Home›Gidsen›Wat te doen als…

Wat te doen als…

Een mailbox is geleegd of gehackt

Een geleegde of gehackte mailbox pakt u aan door eerst de toegang en het doorsturen af te sluiten, en daarna een kopie van vóór het legen terug te zetten. Wie herstelt terwijl de doorstuurregel van de hacker nog actief is, vult een mailbox die meteen weer leegloopt.

Bijgewerkt in oktober 20264 min leestijd6 geciteerde bronnen

In het kort

  • Gewoon recent verwijderd: eerst de prullenbak. Berichten verstuurd buiten uw medeweten, onbekende doorstuurregels: dan is het een hack.
  • Bij een hack sluit u af voordat u herstelt: wachtwoord, sessies, tweede factor, doorstuurregels, gekoppelde applicaties.
  • Waarschuw correspondenten die blootstaan aan betalingsfraude telefonisch.
  • De ingebouwde hersteltermijnen zijn kort: standaard 14 dagen in Exchange Online (maximaal 30), 30 + 25 dagen in Gmail.
  • Zonder kopie buiten de dienst is alles wat buiten die termijnen valt verloren.

1. Het geval bevestigen

  • De gebruiker heeft een map verwijderd en merkt het op: eerst de prullenbak. Dat volstaat vaak als u nog binnen de bewaartermijn van Microsoft 365 of Google zit (zie de tabel hieronder).
  • De mailbox verstuurt berichten die niemand heeft geschreven, of klanten krijgen betalingsverzoeken: dat is een compromittering, ook als de berichten er nog staan.
  • Doorstuurregels, een onbekende delegatie, een aanmelding vanuit een onverwacht land in de logbestanden: compromittering.

Microsoft noemt nog andere signalen: regels die berichten verplaatsen naar weinig bekeken mappen (ongewenste e-mail, RSS-feeds), een recent toegevoegde externe doorsturing, een gewijzigde handtekening, onverklaarde wachtwoordwijzigingen of blokkeringen.

Gaat het om een gewone recente verwijdering, herstel dan vanuit de prullenbak of de back-up en ga meteen naar stap 4. Gaat het om een hack, voer dan stap 2 en 3 uit vóór elk herstel.

2. Het lek dichten

Vanuit het beheerportaal, niet vanaf het werkstation van de gebruiker:

  • het wachtwoord wijzigen en een tweede factor verplichten als die ontbrak. Bezorg het nieuwe wachtwoord niet per e-mail: de hacker leest de mailbox misschien nog mee;
  • sessies en tokens intrekken: een gewijzigd wachtwoord meldt al geopende sessies niet altijd af;
  • doorstuurregels verwijderen, evenals automatische antwoorden, delegaties en externe applicaties die aan de mailbox gekoppeld zijn;
  • de geregistreerde verificatiemethoden controleren: een hacker kan er zijn eigen telefoon aan hebben toegevoegd;
  • de beheerdersrollen controleren van het account, als het een bevoorrecht account was;
  • nagaan of andere mailboxen dezelfde ongebruikelijke aanmelding vertonen. Een hacker die een hergebruikt wachtwoord heeft bemachtigd, houdt het zelden bij één mailbox.

Microsoft beschrijft deze stappen nauwkeurig voor Microsoft 365; in de beheerconsole van Google Workspace bestaat het equivalent.

3. Waarschuwen

Correspondenten die het doelwit zijn van betalingsfraude moeten via een ander kanaal dan de gecompromitteerde mailbox worden gewaarschuwd (telefoon). De directie beslist over de boodschap. Dit is geen optionele IT-stap: vaak is dit precies het moment waarop het geld vertrekt.

De voorzichtigheidsregel is de schuldeiser rechtstreeks te contacteren bij elk per bericht ontvangen verzoek om naar een nieuw rekeningnummer over te maken. Als er al een betaling is vertrokken, bel dan onmiddellijk de bank om te proberen ze te blokkeren en doe daarna aangifte bij de politie van uw land.

Als de mailbox persoonsgegevens bevatte (klanten, medewerkers) en de inbreuk een risico voor de betrokkenen inhoudt, moet de gegevensbeschermingsautoriteit van uw land (bijvoorbeeld de GBA in België, de CNPD in Luxemburg, de CNIL in Frankrijk) binnen 72 uur worden ingelicht (AVG, artikel 33). De juridisch adviseur bevestigt het geval.

4. Herstellen

Kies in de back-up de laatste datum waarop de map er nog was, vóór het legen. Herstel de map of de mailbox. Laat de gebruiker weten wat zal ontbreken: de berichten die tussen die datum en nu zijn binnengekomen, als ze zijn vernietigd voordat ze werden gekopieerd. Dat is de RPO van de e-mail, heel concreet zichtbaar.

Als er geen back-up buiten de dienst bestaat, blijven alleen de prullenbak en de hulpmiddelen van de leverancier over, binnen hun beperkte termijn:

DienstHerstel door de gebruikerHerstel door de beheerderDaarna
Microsoft 365 (Exchange Online)Verwijderde items, daarna ‘Verwijderde items herstellen’Standaard 14 dagen voor definitief verwijderde items, instelbaar tot 30 dagenDefinitief verwijderd
Google Workspace (Gmail)30 dagen in de prullenbak25 extra dagenGeen herstel meer mogelijk

Na die termijn is een deel van de e-mail definitief verloren. Zeg dat eerlijk. De details van de beperkingen staan in Bevat Microsoft 365 echt een back-up? en Bevat Google Workspace echt een back-up?.

5. Daarna

Tweede factor voor alle beheerders en voor deze mailbox. Een uniek wachtwoord. Controleer of de back-up van deze mailbox echt bestaat: gedeelde mailboxen worden vaak vergeten. Neem het incident op in het interne register van inbreuken, ook als het niet werd gemeld.

Bij WeDoBack

E-mails van Microsoft 365 en Google Workspace worden hersteld vanuit de WeDoBack-kopieën, opgeslagen buiten de dienst van de leverancier, inclusief agenda’s en contacten, als de mailbox binnen de scope viel: één agent per adres, plus de opslag van het volume. Zonder agent op dat adres is er geen WeDoBack-kopie, hoe goed de back-up van de servers ook is. De ondersteuning is bereikbaar op +33 9 72 50 78 28, van 9.00 tot 13.00 uur en van 14.00 tot 17.30 uur (Parijse tijd), of via [email protected]. WeDoBack trekt geen Microsoft- of Google-sessies voor u in: dat gebeurt in de console van de leverancier, en het gaat vóór het herstel.

Veelgestelde vragen

Hoe lang kunt u verwijderde e-mails zonder back-up terughalen?

In Exchange Online bewaart Microsoft definitief verwijderde items standaard 14 dagen, instelbaar tot 30 dagen. In Gmail heeft de gebruiker 30 dagen in de prullenbak, daarna heeft de beheerder nog 25 dagen om te herstellen. Na die termijnen kunt u alleen met een onafhankelijke back-up nog terug in de tijd.

Volstaat het om het wachtwoord te wijzigen om een hacker buiten te sluiten?

Nee. Al geopende sessies en toegangstokens kunnen geldig blijven, en een doorstuurregel blijft zonder wachtwoord werken. Microsoft raadt aan het wachtwoord opnieuw in te stellen, de sessies in te trekken, meervoudige verificatie in te schakelen en de doorstuurregels, toegestane applicaties en beheerdersrollen na te lopen.

Moet ik aangifte doen of de gegevensbeschermingsautoriteit inlichten?

Het is raadzaam aangifte te doen bij de politie van uw land, zeker bij financiële fraude. Als de mailbox persoonsgegevens van klanten of medewerkers bevatte en de inbreuk een risico voor hen inhoudt, verplicht de AVG (artikel 33) u de gegevensbeschermingsautoriteit binnen 72 uur in te lichten. In elk geval wordt het incident opgenomen in het interne register van inbreuken.

Er is een betaling vertrokken naar een vals rekeningnummer: wat nu?

Bel onmiddellijk uw bank om te proberen de middelen te blokkeren of terug te halen: elk uur telt. Waarschuw de schuldeiser wiens identiteit werd misbruikt, bewaar de berichten en afschriften, en doe aangifte bij de politie van uw land, online waar mogelijk.

Nu hulp nodig?

Herstel niets voordat u een gezonde kopie hebt geïdentificeerd. Wij kunnen u begeleiden.

Bel +33 9 72 50 78 28of schrijf ons

Een incident op dit moment?

Ons team helpt u de juiste kopie te vinden en te herstellen, van maandag tot en met vrijdag van 9.00 tot 13.00 uur en van 14.00 tot 17.30 uur (CET).