Ce faceți dacă…
O cutie de e-mail a fost golită sau piratată
O cutie golită sau piratată se tratează întâi prin blocarea accesului și a redirecționărilor, apoi prin restaurarea unei copii anterioare golirii. Dacă restaurați în timp ce regula de redirecționare a atacatorului este încă activă, umpleți o cutie care se golește imediat.
Actualizat în octombrie 20264 min de lectură6 surse citate
Pe scurt
- Simplă ștergere recentă: mai întâi coșul de gunoi. Mesaje trimise fără știrea dumneavoastră, reguli de redirecționare necunoscute: este o piratare.
- În caz de piratare, blocați înainte de a restaura: parolă, sesiuni, al doilea factor, reguli de redirecționare, aplicații conectate.
- Anunțați telefonic corespondenții expuși unei fraude prin transfer bancar.
- Termenele native de recuperare sunt scurte: implicit 14 zile în Exchange Online (maximum 30), 30 + 25 de zile în Gmail.
- Fără o copie în afara serviciului, ceea ce depășește aceste termene este pierdut.
1. Confirmați situația
- Utilizatorul a șters un dosar și își dă seama: mai întâi coșul de gunoi. Este adesea suficient, dacă vă aflați încă în fereastra de retenție Microsoft 365 sau Google (vedeți tabelul de mai jos).
- Cutia trimite mesaje pe care nu le-a scris nimeni sau clienții primesc cereri de transfer bancar: este o compromitere, chiar dacă mesajele sunt încă acolo.
- Reguli de redirecționare, o delegare necunoscută, o conectare dintr-o țară neașteptată în jurnale: compromitere.
Microsoft menționează și alte semne: reguli care mută mesajele în dosare puțin consultate (e-mail nedorit, fluxuri RSS), o redirecționare externă adăugată recent, o semnătură modificată, schimbări de parolă sau blocări inexplicabile.
Dacă este vorba doar de o ștergere recentă, restaurați din coșul de gunoi sau din backup și treceți direct la etapa 4. Dacă este vorba de o piratare, parcurgeți etapele 2 și 3 înainte de orice restaurare.
2. Opriți scurgerea
Din portalul de administrare, nu de pe stația utilizatorului:
- schimbați parola și impuneți un al doilea factor, dacă lipsea. Nu transmiteți noua parolă prin e-mail: poate că atacatorul încă citește cutia;
- revocați sesiunile și tokenurile: o parolă schimbată nu deconectează întotdeauna sesiunile deja deschise;
- ștergeți regulile de redirecționare, răspunsurile automate, delegările și aplicațiile terțe conectate la cutie;
- verificați metodele de autentificare înregistrate: un atacator poate să își fi adăugat propriul telefon;
- controlați rolurile de administrare ale contului, dacă era un cont privilegiat;
- verificați dacă alte cutii au aceeași conectare neobișnuită. Un atacator controlează rareori o singură cutie atunci când a obținut o parolă reutilizată.
Microsoft descrie în detaliu aceste etape pentru Microsoft 365; echivalentul există în consola de administrare Google Workspace.
3. Anunțați
Corespondenții vizați de o fraudă prin transfer bancar trebuie anunțați pe un alt canal decât cutia compromisă (telefon). Conducerea decide mesajul. Nu este o etapă IT opțională: adesea, chiar aici pleacă banii.
Regula de prudență este să contactați direct creditorul pentru orice cerere de transfer către un IBAN nou primită prin mesaj. Dacă un transfer a plecat deja, sunați imediat banca pentru a încerca să-l blocați, apoi depuneți plângere la poliția din țara dumneavoastră.
Dacă cutia conținea date cu caracter personal (clienți, angajați) și încălcarea prezintă un risc pentru persoane, autoritatea pentru protecția datelor din țara dumneavoastră (de exemplu APD în Belgia, CNPD în Luxemburg, CNIL în Franța) trebuie notificată în termen de 72 de ore (RGPD, articolul 33). Consilierul juridic confirmă situația.
4. Restaurați
Alegeți din backup ultima dată la care dosarul era încă acolo, anterioară golirii. Restaurați dosarul sau cutia. Informați utilizatorul despre ce va lipsi în continuare: mesajele sosite între acea dată și prezent, dacă au fost distruse înainte de a fi copiate. Acesta este RPO-ul serviciului de e-mail, vizibil concret.
Dacă nu există niciun backup în afara serviciului, rămân coșul de gunoi și instrumentele furnizorului, în fereastra lor limitată:
| Serviciu | Recuperare de către utilizator | Recuperare de către administrator | După aceea |
|---|---|---|---|
| Microsoft 365 (Exchange Online) | Elemente șterse, apoi „Recuperați elementele eliminate” | Implicit 14 zile pentru elementele șterse definitiv, reglabil până la 30 de zile | Ștergere definitivă |
| Google Workspace (Gmail) | 30 de zile în coșul de gunoi | Încă 25 de zile | Nicio restaurare posibilă |
După acest termen, o parte din corespondență este pierdută definitiv. Consemnați acest lucru fără ocolișuri. Detaliile limitelor se găsesc în Include Microsoft 365 cu adevărat un backup? și Include Google Workspace cu adevărat un backup?.
5. După incident
Al doilea factor pentru toți administratorii și pentru această cutie. Parolă unică. Verificați că backupul acestei cutii există cu adevărat: cutiile partajate sunt adesea uitate. Înscrieți incidentul în registrul intern al încălcărilor, chiar dacă nu a fost notificat.
La WeDoBack
E-mailurile Microsoft 365 și Google Workspace se restaurează din copiile WeDoBack, stocate în afara serviciului furnizorului, inclusiv calendarele și contactele, dacă cutia era inclusă în perimetru: un agent per adresă, plus stocarea volumului. Fără agent pe această adresă, nu există copie WeDoBack, indiferent de calitatea backupului serverelor. Asistența este disponibilă la +33 9 72 50 78 28, între 09:00 și 13:00 și între 14:00 și 17:30 (ora Parisului), sau la [email protected]. WeDoBack nu revocă sesiunile Microsoft sau Google în locul dumneavoastră: această acțiune se face în consola furnizorului și are prioritate față de restaurare.
Întrebări frecvente
Cât timp pot fi recuperate e-mailurile șterse fără backup?
În Exchange Online, Microsoft stabilește implicit la 14 zile păstrarea elementelor șterse definitiv, reglabilă până la 30 de zile. În Gmail, utilizatorul dispune de 30 de zile în coșul de gunoi, apoi administratorul de încă 25 de zile pentru restaurare. După aceste termene, doar un backup independent permite revenirea în timp.
Este suficientă schimbarea parolei pentru a bloca un atacator?
Nu. Sesiunile deja deschise și tokenurile de acces pot rămâne valide, iar o regulă de redirecționare continuă să funcționeze fără parolă. Microsoft recomandă resetarea parolei, revocarea sesiunilor, activarea autentificării multifactor și verificarea regulilor de redirecționare, a aplicațiilor autorizate și a rolurilor de administrare.
Trebuie depusă o plângere sau anunțată autoritatea pentru protecția datelor?
Este recomandat să depuneți plângere la poliția din țara dumneavoastră, mai ales în caz de fraudă financiară. Dacă cutia conținea date cu caracter personal ale clienților sau ale angajaților și încălcarea prezintă un risc pentru aceștia, RGPD (articolul 33) impune notificarea autorității pentru protecția datelor în termen de 72 de ore. În toate cazurile, incidentul se înscrie în registrul intern al încălcărilor.
Un transfer a plecat către un IBAN fals: ce faceți?
Sunați imediat banca pentru a încerca blocarea sau rechemarea fondurilor: fiecare oră contează. Anunțați creditorul a cărui identitate a fost uzurpată, păstrați mesajele și extrasele și depuneți plângere la poliția din țara dumneavoastră, online atunci când este posibil.
Pentru a afla mai mult
Surse
Documente consultate în octombrie 2026.
- Respond to a compromised cloud email account — Microsoft Learn
- Recoverable Items folder in Exchange Online — Microsoft Learn
- Restore a user’s permanently deleted email — Ajutor Google Workspace
- Report cybercrime online: raportarea unei infracțiuni cibernetice la poliția fiecărei țări (în limba engleză) — Europol
- Încălcări ale securității datelor: ghid pentru IMM-uri — Comitetul european pentru protecția datelor (CEPD)
- Ghidul 9/2022 privind notificarea încălcărilor securității datelor cu caracter personal în temeiul RGPD — Comitetul european pentru protecția datelor (CEPD)
Aveți nevoie de ajutor acum?
Nu restaurați nimic înainte de a fi identificat o copie sănătoasă. Vă putem ghida.
Sunați la +33 9 72 50 78 28sau scrieți-neVă confruntați chiar acum cu un incident?
Echipele noastre vă ajută să identificați copia potrivită și să o restaurați, de luni până vineri, între orele 9:00–13:00 și 14:00–17:30 (ora Parisului).
