Cosa fare se…
Una casella di posta è stata svuotata o violata
Una casella svuotata o violata si gestisce bloccando prima l’accesso e gli inoltri, poi ripristinando una copia precedente allo svuotamento. Ripristinare mentre la regola di inoltro del pirata informatico è ancora attiva significa riempire una casella che si svuota subito dopo.
Aggiornato a ottobre 20264 min di lettura6 fonti citate
In sintesi
- Semplice eliminazione recente: prima il cestino. Messaggi inviati a vostra insaputa, regole di inoltro sconosciute: è una violazione.
- In caso di violazione, bloccate prima di ripristinare: password, sessioni, secondo fattore, regole di inoltro, applicazioni collegate.
- Avvisate per telefono i corrispondenti esposti a una frode sui bonifici.
- I tempi di recupero nativi sono brevi: 14 giorni per impostazione predefinita in Exchange Online (30 al massimo), 30 + 25 giorni in Gmail.
- Senza una copia esterna al servizio, ciò che supera questi termini è perso.
1. Confermare il caso
- L’utente ha eliminato una cartella e se ne accorge: prima il cestino. Spesso basta, se si è ancora nella finestra di conservazione di Microsoft 365 o di Google (vedere la tabella più avanti).
- La casella invia messaggi che nessuno ha scritto, oppure i clienti ricevono richieste di bonifico: è una compromissione, anche se i messaggi sono ancora presenti.
- Regole di inoltro, una delega sconosciuta, un accesso da un paese inatteso nei log: compromissione.
Microsoft cita altri segnali: regole che spostano i messaggi in cartelle poco consultate (posta indesiderata, feed RSS), un inoltro esterno aggiunto di recente, una firma modificata, cambi di password o blocchi dell’account inspiegabili.
Se si tratta di una semplice cancellazione recente, ripristinate dal cestino o dal backup e passate direttamente al punto 4. Se si tratta di una violazione, eseguite i punti 2 e 3 prima di qualsiasi ripristino.
2. Fermare la fuga
Dal portale di amministrazione, non dalla postazione dell’utente:
- cambiare la password e imporre un secondo fattore se mancava. Non trasmettete la nuova password via email: il pirata potrebbe ancora leggere la casella;
- revocare sessioni e token: una password cambiata non sempre disconnette le sessioni già aperte;
- eliminare le regole di inoltro, le risposte automatiche, le deleghe e le applicazioni di terze parti collegate alla casella;
- verificare i metodi di autenticazione registrati: un pirata potrebbe avervi aggiunto il proprio telefono;
- controllare i ruoli di amministrazione dell’account, se si trattava di un account privilegiato;
- verificare se altre caselle presentano lo stesso accesso anomalo. Raramente un pirata controlla una sola casella quando ha ottenuto una password riutilizzata.
Microsoft descrive in dettaglio questi passaggi per Microsoft 365; l’equivalente esiste nella console di amministrazione di Google Workspace.
3. Avvisare
I corrispondenti presi di mira da una frode sui bonifici devono essere avvisati tramite un canale diverso dalla casella compromessa (telefono). La direzione decide il messaggio. Non è un passaggio informatico facoltativo: spesso è proprio qui che il denaro se ne va.
La regola di prudenza è contattare direttamente il creditore per qualsiasi richiesta di bonifico verso un nuovo IBAN ricevuta via messaggio. Se un bonifico è già partito, chiamate subito la banca per tentare di bloccarlo, poi sporgete denuncia presso la polizia del vostro paese.
Se la casella conteneva dati personali (clienti, dipendenti) e la violazione presenta un rischio per le persone, l’autorità di protezione dei dati del vostro paese (ad esempio l’APD in Belgio, la CNPD in Lussemburgo, la CNIL in Francia) deve essere informata entro 72 ore (GDPR, articolo 33). Il consulente legale conferma il caso.
4. Ripristinare
Scegliere nel backup l’ultima data in cui la cartella era ancora presente, precedente allo svuotamento. Ripristinare la cartella o la casella. Avvisare l’utente di ciò che resterà mancante: i messaggi arrivati tra quella data e oggi, se sono stati distrutti prima di essere copiati. È l’RPO della posta elettronica, visibile in concreto.
Se non esiste alcun backup esterno al servizio, restano il cestino e gli strumenti del fornitore, entro la loro finestra limitata:
| Servizio | Recupero da parte dell’utente | Recupero da parte dell’amministratore | Dopo |
|---|---|---|---|
| Microsoft 365 (Exchange Online) | Posta eliminata, poi «Recupera elementi eliminati» | 14 giorni per impostazione predefinita per gli elementi eliminati definitivamente, estendibili fino a 30 giorni | Eliminazione definitiva |
| Google Workspace (Gmail) | 30 giorni nel cestino | 25 giorni aggiuntivi | Nessun ripristino più possibile |
Superato questo termine, una parte della posta è definitivamente persa. Va detto chiaramente. Il dettaglio dei limiti è in Microsoft 365 include davvero un backup? e Google Workspace include davvero un backup?.
5. Dopo
Secondo fattore per tutti gli amministratori e per questa casella. Password univoca. Verificare che il backup di questa casella esista davvero: le caselle condivise vengono spesso dimenticate. Annotare l’incidente nel registro interno delle violazioni, anche se non è stato notificato.
Con WeDoBack
Le email di Microsoft 365 e Google Workspace si ripristinano dalle copie WeDoBack, conservate al di fuori del servizio del fornitore, calendari e contatti compresi, se la casella rientrava nel perimetro: un agente per indirizzo, più lo storage per il volume. Senza agente su quell’indirizzo, non esiste alcuna copia WeDoBack, indipendentemente dalla qualità del backup dei server. L’assistenza è raggiungibile al +33 9 72 50 78 28, dalle 9:00 alle 13:00 e dalle 14:00 alle 17:30 (ora di Parigi), oppure a [email protected]. WeDoBack non revoca le sessioni Microsoft o Google al posto vostro: questa operazione si esegue nella console del fornitore, e viene prima del ripristino.
Domande frequenti
Per quanto tempo si possono recuperare email eliminate senza backup?
In Exchange Online, Microsoft fissa per impostazione predefinita a 14 giorni la conservazione degli elementi eliminati definitivamente, estendibile fino a 30 giorni. In Gmail, l’utente dispone di 30 giorni nel cestino, poi l’amministratore di altri 25 giorni per il ripristino. Trascorsi questi termini, solo un backup indipendente consente di tornare indietro.
Cambiare la password basta a bloccare un pirata informatico?
No. Le sessioni già aperte e i token di accesso possono restare validi, e una regola di inoltro continua a funzionare senza password. Microsoft raccomanda di reimpostare la password, revocare le sessioni, attivare l’autenticazione a più fattori e controllare regole di inoltro, applicazioni autorizzate e ruoli di amministrazione.
Bisogna sporgere denuncia o avvisare l’autorità di protezione dei dati?
È consigliabile sporgere denuncia presso la polizia del vostro paese, soprattutto in caso di frode finanziaria. Se la casella conteneva dati personali di clienti o dipendenti e la violazione presenta un rischio per loro, il GDPR (articolo 33) impone di notificare l’autorità di protezione dei dati entro 72 ore. In ogni caso, l’incidente va annotato nel registro interno delle violazioni.
È partito un bonifico verso un falso IBAN: cosa fare?
Chiamate immediatamente la vostra banca per tentare di bloccare o richiamare i fondi: ogni ora conta. Avvisate il creditore la cui identità è stata usurpata, conservate messaggi ed estratti conto e sporgete denuncia presso la polizia del vostro paese, online quando possibile.
Per approfondire
Fonti
Documenti consultati a ottobre 2026.
- Respond to a compromised cloud email account (in inglese) — Microsoft Learn
- Recoverable Items folder in Exchange Online (in inglese) — Microsoft Learn
- Restore a user’s permanently deleted email (in inglese) — Guida di Google Workspace
- Report cybercrime online: segnalare un reato informatico alla polizia di ciascun paese (in inglese) — Europol
- Violazioni dei dati: guida per le PMI — Comitato europeo per la protezione dei dati (EDPB)
- Linee guida 9/2022 sulla notifica delle violazioni dei dati personali ai sensi del GDPR — Comitato europeo per la protezione dei dati (EDPB)
Ha bisogno di aiuto adesso?
Non ripristini nulla prima di aver individuato una copia integra. Possiamo guidarLa.
Chiami il +33 9 72 50 78 28oppure ci scrivaUn incidente in corso?
I nostri team La aiutano a individuare la copia giusta e a ripristinarla, dal lunedì al venerdì dalle 9:00 alle 13:00 e dalle 14:00 alle 17:30 (ora di Parigi).
