Skrzynka pocztowa została opróżniona lub zhakowana

W przypadku opróżnionej lub zhakowanej skrzynki najpierw odcina się dostęp i przekierowania, a dopiero potem przywraca kopię sprzed opróżnienia. Przywracanie, gdy reguła przekierowania ustawiona przez hakera wciąż działa, zapełnia skrzynkę, która natychmiast znowu się opróżnia.

Aktualizacja: październik 20264 min czytania6 cytowanych źródeł

Najważniejsze

  • Zwykłe niedawne usunięcie: najpierw kosz. Wiadomości wysyłane bez Państwa wiedzy, nieznane reguły przekierowania: to włamanie.
  • W przypadku włamania odciąć dostęp przed przywracaniem: hasło, sesje, drugi składnik, reguły przekierowania, podłączone aplikacje.
  • Telefonicznie ostrzec kontrahentów narażonych na oszustwo związane z przelewem.
  • Natywne terminy odzyskiwania są krótkie: domyślnie 14 dni w Exchange Online (maksymalnie 30), 30 + 25 dni w Gmailu.
  • Bez kopii poza usługą wszystko, co wykracza poza te terminy, jest stracone.

1. Potwierdzić rodzaj sytuacji

  • Użytkownik usunął folder i to zauważył: najpierw kosz. Często to wystarcza, jeśli wciąż trwa okno retencji Microsoft 365 lub Google (zob. tabelę poniżej).
  • Ze skrzynki wychodzą wiadomości, których nikt nie napisał, lub klienci otrzymują prośby o przelew: to przejęcie konta, nawet jeśli wiadomości wciąż są na miejscu.
  • Reguły przekierowania, nieznane delegowanie uprawnień, logowanie z nieoczekiwanego kraju w dziennikach: przejęcie konta.

Microsoft wymienia też inne sygnały: reguły przenoszące wiadomości do rzadko przeglądanych folderów (wiadomości-śmieci, kanały RSS), niedawno dodane przekierowanie zewnętrzne, zmieniony podpis, niewyjaśnione zmiany hasła lub blokady konta.

Jeśli chodzi o zwykłe niedawne usunięcie, należy przywrócić dane z kosza lub kopii zapasowej i przejść bezpośrednio do kroku 4. Jeśli chodzi o włamanie, przed jakimkolwiek przywracaniem należy wykonać kroki 2 i 3.

2. Zatrzymać wyciek

Z poziomu portalu administracyjnego, a nie z komputera użytkownika:

  • zmienić hasło i wymusić drugi składnik, jeśli go brakowało. Nie przesyłać nowego hasła e-mailem: haker może nadal czytać skrzynkę;
  • unieważnić sesje i tokeny: zmiana hasła nie zawsze wylogowuje już otwarte sesje;
  • usunąć reguły przekierowania, automatyczne odpowiedzi, delegowania uprawnień i aplikacje zewnętrzne podłączone do skrzynki;
  • sprawdzić zarejestrowane metody uwierzytelniania: haker mógł dodać własny telefon;
  • skontrolować role administracyjne konta, jeśli było to konto uprzywilejowane;
  • sprawdzić, czy inne skrzynki mają to samo nietypowe logowanie. Haker rzadko przejmuje tylko jedną skrzynkę, gdy zdobył hasło używane w wielu miejscach.

Microsoft szczegółowo opisuje te kroki dla Microsoft 365; odpowiedniki istnieją w konsoli administracyjnej Google Workspace.

3. Ostrzec

Kontrahentów, którzy mogą stać się celem oszustwa związanego z przelewem, należy ostrzec innym kanałem niż przejęta skrzynka (telefonicznie). Treść komunikatu ustala zarząd. To nie jest opcjonalny krok techniczny: właśnie tu najczęściej tracą się pieniądze.

Zasada ostrożności nakazuje kontaktować się bezpośrednio z wierzycielem w przypadku każdej otrzymanej wiadomością prośby o przelew na nowy numer rachunku. Jeśli przelew został już wykonany, należy natychmiast zadzwonić do banku, aby spróbować go zablokować, a następnie złożyć zawiadomienie na policji w Państwa kraju.

Jeśli skrzynka zawierała dane osobowe (klientów, pracowników), a naruszenie stwarza ryzyko dla osób, należy w ciągu 72 godzin zgłosić je organowi ochrony danych w Państwa kraju (na przykład UODO w Polsce, APD w Belgii, CNPD w Luksemburgu, CNIL we Francji) (RODO, art. 33). Doradca prawny potwierdza kwalifikację sprawy.

4. Przywrócić

W kopii zapasowej wybrać ostatnią datę, w której folder jeszcze istniał, sprzed opróżnienia. Przywrócić folder lub skrzynkę. Poinformować użytkownika, czego nadal będzie brakować: wiadomości, które dotarły między tą datą a chwilą obecną, jeśli zostały zniszczone przed skopiowaniem. To RPO poczty, widoczne w praktyce.

Jeśli nie istnieje kopia zapasowa poza usługą, pozostają kosz i narzędzia dostawcy, w ograniczonym oknie czasowym:

UsługaOdzyskiwanie przez użytkownikaOdzyskiwanie przez administratoraPotem
Microsoft 365 (Exchange Online)Elementy usunięte, a następnie „Odzyskaj elementy usunięte”Domyślnie 14 dni dla trwale usuniętych elementów, z możliwością wydłużenia do 30 dniTrwałe usunięcie
Google Workspace (Gmail)30 dni w koszuDodatkowe 25 dniPrzywrócenie nie jest już możliwe

Po tym terminie część poczty jest bezpowrotnie utracona. Należy to jasno odnotować. Szczegóły ograniczeń opisują poradniki Czy Microsoft 365 naprawdę zawiera kopię zapasową? oraz Czy Google Workspace naprawdę zawiera kopię zapasową?.

5. Po incydencie

Drugi składnik dla wszystkich administratorów i dla tej skrzynki. Unikalne hasło. Sprawdzić, czy kopia zapasowa tej skrzynki rzeczywiście istnieje: o skrzynkach współdzielonych często się zapomina. Wpisać incydent do wewnętrznego rejestru naruszeń, nawet jeśli nie został zgłoszony.

Z WeDoBack

Pocztę Microsoft 365 i Google Workspace przywraca się z kopii WeDoBack, przechowywanych poza usługą dostawcy, wraz z kalendarzami i kontaktami, jeśli skrzynka była objęta zakresem: jeden agent na adres plus przestrzeń dyskowa na wolumen danych. Bez agenta na danym adresie nie ma kopii WeDoBack, niezależnie od jakości kopii zapasowej serwerów. Wsparcie jest dostępne pod numerem +33 9 72 50 78 28 w godzinach 9:00–13:00 i 14:00–17:30 (czasu paryskiego) lub pod adresem [email protected]. WeDoBack nie unieważnia sesji Microsoft ani Google w Państwa imieniu: robi się to w konsoli dostawcy i ma pierwszeństwo przed przywracaniem.

Najczęściej zadawane pytania

Jak długo można odzyskać usunięte e-maile bez kopii zapasowej?

W Exchange Online Microsoft domyślnie przechowuje trwale usunięte elementy przez 14 dni, z możliwością wydłużenia do 30 dni. W Gmailu użytkownik ma 30 dni w koszu, a następnie administrator ma dodatkowe 25 dni na przywrócenie. Po tych terminach cofnięcie zmian umożliwia wyłącznie niezależna kopia zapasowa.

Czy zmiana hasła wystarczy, aby odciąć hakera?

Nie. Otwarte już sesje i tokeny dostępu mogą pozostać ważne, a reguła przekierowania działa dalej bez hasła. Microsoft zaleca zresetowanie hasła, unieważnienie sesji, włączenie uwierzytelniania wieloskładnikowego oraz przegląd reguł przekierowania, autoryzowanych aplikacji i ról administracyjnych.

Czy należy złożyć zawiadomienie lub powiadomić organ ochrony danych?

Zaleca się złożenie zawiadomienia na policji w Państwa kraju, zwłaszcza w przypadku oszustwa finansowego. Jeśli skrzynka zawierała dane osobowe klientów lub pracowników, a naruszenie stwarza dla nich ryzyko, RODO (art. 33) wymaga zgłoszenia go organowi ochrony danych w ciągu 72 godzin. W każdym przypadku incydent wpisuje się do wewnętrznego rejestru naruszeń.

Przelew trafił na fałszywy numer rachunku: co robić?

Należy natychmiast zadzwonić do banku, aby spróbować zablokować lub odzyskać środki: liczy się każda godzina. Trzeba powiadomić wierzyciela, pod którego się podszyto, zachować wiadomości i wyciągi oraz złożyć zawiadomienie na policji w Państwa kraju, jeśli to możliwe online.

Potrzebują Państwo pomocy teraz?

Proszę niczego nie odtwarzać, dopóki nie zostanie wskazana nienaruszona kopia. Możemy Państwa przez to przeprowadzić.

Zadzwoń: +33 9 72 50 78 28lub napisz do nas

Trwa incydent?

Nasz zespół pomoże Państwu wskazać właściwą kopię i przeprowadzić odtwarzanie – od poniedziałku do piątku w godz. 9:00–13:00 i 14:00–17:30 (CET).