Kezdőlap›Útmutatók›Mi a teendő, ha…

Mi a teendő, ha…

Kiürült vagy feltörték egy postafiókot

Egy kiürült vagy feltört postafiók kezelése a hozzáférés és a továbbítások megszüntetésével kezdődik, és csak ezután következik egy, a kiürítés előtti másolat visszaállítása. Ha akkor állít vissza, amikor a támadó továbbítási szabálya még aktív, egy olyan fiókot tölt fel, amely azonnal újra kiürül.

Frissítve: 2026. október4 perc olvasás6 hivatkozott forrás

A lényeg

  • Egyszerű, friss törlés: először a lomtár. Az Ön tudta nélkül küldött üzenetek, ismeretlen továbbítási szabályok: ez fiókfeltörés.
  • Feltörés esetén előbb zárja ki a támadót, aztán állítson vissza: jelszó, munkamenetek, második tényező, továbbítási szabályok, csatlakoztatott alkalmazások.
  • Telefonon értesítse azokat a partnereket, akiket átutalásos csalás fenyeget.
  • A beépített helyreállítási határidők rövidek: az Exchange Online-ban alapértelmezésben 14 nap (legfeljebb 30), a Gmailben 30 + 25 nap.
  • A szolgáltatáson kívüli másolat nélkül ami ezeken a határidőkön túl van, elveszett.

1. Az eset megerősítése

  • A felhasználó törölt egy mappát, és ezt észreveszi: először a lomtár. Ez gyakran elég, ha még a Microsoft 365 vagy a Google megőrzési időszakán belül vagyunk (lásd az alábbi táblázatot).
  • A fiók olyan üzeneteket küld, amelyeket senki sem írt, vagy az ügyfelek átutalási kéréseket kapnak: ez kompromittálódás, még akkor is, ha az üzenetek még megvannak.
  • Továbbítási szabályok, ismeretlen delegálás, váratlan országból történt bejelentkezés a naplókban: kompromittálódás.

A Microsoft további jeleket is felsorol: olyan szabályok, amelyek az üzeneteket ritkán megnézett mappákba (levélszemét, RSS-hírcsatornák) helyezik át, nemrég hozzáadott külső továbbítás, módosított aláírás, megmagyarázhatatlan jelszóváltozások vagy fiókzárolások.

Ha csak egy friss törlésről van szó, állítsa vissza a lomtárból vagy a mentésből, és ugorjon közvetlenül a 4. lépésre. Ha feltörésről van szó, minden visszaállítás előtt végezze el a 2. és 3. lépést.

2. A szivárgás megszüntetése

A felügyeleti portálról, ne a felhasználó gépéről:

  • változtassa meg a jelszót, és tegye kötelezővé a második tényezőt, ha hiányzott. Az új jelszót ne e-mailben küldje el: lehet, hogy a támadó még olvassa a fiókot;
  • vonja vissza a munkameneteket és a tokeneket: a jelszó megváltoztatása nem mindig jelentkezteti ki a már megnyitott munkameneteket;
  • törölje a továbbítási szabályokat, az automatikus válaszokat, a delegálásokat és a fiókhoz csatlakoztatott külső alkalmazásokat;
  • ellenőrizze a regisztrált hitelesítési módszereket: a támadó hozzáadhatta a saját telefonját;
  • ellenőrizze a fiók rendszergazdai szerepköreit, ha kiemelt jogosultságú fiókról volt szó;
  • nézze meg, hogy más postafiókokban is van-e ugyanilyen szokatlan bejelentkezés. Ha a támadó egy újrahasznált jelszóhoz jutott hozzá, ritkán éri be egyetlen fiókkal.

A Microsoft pontosan leírja ezeket a lépéseket a Microsoft 365-höz; a Google Workspace felügyeleti konzoljában is megvannak a megfelelői.

3. Értesítés

Az átutalásos csalás célpontjait a kompromittálódott fióktól eltérő csatornán (telefonon) kell értesíteni. Az üzenetről a vezetés dönt. Ez nem választható informatikai lépés: gyakran itt tűnik el a pénz.

Az óvatossági szabály az, hogy minden üzenetben érkezett, új bankszámlaszámra szóló átutalási kérés esetén közvetlenül a hitelezőt kell megkeresni. Ha egy átutalás már elment, azonnal hívja a bankot, hogy megpróbálja letiltani, majd tegyen feljelentést országa rendőrségén.

Ha a postafiók személyes adatokat (ügyfelek, munkavállalók) tartalmazott, és az incidens kockázatot jelent az érintettekre, 72 órán belül értesíteni kell országa adatvédelmi hatóságát (például Belgiumban az APD-t, Luxemburgban a CNPD-t, Franciaországban a CNIL-t, a francia adatvédelmi hatóságot) (GDPR, 33. cikk). A jogi tanácsadó megerősíti az esetet.

4. Visszaállítás

Válassza ki a mentésben azt az utolsó, a kiürítés előtti dátumot, amikor a mappa még megvolt. Állítsa vissza a mappát vagy a postafiókot. Tájékoztassa a felhasználót arról, mi fog hiányozni: az e dátum és a jelen között érkezett üzenetek, ha azokat a másolás előtt megsemmisítették. Ez a levelezés RPO-ja, kézzelfogható formában.

Ha nincs a szolgáltatáson kívüli mentés, csak a lomtár és a gyártó eszközei maradnak, korlátozott időablakon belül:

SzolgáltatásHelyreállítás a felhasználó általHelyreállítás a rendszergazda általUtána
Microsoft 365 (Exchange Online)Törölt elemek, majd „Törölt elemek helyreállítása”A véglegesen törölt elemekre alapértelmezésben 14 nap, legfeljebb 30 napra növelhetőVégleges törlés
Google Workspace (Gmail)30 nap a lomtárbanTovábbi 25 napVisszaállítás már nem lehetséges

Ezen időn túl a levelezés egy része véglegesen elveszett. Ezt egyenesen ki kell mondani. A korlátok részletei a Valóban tartalmaz mentést a Microsoft 365? és a Valóban tartalmaz mentést a Google Workspace? útmutatóban találhatók.

5. Utána

Második tényező minden rendszergazdának és ennél a fióknál. Egyedi jelszó. Ellenőrizze, hogy ennél a postafióknál valóban létezik-e mentés: a megosztott postafiókokról gyakran megfeledkeznek. Vegye fel az incidenst a belső incidensnyilvántartásba, még akkor is, ha nem jelentette be.

A WeDoBacknél

A Microsoft 365 és a Google Workspace levelei – a naptárakkal és névjegyekkel együtt – a WeDoBack-másolatokból állíthatók vissza, amelyek a gyártó szolgáltatásán kívül tárolódnak, ha a postafiók a mentett körbe tartozott: címenként egy ügynök, plusz a mennyiségnek megfelelő tárhely. Ha az adott címen nincs ügynök, nincs WeDoBack-másolat sem, bármilyen jó is a szerverek mentése. A támogatás a +33 9 72 50 78 28 számon érhető el 9:00 és 13:00, valamint 14:00 és 17:30 között (párizsi idő szerint), vagy a [email protected] címen. A WeDoBack nem vonja vissza Ön helyett a Microsoft- vagy Google-munkameneteket: ezt a gyártó konzoljában kell elvégezni, és a visszaállítás előtt kell megtörténnie.

Gyakori kérdések

Mentés nélkül meddig állíthatók vissza a törölt e-mailek?

Az Exchange Online-ban a Microsoft alapértelmezés szerint 14 napig őrzi meg a véglegesen törölt elemeket, ez legfeljebb 30 napra növelhető. A Gmailben a felhasználó 30 napig fér hozzá a lomtárhoz, ezután a rendszergazda további 25 napig tud visszaállítani. Ezen határidők után csak egy független mentéssel lehet visszalépni.

Elég a jelszó megváltoztatása a támadó kizárásához?

Nem. A már megnyitott munkamenetek és hozzáférési tokenek érvényesek maradhatnak, egy továbbítási szabály pedig jelszó nélkül is tovább működik. A Microsoft azt javasolja, hogy állítsa vissza a jelszót, vonja vissza a munkameneteket, kapcsolja be a többtényezős hitelesítést, és tekintse át a továbbítási szabályokat, az engedélyezett alkalmazásokat és a rendszergazdai szerepköröket.

Kell feljelentést tenni vagy értesíteni az adatvédelmi hatóságot?

Ajánlott feljelentést tenni országa rendőrségén, különösen pénzügyi csalás esetén. Ha a postafiók ügyfelek vagy munkavállalók személyes adatait tartalmazta, és az incidens kockázatot jelent rájuk nézve, a GDPR (33. cikk) előírja az adatvédelmi hatóság 72 órán belüli értesítését. Az incidenst minden esetben fel kell venni a belső incidensnyilvántartásba.

Egy átutalás hamis számlaszámra ment el: mi a teendő?

Azonnal hívja fel a bankját, hogy megpróbálja letiltani vagy visszahívni az összeget: minden óra számít. Értesítse azt a hitelezőt, akinek a nevével visszaéltek, őrizze meg az üzeneteket és a számlakivonatokat, és tegyen feljelentést országa rendőrségén, ha lehetséges, online.

Azonnal segítségre van szüksége?

Ne állítson vissza semmit, amíg nem azonosított egy ép másolatot. Segítünk eligazodni.

Hívja a +33 9 72 50 78 28 számotvagy írjon nekünk

Folyamatban lévő incidens?

Csapatunk segít azonosítani a megfelelő másolatot és elvégezni a visszaállítást, hétfőtől péntekig 9:00–13:00 és 14:00–17:30 között.