Startsida›Guider›Vad gör vi om…

Vad gör vi om…

En e-postlåda har tömts eller kapats

En tömd eller kapad e-postlåda hanteras genom att först stänga åtkomsten och vidarebefordringarna, och sedan återställa en kopia från tiden före tömningen. Att återställa medan angriparens regel för vidarebefordran fortfarande är aktiv fyller en låda som genast töms igen.

Uppdaterad i oktober 20264 min läsning6 citerade källor

Det viktigaste

  • En enkel, nyligen gjord radering: papperskorgen först. Meddelanden som skickats utan er vetskap, okända regler för vidarebefordran: det är ett intrång.
  • Vid intrång: stäng innan ni återställer, lösenord, sessioner, andra faktor, regler för vidarebefordran, anslutna appar.
  • Varna per telefon de kontakter som riskerar att utsattas för betalningsbedrägeri.
  • De inbyggda återställningstiderna är korta: 14 dagar som standard i Exchange Online (högst 30), 30 + 25 dagar i Gmail.
  • Utan en kopia utanför tjänsten är allt som ligger utanför dessa tider förlorat.

1. Bekräfta vad som har hänt

  • Användaren har raderat en mapp och märker det: papperskorgen först. Det räcker ofta om man fortfarande är inom lagringsfönstret hos Microsoft 365 eller Google (se tabellen nedan).
  • Lådan skickar meddelanden som ingen har skrivit, eller kunder får begäran om betalningar: det är ett intrång, även om meddelandena fortfarande finns kvar.
  • Regler för vidarebefordran, en okänd delegering, en inloggning från ett oväntat land i loggarna: intrång.

Microsoft nämner fler tecken: regler som flyttar meddelanden till sällan använda mappar (skräppost, RSS-flöden), en nyligen tillagd extern vidarebefordran, en ändrad signatur, oförklarliga lösenordsbyten eller utelåsningar.

Om det bara är en nyligen gjord radering, återställ från papperskorgen eller säkerhetskopian och gå direkt till steg 4. Om det är ett intrång, genomför steg 2 och 3 innan någon återställning.

2. Stoppa läckan

Från administrationsportalen, inte från användarens dator:

  • byt lösenord och kräv en andra faktor om den saknades. Skicka inte det nya lösenordet via e-post: angriparen kanske fortfarande läser lådan;
  • återkalla sessioner och token: ett bytt lösenord loggar inte alltid ut redan öppna sessioner;
  • ta bort regler för vidarebefordran, automatiska svar, delegeringar och tredjepartsappar som är anslutna till lådan;
  • kontrollera de registrerade autentiseringsmetoderna: en angripare kan ha lagt till sin egen telefon;
  • kontrollera kontots administratörsroller, om det var ett privilegierat konto;
  • se efter om andra lådor har samma ovanliga inloggning. En angripare som har kommit åt ett återanvänt lösenord håller sällan bara en låda.

Microsoft beskriver dessa steg i detalj för Microsoft 365; motsvarande finns i administrationskonsolen för Google Workspace.

3. Informera

Kontakter som har utsatts för betalningsbedrägeri måste varnas via en annan kanal än den kapade lådan (telefon). Ledningen bestämmer budskapet. Det är inte ett valfritt IT-steg: det är ofta här pengarna försvinner.

Den försiktiga regeln är att kontakta borgenären direkt vid varje begäran om betalning till nya bankuppgifter som har kommit via meddelande. Om en betalning redan har gått iväg, ring banken omedelbart för att försöka stoppa den, och polisanmäl sedan hos polisen i ert land.

Om lådan innehöll personuppgifter (kunder, anställda) och incidenten innebär en risk för de registrerade ska dataskyddsmyndigheten i ert land (till exempel APD i Belgien, CNPD i Luxemburg, CNIL i Frankrike) underrättas inom 72 timmar (dataskyddsförordningen, GDPR, artikel 33). Den juridiska rådgivaren bekräftar bedömningen.

4. Återställ

Välj i säkerhetskopian det senaste datum då mappen fortfarande fanns, före tömningen. Återställ mappen eller lådan. Informera användaren om vad som kommer att saknas: meddelanden som kom in mellan det datumet och nu, om de förstördes innan de hann kopieras. Det är e-postens RPO, synligt i praktiken.

Om det inte finns någon säkerhetskopia utanför tjänsten återstår papperskorgen och leverantörens verktyg, inom deras begränsade tidsfönster:

TjänstÅterställning av användarenÅterställning av administratörenDärefter
Microsoft 365 (Exchange Online)Borttagna objekt, sedan ”Återställ borttagna objekt”14 dagar som standard för permanent raderade objekt, justerbart upp till 30 dagarPermanent radering
Google Workspace (Gmail)30 dagar i papperskorgenYtterligare 25 dagarIngen återställning längre möjlig

När den tiden har passerat är en del av e-posten permanent förlorad. Skriv det rakt ut. Begränsningarna beskrivs i detalj i Ingår det verkligen säkerhetskopiering i Microsoft 365? och Ingår det verkligen säkerhetskopiering i Google Workspace?.

5. Efteråt

Andra faktor för alla administratörer och för den här lådan. Unikt lösenord. Kontrollera att säkerhetskopian av lådan verkligen finns: delade lådor glöms ofta bort. För in incidenten i det interna registret över personuppgiftsincidenter, även om den inte har anmälts.

Hos WeDoBack

E-post i Microsoft 365 och Google Workspace återställs från WeDoBacks kopior, som lagras utanför leverantörens tjänst, inklusive kalendrar och kontakter, om lådan ingick i omfånget: en agent per adress, plus lagring av volymen. Utan agent på adressen finns ingen WeDoBack-kopia, oavsett hur bra säkerhetskopieringen av servrarna är. Supporten nås på +33 9 72 50 78 28, kl. 9.00–13.00 och 14.00–17.30 (Paris-tid), eller via [email protected]. WeDoBack återkallar inte Microsoft- eller Google-sessioner åt er: den åtgärden görs i leverantörens konsol, och den går före återställningen.

Vanliga frågor

Hur länge kan raderade e-postmeddelanden återställas utan säkerhetskopia?

I Exchange Online sätter Microsoft som standard 14 dagars lagring för permanent raderade objekt, justerbart upp till 30 dagar. I Gmail har användaren 30 dagar i papperskorgen och administratören därefter ytterligare 25 dagar för att återställa. När dessa tider har passerat kan man bara gå tillbaka med en oberoende säkerhetskopia.

Räcker det att byta lösenord för att stoppa en angripare?

Nej. Redan öppna sessioner och åtkomsttoken kan förbli giltiga, och en regel för vidarebefordran fortsätter att fungera utan lösenord. Microsoft rekommenderar att lösenordet återställs, att sessionerna återkallas, att multifaktorautentisering aktiveras och att regler för vidarebefordran, godkända appar och administratörsroller granskas.

Ska vi polisanmäla eller informera dataskyddsmyndigheten?

Det är lämpligt att polisanmäla hos polisen i ert land, särskilt vid ekonomiskt bedrägeri. Om lådan innehöll personuppgifter om kunder eller anställda och incidenten innebär en risk för dem kräver dataskyddsförordningen, GDPR (artikel 33), att dataskyddsmyndigheten underrättas inom 72 timmar. Incidenten förs i samtliga fall in i det interna registret över personuppgiftsincidenter.

En betalning har gått till falska bankuppgifter: vad gör vi?

Ring omedelbart er bank för att försöka stoppa eller återkalla betalningen: varje timme räknas. Kontakta den borgenär vars identitet har utnyttjats, spara meddelanden och kontoutdrag och polisanmäl hos polisen i ert land, digitalt när det är möjligt.

Behöver ni hjälp nu?

Återställ ingenting innan ni har identifierat en ren kopia. Vi kan vägleda er.

Ring +33 9 72 50 78 28eller skriv till oss

Pågående incident?

Vårt team hjälper er att identifiera rätt kopia och återställa, måndag–fredag kl. 9.00–13.00 och 14.00–17.30 (CET).