiran sandučić rješava se tako da se najprije prekinu pristup i prosljeđivanja, a zatim vrati kopija starija od pražnjenja. Vraćanje dok je hakerovo pravilo prosljeđivanja još aktivno puni sandučić koji se odmah ponovno prazni.
Ažurirano listopada 2026.4 min čitanja6 navedenih izvora
Ukratko
- Obično nedavno brisanje: najprije koš za smeće. Poruke poslane bez vašeg znanja, nepoznata pravila prosljeđivanja: riječ je o hakiranju.
- U slučaju hakiranja prekinite pristup prije vraćanja: lozinka, sesije, drugi faktor, pravila prosljeđivanja, povezane aplikacije.
- Telefonom upozorite sugovornike izložene prijevari s uplatama.
- Izvorni rokovi za oporavak kratki su: zadano 14 dana u Exchange Onlineu (najviše 30), 30 + 25 dana u Gmailu.
- Bez kopije izvan usluge sve što premašuje te rokove je izgubljeno.
1. Potvrdite o čemu je riječ
- Korisnik je izbrisao mapu i to primjećuje: najprije koš za smeće. To je često dovoljno ako ste još unutar razdoblja zadržavanja Microsofta 365 ili Googlea (vidi tablicu niže).
- Sandučić šalje poruke koje nitko nije napisao ili klijenti primaju zahtjeve za uplatu: riječ je o kompromitaciji, čak i ako su poruke još tu.
- Pravila prosljeđivanja, nepoznato delegiranje, prijava iz neočekivane zemlje u zapisima: kompromitacija.
Microsoft navodi i druge znakove: pravila koja premještaju poruke u rijetko otvarane mape (neželjena pošta, RSS sažeci), nedavno dodano vanjsko prosljeđivanje, izmijenjen potpis, neobjašnjive promjene lozinke ili zaključavanja računa.
Ako je riječ o običnom nedavnom brisanju, vratite poruke iz koša za smeće ili sigurnosne kopije i prijeđite izravno na korak 4. Ako je riječ o hakiranju, provedite korake 2 i 3 prije bilo kakvog vraćanja.
2. Zaustavite curenje
Iz administratorskog portala, a ne s korisnikova računala:
- promijenite lozinku i uvedite drugi faktor ako ga nije bilo. Novu lozinku ne šaljite e-poštom: haker možda još čita sandučić;
- opozovite sesije i tokene: promijenjena lozinka ne odjavljuje uvijek već otvorene sesije;
- izbrišite pravila prosljeđivanja, automatske odgovore, delegiranja i aplikacije trećih strana povezane sa sandučićem;
- provjerite registrirane metode autentifikacije: haker je možda dodao svoj telefon;
- provjerite administratorske uloge računa, ako je riječ o povlaštenom računu;
- provjerite imaju li drugi sandučići istu neuobičajenu prijavu. Haker koji je došao do ponovno upotrijebljene lozinke rijetko drži samo jedan sandučić.
Microsoft precizno opisuje te korake za Microsoft 365; istovjetne mogućnosti postoje u administratorskoj konzoli Google Workspacea.
3. Upozorite
Sugovornike na koje je usmjerena prijevara s uplatama treba upozoriti drugim kanalom, a ne kompromitiranim sandučićem (telefonom). Uprava odlučuje o poruci. To nije neobavezan IT korak: upravo tu često odlazi novac.
Pravilo opreza jest izravno kontaktirati vjerovnika za svaki zahtjev za uplatu na novi IBAN primljen porukom. Ako je uplata već otišla, odmah nazovite banku kako biste je pokušali blokirati, a zatim podnesite kaznenu prijavu policiji svoje zemlje.
Ako je sandučić sadržavao osobne podatke (klijenti, zaposlenici) i povreda predstavlja rizik za pojedince, nadzorno tijelo za zaštitu podataka vaše zemlje (primjerice APD u Belgiji, CNPD u Luksemburgu, CNIL, francusko tijelo za zaštitu podataka, u Francuskoj) mora biti obaviješteno u roku od 72 sata (Opća uredba o zaštiti podataka – GDPR, članak 33.). Pravni savjetnik potvrđuje slučaj.
4. Vraćanje
U sigurnosnoj kopiji odaberite posljednji datum na koji je mapa još postojala, prije pražnjenja. Vratite mapu ili sandučić. Obavijestite korisnika što će i dalje nedostajati: poruke pristigle između tog datuma i sadašnjeg trenutka, ako su uništene prije nego što su kopirane. To je RPO e-pošte, konkretno vidljiv.
Ako ne postoji sigurnosna kopija izvan usluge, ostaju koš za smeće i alati proizvođača, u svom ograničenom razdoblju:
| Usluga | Oporavak koji provodi korisnik | Oporavak koji provodi administrator | Nakon toga |
|---|---|---|---|
| Microsoft 365 (Exchange Online) | Izbrisane stavke, zatim „Oporavi izbrisane stavke” | Zadano 14 dana za trajno izbrisane stavke, može se produljiti do 30 dana | Trajno brisanje |
| Google Workspace (Gmail) | 30 dana u košu za smeće | Još 25 dana | Vraćanje više nije moguće |
Nakon tog roka dio pošte trajno je izgubljen. Zabilježite to bez uljepšavanja. Pojedinosti o ograničenjima nalaze se u vodičima Uključuje li Microsoft 365 doista sigurnosnu kopiju? i Uključuje li Google Workspace doista sigurnosnu kopiju?.
5. Nakon toga
Drugi faktor za sve administratore i za ovaj sandučić. Jedinstvena lozinka. Provjerite postoji li doista sigurnosna kopija ovog sandučića: zajednički sandučići često se zaborave. Upišite incident u unutarnju evidenciju povreda, čak i ako nije prijavljen.
U WeDoBacku
Poruke e-pošte iz Microsofta 365 i Google Workspacea vraćaju se iz WeDoBack kopija, pohranjenih izvan usluge proizvođača, zajedno s kalendarima i kontaktima, ako je sandučić bio obuhvaćen: jedan agent po adresi, uz prostor za pohranu za količinu podataka. Bez agenta na toj adresi nema WeDoBack kopije, bez obzira na kvalitetu sigurnosnog kopiranja poslužitelja. Podrška je dostupna na +33 9 72 50 78 28, od 9:00 do 13:00 i od 14:00 do 17:30 (po pariškom vremenu), ili na [email protected]. WeDoBack ne opoziva Microsoftove ili Googleove sesije umjesto vas: to se radi u konzoli proizvođača i dolazi prije vraćanja.
Česta pitanja
Koliko dugo se izbrisane poruke e-pošte mogu vratiti bez sigurnosne kopije?
U Exchange Onlineu Microsoft zadano čuva trajno izbrisane stavke 14 dana, a to se može produljiti do 30 dana. U Gmailu korisnik ima 30 dana u košu za smeće, a zatim administrator još 25 dana za vraćanje. Nakon tih rokova samo neovisna sigurnosna kopija omogućuje povratak unatrag.
Je li promjena lozinke dovoljna da se hakera isključi?
Nije. Već otvorene sesije i pristupni tokeni mogu ostati valjani, a pravilo prosljeđivanja nastavlja raditi i bez lozinke. Microsoft preporučuje ponovno postavljanje lozinke, opoziv sesija, uključivanje višefaktorske autentifikacije te pregled pravila prosljeđivanja, odobrenih aplikacija i administratorskih uloga.
Treba li podnijeti kaznenu prijavu ili obavijestiti nadzorno tijelo za zaštitu podataka?
Preporučuje se podnijeti kaznenu prijavu policiji svoje zemlje, osobito u slučaju financijske prijevare. Ako je sandučić sadržavao osobne podatke klijenata ili zaposlenika i povreda predstavlja rizik za njih, Opća uredba o zaštiti podataka – GDPR (članak 33.) nalaže prijavu nadzornom tijelu za zaštitu podataka u roku od 72 sata. U svakom slučaju incident se upisuje u unutarnju evidenciju povreda.
Uplata je otišla na lažni IBAN: što učiniti?
Odmah nazovite svoju banku kako biste pokušali blokirati ili opozvati sredstva: svaki sat je važan. Obavijestite vjerovnika čiji je identitet zloupotrijebljen, sačuvajte poruke i izvode te podnesite kaznenu prijavu policiji svoje zemlje, internetom kad je to moguće.
Saznajte više
Izvori
Dokumenti pregledani u listopadu 2026.
- Reagiranje na kompromitirani račun e-pošte u oblaku (na engleskom) — Microsoft Learn
- Mapa Recoverable Items u Exchange Onlineu (na engleskom) — Microsoft Learn
- Vraćanje korisnikove trajno izbrisane e-pošte (na engleskom) — Pomoć za Google Workspace
- Report cybercrime online: prijava kibernetičkog kaznenog djela policiji svake zemlje (na engleskom) — Europol
- Povrede podataka: vodič za MSP-ove — Europski odbor za zaštitu podataka (EDPB)
- Smjernice 9/2022 o izvješćivanju o povredi osobnih podataka u skladu s Općom uredbom o zaštiti podataka — Europski odbor za zaštitu podataka (EDPB)
Trebate pomoć odmah?
Ne pokrećite nikakav oporavak dok ne pronađete ispravnu kopiju. Možemo vas voditi kroz postupak.
Nazovite +33 9 72 50 78 28ili nam pišiteIncident u tijeku?
Naši timovi pomažu vam pronaći ispravnu kopiju i izvršiti oporavak, od ponedjeljka do petka od 9:00 do 13:00 i od 14:00 do 17:30.
