首页›指南›应急处置

应急处置

邮箱被清空或被盗

处理被清空或被盗的邮箱,应先切断访问权限和转发规则,再恢复一份早于清空时间的副本。如果在黑客的转发规则仍在生效时进行恢复,刚恢复的邮箱很快又会被清空。

更新于 2026 年 10 月阅读约 4 分钟引用 6 个来源

要点

  • 如果只是最近误删:先查回收站。如果有在您不知情的情况下发出的邮件,或出现不明转发规则:这就是被盗。
  • 如果邮箱被盗,先切断,再恢复:密码、会话、第二重验证、转发规则、已连接的应用程序。
  • 通过电话通知可能遇到转账欺诈的联系人。
  • 服务自带的恢复期限很短:Exchange Online 默认 14 天(最长 30 天),Gmail 为 30 + 25 天。
  • 如果没有服务之外的副本,超出这些期限的内容将永久丢失。

1. 确认情况

  • 用户删除了某个文件夹并刚刚发现:先查回收站。如果仍在 Microsoft 365 或 Google 的保留期内(见下表),这通常就足够了。
  • 邮箱发出了无人撰写的邮件,或客户收到了转账请求:这就是账户已被入侵,即使邮件仍然存在。
  • 日志中出现转发规则、不明委托权限、来自异常国家的登录:账户已被入侵。

Microsoft 还列举了其他迹象:将邮件移至不常查看文件夹(垃圾邮件、RSS 源)的规则、最近新增的外部转发、被修改的签名、无法解释的密码更改或账户锁定。

如果只是最近的普通删除,请从回收站或备份中恢复,然后直接进入第 4 步。如果是被盗,请在任何恢复操作之前完成第 2 步和第 3 步。

2. 堵住泄露

请在管理门户中操作,而不是在用户的电脑上:

  • 修改密码,如尚未启用第二重验证,则强制启用。不要通过电子邮件发送新密码:黑客可能仍在读取该邮箱;
  • 撤销会话和令牌:修改密码并不总能断开已建立的会话;
  • 删除转发规则、自动回复、委托权限以及与该邮箱连接的第三方应用程序;
  • 检查已登记的身份验证方式:黑客可能已添加了自己的手机;
  • 如果是特权账户,检查其管理员角色;
  • 查看其他邮箱是否有同样的异常登录。如果黑客拿到的是一个重复使用的密码,很少只控制一个邮箱。

Microsoft 对 Microsoft 365 的这些步骤有详细说明;Google Workspace 管理控制台中也有相应功能。

3. 发出通知

对于可能成为转账欺诈目标的联系人,必须通过被入侵邮箱以外的渠道(电话)进行通知。通知内容由管理层决定。这并非可有可无的 IT 步骤:资金往往就是在这个环节流失的。

法国政府网络安全援助平台 Cybermalveillance.gouv.fr 建议,对于通过邮件收到的、要求向新银行账户转账的请求,应直接联系债权人核实。如果转账已经完成,请立即致电银行尝试拦截,然后报案。

如果邮箱中包含个人数据(客户、员工),且数据泄露对相关人员构成风险,则必须在 72 小时内向法国数据保护监管机构 CNIL 报告。具体情况由法律顾问确认。

4. 执行恢复

在备份中选择该文件夹仍然存在的最后一个日期,且该日期早于清空时间。恢复该文件夹或整个邮箱。告知用户哪些内容将无法找回:即该日期至今收到、且在备份前就已被销毁的邮件。这就是邮件系统的 RPO 的具体体现。

如果没有服务之外的备份,就只剩下回收站和服务商自带的工具,而且只在有限的时间窗口内有效:

服务用户自行恢复管理员恢复之后
Microsoft 365(Exchange Online)“已删除邮件”,然后“恢复已删除的项目”永久删除项目默认保留 14 天,最长可调整至 30 天永久删除
Google Workspace(Gmail)回收站中保留 30 天额外 25 天无法再恢复

超过这一期限,部分邮件将永久丢失。请如实记录这一点。各项限制的详细说明,请参阅Microsoft 365 是否真的包含备份?和Google Workspace 是否真的包含备份?。

5. 事后处理

为所有管理员和该邮箱启用第二重验证。使用唯一的密码。确认该邮箱确实已经备份:共享邮箱常常被遗漏。将事件记入内部数据泄露登记册,即使未向监管机构报告。

WeDoBack 的做法

只要该邮箱在备份范围内,Microsoft 365 和 Google Workspace 的邮件(包括日历和联系人)都可以从 WeDoBack 的副本中恢复,这些副本存储在服务商的服务之外:每个邮箱地址一个代理程序,另加相应容量的存储。如果该地址没有代理程序,无论服务器备份做得多好,都不会有 WeDoBack 副本。技术支持热线为 +33 9 72 50 78 28,服务时间为 9:00–13:00 和 14:00–17:30(巴黎时间),也可发邮件至 [email protected]。WeDoBack 不会替您撤销 Microsoft 或 Google 的会话:这一操作需在服务商的控制台中完成,且必须在恢复之前进行。

常见问题

没有备份的情况下,已删除的邮件在多长时间内可以恢复?

在 Exchange Online 中,Microsoft 对永久删除项目的默认保留期为 14 天,最长可调整至 30 天。在 Gmail 中,用户可在回收站中保留 30 天,之后管理员还有额外 25 天可以恢复。超过这些期限,只有独立的备份才能让您回到之前的状态。

修改密码就足以阻断黑客吗?

不够。已经建立的会话和访问令牌可能仍然有效,而转发规则即使没有密码也会继续运行。Microsoft 建议重置密码、撤销会话、启用多重身份验证,并检查转发规则、已授权的应用程序以及管理员角色。

是否需要报案或通知 CNIL?

法国政府网络安全援助平台 Cybermalveillance.gouv.fr 建议报案,尤其是在发生金融欺诈的情况下。如果邮箱中包含客户或员工的个人数据,且数据泄露对他们构成风险,则必须在 72 小时内向法国数据保护监管机构 CNIL 报告。无论哪种情况,都应将事件记入内部数据泄露登记册。

一笔转账已汇入虚假银行账户,该怎么办?

立即致电您的银行,尝试冻结或追回资金:每一小时都至关重要。通知身份被冒用的债权人,保留相关邮件和银行对账单,并按照 Cybermalveillance.gouv.fr 的建议报案。

参考来源

文献查阅时间:2026 年 10 月。

  1. 应对遭入侵的云电子邮件帐户 — Microsoft Learn
  2. Exchange Online 中的可恢复的项目文件夹 — Microsoft Learn
  3. 恢复用户已永久删除的电子邮件 — Google Workspace 帮助中心
  4. 邮箱被盗时该怎么办? — Cybermalveillance.gouv.fr
  5. 遇到转账欺诈或“虚假银行账户信息”时该怎么办? — Cybermalveillance.gouv.fr
  6. 个人数据泄露:应遵守的规则 — CNIL

需要立即获得帮助?

在确认找到未受感染的副本之前,请勿进行任何恢复操作。我们可以为您提供指导。

致电 +33 9 72 50 78 28或给我们留言

正在遭遇突发事件?

我们的团队将协助您找到可用的数据副本并完成恢复,服务时间为周一至周五 9:00–13:00 及 14:00–17:30(巴黎时间)。