要点
- 如果只是最近误删:先查回收站。如果有在您不知情的情况下发出的邮件,或出现不明转发规则:这就是被盗。
- 如果邮箱被盗,先切断,再恢复:密码、会话、第二重验证、转发规则、已连接的应用程序。
- 通过电话通知可能遇到转账欺诈的联系人。
- 服务自带的恢复期限很短:Exchange Online 默认 14 天(最长 30 天),Gmail 为 30 + 25 天。
- 如果没有服务之外的副本,超出这些期限的内容将永久丢失。
1. 确认情况
- 用户删除了某个文件夹并刚刚发现:先查回收站。如果仍在 Microsoft 365 或 Google 的保留期内(见下表),这通常就足够了。
- 邮箱发出了无人撰写的邮件,或客户收到了转账请求:这就是账户已被入侵,即使邮件仍然存在。
- 日志中出现转发规则、不明委托权限、来自异常国家的登录:账户已被入侵。
Microsoft 还列举了其他迹象:将邮件移至不常查看文件夹(垃圾邮件、RSS 源)的规则、最近新增的外部转发、被修改的签名、无法解释的密码更改或账户锁定。
如果只是最近的普通删除,请从回收站或备份中恢复,然后直接进入第 4 步。如果是被盗,请在任何恢复操作之前完成第 2 步和第 3 步。
2. 堵住泄露
请在管理门户中操作,而不是在用户的电脑上:
- 修改密码,如尚未启用第二重验证,则强制启用。不要通过电子邮件发送新密码:黑客可能仍在读取该邮箱;
- 撤销会话和令牌:修改密码并不总能断开已建立的会话;
- 删除转发规则、自动回复、委托权限以及与该邮箱连接的第三方应用程序;
- 检查已登记的身份验证方式:黑客可能已添加了自己的手机;
- 如果是特权账户,检查其管理员角色;
- 查看其他邮箱是否有同样的异常登录。如果黑客拿到的是一个重复使用的密码,很少只控制一个邮箱。
Microsoft 对 Microsoft 365 的这些步骤有详细说明;Google Workspace 管理控制台中也有相应功能。
3. 发出通知
对于可能成为转账欺诈目标的联系人,必须通过被入侵邮箱以外的渠道(电话)进行通知。通知内容由管理层决定。这并非可有可无的 IT 步骤:资金往往就是在这个环节流失的。
法国政府网络安全援助平台 Cybermalveillance.gouv.fr 建议,对于通过邮件收到的、要求向新银行账户转账的请求,应直接联系债权人核实。如果转账已经完成,请立即致电银行尝试拦截,然后报案。
如果邮箱中包含个人数据(客户、员工),且数据泄露对相关人员构成风险,则必须在 72 小时内向法国数据保护监管机构 CNIL 报告。具体情况由法律顾问确认。
4. 执行恢复
在备份中选择该文件夹仍然存在的最后一个日期,且该日期早于清空时间。恢复该文件夹或整个邮箱。告知用户哪些内容将无法找回:即该日期至今收到、且在备份前就已被销毁的邮件。这就是邮件系统的 RPO 的具体体现。
如果没有服务之外的备份,就只剩下回收站和服务商自带的工具,而且只在有限的时间窗口内有效:
| 服务 | 用户自行恢复 | 管理员恢复 | 之后 |
|---|---|---|---|
| Microsoft 365(Exchange Online) | “已删除邮件”,然后“恢复已删除的项目” | 永久删除项目默认保留 14 天,最长可调整至 30 天 | 永久删除 |
| Google Workspace(Gmail) | 回收站中保留 30 天 | 额外 25 天 | 无法再恢复 |
超过这一期限,部分邮件将永久丢失。请如实记录这一点。各项限制的详细说明,请参阅Microsoft 365 是否真的包含备份?和Google Workspace 是否真的包含备份?。
5. 事后处理
为所有管理员和该邮箱启用第二重验证。使用唯一的密码。确认该邮箱确实已经备份:共享邮箱常常被遗漏。将事件记入内部数据泄露登记册,即使未向监管机构报告。
WeDoBack 的做法
只要该邮箱在备份范围内,Microsoft 365 和 Google Workspace 的邮件(包括日历和联系人)都可以从 WeDoBack 的副本中恢复,这些副本存储在服务商的服务之外:每个邮箱地址一个代理程序,另加相应容量的存储。如果该地址没有代理程序,无论服务器备份做得多好,都不会有 WeDoBack 副本。技术支持热线为 +33 9 72 50 78 28,服务时间为 9:00–13:00 和 14:00–17:30(巴黎时间),也可发邮件至 [email protected]。WeDoBack 不会替您撤销 Microsoft 或 Google 的会话:这一操作需在服务商的控制台中完成,且必须在恢复之前进行。
常见问题
没有备份的情况下,已删除的邮件在多长时间内可以恢复?
在 Exchange Online 中,Microsoft 对永久删除项目的默认保留期为 14 天,最长可调整至 30 天。在 Gmail 中,用户可在回收站中保留 30 天,之后管理员还有额外 25 天可以恢复。超过这些期限,只有独立的备份才能让您回到之前的状态。
修改密码就足以阻断黑客吗?
不够。已经建立的会话和访问令牌可能仍然有效,而转发规则即使没有密码也会继续运行。Microsoft 建议重置密码、撤销会话、启用多重身份验证,并检查转发规则、已授权的应用程序以及管理员角色。
是否需要报案或通知 CNIL?
法国政府网络安全援助平台 Cybermalveillance.gouv.fr 建议报案,尤其是在发生金融欺诈的情况下。如果邮箱中包含客户或员工的个人数据,且数据泄露对他们构成风险,则必须在 72 小时内向法国数据保护监管机构 CNIL 报告。无论哪种情况,都应将事件记入内部数据泄露登记册。
一笔转账已汇入虚假银行账户,该怎么办?
立即致电您的银行,尝试冻结或追回资金:每一小时都至关重要。通知身份被冒用的债权人,保留相关邮件和银行对账单,并按照 Cybermalveillance.gouv.fr 的建议报案。
参考来源
文献查阅时间:2026 年 10 月。
- 应对遭入侵的云电子邮件帐户 — Microsoft Learn
- Exchange Online 中的可恢复的项目文件夹 — Microsoft Learn
- 恢复用户已永久删除的电子邮件 — Google Workspace 帮助中心
- 邮箱被盗时该怎么办? — Cybermalveillance.gouv.fr
- 遇到转账欺诈或“虚假银行账户信息”时该怎么办? — Cybermalveillance.gouv.fr
- 个人数据泄露:应遵守的规则 — CNIL
正在遭遇突发事件?
我们的团队将协助您找到可用的数据副本并完成恢复,服务时间为周一至周五 9:00–13:00 及 14:00–17:30(巴黎时间)。
