Início›Guias›O que fazer se…

O que fazer se…

Uma caixa de e-mail foi esvaziada ou invadida

Uma caixa de e-mail esvaziada ou invadida é tratada cortando primeiro o acesso e os encaminhamentos e, depois, restaurando uma cópia anterior à exclusão. Restaurar enquanto a regra de encaminhamento do invasor ainda está ativa é encher uma caixa que logo se esvazia de novo.

Atualizado em outubro de 20264 min de leitura6 fontes citadas

O essencial

  • Simples exclusão recente: primeiro a lixeira. Mensagens enviadas sem o seu conhecimento, regras de encaminhamento desconhecidas: é uma invasão.
  • Em caso de invasão, bloqueie antes de restaurar: senha, sessões, segundo fator, regras de encaminhamento, aplicativos conectados.
  • Avise por telefone os contatos expostos a uma fraude de transferência bancária.
  • Os prazos nativos de recuperação são curtos: 14 dias por padrão no Exchange Online (30 no máximo), 30 + 25 dias no Gmail.
  • Sem uma cópia fora do serviço, o que ultrapassar esses prazos estará perdido.

1. Confirmar a situação

  • O usuário excluiu uma pasta e percebeu: primeiro a lixeira. Muitas vezes isso basta, se ainda estiver dentro da janela de retenção do Microsoft 365 ou do Google (veja a tabela mais abaixo).
  • A caixa envia mensagens que ninguém escreveu, ou clientes recebem pedidos de transferência bancária: é um comprometimento, mesmo que as mensagens ainda estejam lá.
  • Regras de encaminhamento, uma delegação desconhecida, um acesso a partir de um país inesperado nos registros: comprometimento.

A Microsoft cita outros sinais: regras que movem as mensagens para pastas pouco consultadas (lixo eletrônico, feeds RSS), um encaminhamento externo adicionado recentemente, uma assinatura modificada, trocas de senha ou bloqueios inexplicados.

Se for apenas uma exclusão recente, restaure a partir da lixeira ou do backup e vá direto para a etapa 4. Se for uma invasão, execute as etapas 2 e 3 antes de qualquer restauração.

2. Conter o vazamento

A partir do portal de administração, e não do computador do usuário:

  • trocar a senha e exigir um segundo fator, se ainda não houver. Não envie a nova senha por e-mail: o invasor talvez ainda esteja lendo a caixa;
  • revogar as sessões e os tokens: trocar a senha nem sempre desconecta as sessões já abertas;
  • excluir as regras de encaminhamento, as respostas automáticas, as delegações e os aplicativos de terceiros conectados à caixa;
  • verificar os métodos de autenticação cadastrados: o invasor pode ter adicionado o próprio telefone;
  • verificar as funções de administração da conta, se for uma conta privilegiada;
  • checar se outras caixas têm o mesmo acesso incomum. Um invasor raramente controla uma única caixa quando obteve uma senha reutilizada.

A Microsoft descreve essas etapas em detalhes para o Microsoft 365; o equivalente existe no console de administração do Google Workspace.

3. Avisar

Os contatos visados por uma fraude de transferência bancária devem ser avisados por um canal diferente da caixa comprometida (telefone). A diretoria decide o conteúdo da mensagem. Não é uma etapa de TI opcional: muitas vezes é aí que o dinheiro se perde.

O Cybermalveillance.gouv.fr, serviço público francês de assistência a vítimas de ataques cibernéticos, recomenda contatar diretamente o credor diante de qualquer pedido de transferência para novos dados bancários recebido por mensagem. Se uma transferência já foi feita, ligue imediatamente para o banco para tentar bloqueá-la e, depois, registre uma queixa.

Se a caixa continha dados pessoais (clientes, funcionários) e a violação representar um risco para as pessoas, a CNIL, autoridade francesa de proteção de dados, deve ser notificada em até 72 horas. A assessoria jurídica confirma o enquadramento.

4. Restaurar

Escolha no backup a última data em que a pasta ainda existia, anterior à exclusão. Restaure a pasta ou a caixa. Informe o usuário sobre o que continuará faltando: as mensagens recebidas entre essa data e agora, caso tenham sido destruídas antes de serem copiadas. É o RPO do e-mail, visível na prática.

Se não houver nenhum backup fora do serviço, restam a lixeira e as ferramentas do fornecedor, dentro da sua janela limitada:

ServiçoRecuperação pelo usuárioRecuperação pelo administradorDepois
Microsoft 365 (Exchange Online)Itens Excluídos e, depois, “Recuperar Itens Excluídos”14 dias por padrão para os itens excluídos definitivamente, configuráveis até 30 diasExclusão definitiva
Google Workspace (Gmail)30 dias na lixeiraMais 25 diasNenhuma restauração possível

Após esse prazo, parte dos e-mails estará definitivamente perdida. Registre isso com franqueza. O detalhe dessas limitações está em O Microsoft 365 realmente inclui backup? e O Google Workspace realmente inclui backup?.

5. Depois

Segundo fator para todos os administradores e para essa caixa. Senha exclusiva. Verifique se o backup dessa caixa realmente existe: as caixas compartilhadas são frequentemente esquecidas. Registre o incidente no registro interno de violações, mesmo que não tenha sido notificado.

Na WeDoBack

Os e-mails do Microsoft 365 e do Google Workspace são restaurados a partir das cópias da WeDoBack, armazenadas fora do serviço do fornecedor, incluindo calendários e contatos, se a caixa fazia parte do escopo: um agente por endereço, mais o armazenamento do volume. Sem agente nesse endereço, não há cópia da WeDoBack, por melhor que seja o backup dos servidores. O suporte atende pelo +33 9 72 50 78 28, das 9h às 13h e das 14h às 17h30 (horário de Paris), ou pelo [email protected]. A WeDoBack não revoga as sessões da Microsoft ou do Google no seu lugar: essa ação é feita no console do fornecedor e vem antes da restauração.

Perguntas frequentes

Por quanto tempo é possível recuperar e-mails excluídos sem backup?

No Exchange Online, a Microsoft define por padrão 14 dias de retenção para os itens excluídos definitivamente, configuráveis até 30 dias. No Gmail, o usuário tem 30 dias na lixeira e, depois, o administrador tem mais 25 dias para restaurar. Após esses prazos, apenas um backup independente permite voltar atrás.

Trocar a senha basta para bloquear um invasor?

Não. As sessões já abertas e os tokens de acesso podem continuar válidos, e uma regra de encaminhamento continua funcionando sem senha. A Microsoft recomenda redefinir a senha, revogar as sessões, ativar a autenticação multifator e revisar as regras de encaminhamento, os aplicativos autorizados e as funções de administração.

É preciso registrar queixa ou avisar a CNIL?

O Cybermalveillance.gouv.fr, serviço público francês de assistência a vítimas de ataques cibernéticos, aconselha registrar queixa, sobretudo em caso de fraude financeira. Se a caixa continha dados pessoais de clientes ou de funcionários e a violação representar um risco para eles, uma notificação à CNIL, a autoridade francesa de proteção de dados, é obrigatória em até 72 horas. Em todos os casos, o incidente deve constar do registro interno de violações.

Uma transferência foi feita para dados bancários falsos: o que fazer?

Ligue imediatamente para o seu banco para tentar bloquear ou recuperar os valores: cada hora conta. Avise o credor cuja identidade foi usurpada, guarde as mensagens e os extratos e registre uma queixa, como recomenda o Cybermalveillance.gouv.fr.

Precisa de ajuda agora?

Não restaure nada antes de identificar uma cópia íntegra. Podemos orientar você.

Ligar para +33 9 72 50 78 28ou escreva para nós

Um incidente em andamento?

Nossas equipes ajudam você a identificar a cópia certa e a restaurar seus dados, de segunda a sexta-feira, das 9h às 13h e das 14h às 17h30 (horário de Paris).