forumСоздать тему

Взломали учетную запись Microsoft сотрудника — что делать в первый час?

TTaner A***Ветеран
Должность
Стажер
Отрасль
Реклама и продвижение
Тип организации
компания с двумя филиалами
Дата регистрации
март 2025 г.
Сообщение
406
#1

У нас логистическое агентство во Франкфурте, штат 14 человек. Сегодня утром с корпоративной почты операционного директора клиентам начали улетать подозрительные письма с «обновленными» счетами и сменой банковских реквизитов. Зашли в панель управления и увидели активные сессии с зарубежных IP-адресов, а часть входящих писем автоматом улетает в папку «Удаленные».

Мы платим местному IT-аутсорсу по 800 Euro в месяц за обслуживание, но до нашего техспеца прямо сейчас не дозвониться. Ситуация патовая: клиенты могут решить, что реквизиты настоящие, и перевести деньги мошенникам.

Мы сейчас в админке. В каком порядке и какие конкретно шаги нужно предпринять прямо в течение первого часа, чтобы не наломать дров?

NNevinУчастник
Должность
Языковая школа
Дата регистрации
апр. 2024 г.
Сообщение
92
Самый полезный#2

Короткий ответ: ваша главная задача в первый час — принудительно выбить злоумышленника из сессий, сменить пароль и вычистить скрытые правила пересылки. Нарушите очередность — взломщик останется в открытой сессии и сможет перехватить доступ или сбросить пароль заново.

Первым делом в админ-центре отзовите все активные сеансы пользователя и принудительно выполните выход со всех устройств. Сразу же задайте временный сложный пароль. Следом проверьте методы многофакторной аутентификации (MFA): злоумышленник мог подвязать свой номер или приложение-аутентификатор. Удалите все левые устройства подтверждения и настройте доступ заново.

Второй критический момент — проверка правил почтового ящика. Взломщики обычно настраивают автоудаление входящих, их скрытие или тайную пересылку на внешний адрес. Сбросьте все правила обработки почты и переадресации в веб-интерфейсе и через панель администратора. В завершение выгрузите журналы входа и аудита, чтобы зафиксировать, какие письма успели прочитать и кому именно писали.

PPınar N***Участник
Должность
HR-директор
Отрасль
Страхование
Тип организации
семейный бизнес
Дата регистрации
янв. 2026 г.
Сообщение
249
#3

Срочно разошлите клиентам экстренное предупреждение или обзвоните их голосом! Предупредите, чтобы игнорировали любые последние письма о смене счетов и реквизитов. Пока вы меняете пароли, кто-то из клиентов может отправить платежку в банк — разгребать финансовые потери будет куда больнее, чем технические последствия.

KKoray Ç***Участник
Должность
Сетевой администратор
Отрасль
Туризм
Тип организации
индивидуальный предприниматель
Дата регистрации
апр. 2025 г.
Сообщение
55

Doki · Тест на проникновение · 2026

#4

Просто завершить сеансы может быть мало: обязательно проверьте API и подключенные сторонние сервисы. Часто они привязывают приложение через OAuth, и даже после сброса сессии продолжают читать переписку по токену. Обязательно вычистите подозрительные корпоративные приложения и права доступа в админке.

ÖÖzgür A***ЭкспертУчастник сообщества
Дата регистрации
февр. 2025 г.
Сообщение
1
#5

Без паники и ничего не удаляйте. На нервах админы иногда сносят ящик целиком или трут входящие, но по законам о защите данных в Германии и правилам уведомления об инцидентах эти логи будут нужны для отчета. Немедленно сохраните журналы аудита к себе на компьютер как доказательную базу.

AAslı Ç***Участник
Должность
Планирование производства
Отрасль
Консалтинг
Тип организации
Компания на 300 человек
Дата регистрации
дек. 2025 г.
Сообщение
124

Doki · Консалтинг по соответствию KVKK · 2026

#6

у нас такое было в прошлом году но чекайте правила обязательно, эти гады настроили автофорвард и удаление на все письма со словом счет, мы только через две недели вкурили.

BBanu Ş***Участник
Должность
Фармацевт
Дата регистрации
март 2024 г.
Сообщение
81
#7

Как только локализуете угрозу, свяжитесь с вашим ответственным по защите данных (DPO). Если подтвердится утечка персональных данных третьих лиц или коммерческой тайны, закон обязывает в жесткие сроки официально уведомить надзорные органы и пострадавших клиентов.

İİlknur G***ВетеранУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
80
#8

Отдельный вопрос — почему компания на абонентке за 800 Euro в месяц не берет трубку при ЧП. У вас в SLA прописано время реагирования? Когда пожар потушите, обязательно пересмотрите этот договор: поддержка, недоступная в критический час, в плане безопасности не стоит ничего.

İİbrahim S***Эксперт
Должность
Директор магазина
Отрасль
Типография
Тип организации
компания из 20 человек
Дата регистрации
нояб. 2022 г.
Сообщение
1
#9

Пошаговый план прямо на сейчас: 1) Сбросить активные сессии юзера через главную панель. 2) Вычистить правила пересылки и сортировки в ящике. 3) Сменить пароль и сбросить привязки двухфакторки. 4) Сохранить логи входов за последние 48 часов. 5) Предупредить финотдел и менеджеров о фейковых письмах с реквизитами.

İİbrahim Y***УчастникУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
182
#10

Короче, по технической части нужно обязательно сбросить все сессии, сменить пароль, почистить привязанные устройства 2FA и правила пересылки. А по административной — обзвонить клиентов и на случай утечки данных забэкапить и сохранить системные логи. С техподдержкой условия договора уже потом будете обсуждать.

RRecep N***УчастникУчастник сообщества
Дата регистрации
июль 2023 г.
Сообщение
85
#11

Сохранил. Когда пытаешься изменить всё сразу, ничего не приживается.

RReyhan K***Участник
Должность
Планирование производства
Отрасль
кожа
Тип организации
стартап на ранней стадии
Дата регистрации
дек. 2025 г.
Сообщение
385
#12

Хочу задать вопрос. честно изменение платежных данных никогда не подтверждается через тот же канал.

Интересно есть ли те кто делает иначе.

YYavuz Ö***Эксперт
Должность
Графический дизайнер
Отрасль
Клининговые услуги
Тип организации
сеть магазинов
Дата регистрации
июль 2023 г.
Сообщение
95
#13

Взял на заметку, спасибо.

PPolat A***ЭкспертУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
365
#14

А как вы решили этот вопрос? Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Забытые тестовые среды становятся входом в систему чаще, чем продакшн. Надеюсь, это будет полезно.

DDamla P***УчастникУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
191
#15

Буду рад, если напишете о результате. Ответ сильно зависит от отрасли универсального правила нет.

Конечно, если ваша ситуация отличается всё меняется.

EEbru K***УчастникУчастник сообщества
Дата регистрации
авг. 2025 г.
Сообщение
113
#16

В теории верно, но на практике так не работает. Начните с небольшого эксперимента, не привязывайте всё сразу.

Изменение платежных данных никогда не подтверждается через тот же канал. Оставлю как заметку, пригодится.

DDoruk D***Участник
Должность
ИТ-директор
Отрасль
Грузоперевозки
Тип организации
компания в составе холдинга
Дата регистрации
июнь 2022 г.
Сообщение
11

Doki · Поддержка реагирования на инциденты · 2026

#17

Появились три разных мнения, они дополняют друг друга. Изменение платежных данных никогда не подтверждается через тот же канал.

На этом всё, извините, если затянул.

PPerihan Ş***УчастникУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
1
#18

Если пойдете этим путем, сразу решите вот этот вопрос. Непроверенная резервная копия — не резервная копия.

İİsmail E***Участник
Должность
Логистическое планирование
Отрасль
Энергетика
Тип организации
среднее предприятие
Дата регистрации
июнь 2025 г.
Сообщение
144

Doki · Инфраструктура электронной коммерции · 2023

#19

я бы не торопился. ответ сильно зависит от отрасли, универсального правила нет.

я бы пошел этим путем.

SSelin T***Участник
Должность
Разработчик ПО
Отрасль
Типография
Тип организации
Производственная компания из 40 человек
Дата регистрации
окт. 2025 г.
Сообщение
409
#20

Здесь нужно провести различие. Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

Написать ответ