“Hé, ik kreeg een rare mail van je.” Meestal is dat het eerste signaal dat je e-mailaccount door iemand anders is gebruikt. De tweede, in je map Verzonden berichten: een ketting van identieke mails naar al je contacten, met een link of bijlage. Vervelend, maar goed nieuws: in de meeste gevallen is je computer niet besmet. Alleen je account is gekaapt, en dat herstel je in tien minuten.
Nu doen
- Wijzig je wachtwoord vanaf een schoon apparaat. Telefoon of een andere computer, niet de pc waarvan je vermoedt dat er iets op staat. Eerst je e-mail, dan alles wat hetzelfde wachtwoord gebruikte.
- Trek alle sessies in. Bij Gmail via “Beveiligingscontrole” (of Account, Beveiliging, Je apparaten, “Afmelden op alle apparaten”). Zo kan de aanvaller niet blijven meekijken, ook niet met je nieuwe wachtwoord al zou hij dat raden.
- Controleer op doorstuurregels en filters. Aanvallers laten graag stilletjes alle inkomende mail doorsturen naar een eigen adres, of verwijderen van bepaalde afzenders. Kijk bij instellingen, Filters en doorsturen, en verwijder alles wat je niet zelf hebt gemaakt. Sla deze stap niet over: hiermee blijft de achterdeur anders gewoon openstaan, wachtwoord of niet.
- Controleer gekoppelde apps en OAuth-rechten. Onder Account, Beveiliging, Toegang van apps van derden: alles wat je niet herkent, intrekken. Sommige kaper-apps geven zichzelf opnieuw toegang via een afgeleide autorisatie.
- Zet MFA aan, bij voorkeur met een authenticator-app of passkey in plaats van sms. Waarom dat (bijna) altijd wint, leggen we hier uit.
- Waarschuw je contacten. Eén korte mail of bericht: “Mijn mail was even overgenomen, de link/je gisteren kreeg, niet openen.” Dit voelt gênant, maar het voorkomt dat één ontvanger erin trapt.
- Controleer je herstel-gegevens. Staat er nog een oud telefoonnummer of een oud e-mailadres als herstel-route? Dat is de klassieke weg terug in. Vervang door actuele gegevens en berg herstelcodes veilig op.
Wat er gebeurd is
In negen van de tien gevallen is je computer niet besmet. De aanvaller had alleen je inloggegevens, en die kwamen bijna altijd uit een datalek of een phishingpagina. Met naam en wachtwoord logt hij in via een normale browser, en vanaf dat moment gedraagt zijn toegang zich als de jouwe: hij stuurt mails, zet filters en soms leest hij net zolang mee tot er iets interessants langskomt (facturen, rekeningnummers, wachtwoordherstel-links van andere diensten). Dit is de reden dat e-mail het belangrijkste account van je digitale leven is: wie je e-mail heeft, kan bijna overal “wachtwoord vergeten” aanklikken. En dit is ook waarom je je e-mail ná deze procedure écht opnieuw controleert: de meeste slachtoffers checken hun mail, maar vergeten de filters.
Herstel en nazorg
- Check je andere accounts. “Wachtwoord vergeten”-mails die jij niet aanvroeg, vertellen je waar de aanvaller nog meer naar toegang zocht. Die accounts verdienen ook een nieuwe wachtwoord en MFA.
- Let op de controles van de komende weken. Blijf inlogmeldingen en plaatsen controleren (bij Gmail: accountactivity, bij Microsoft: recent activity).
- Stond er gevoelige informatie in je mailbox? Facturen, ID-bewijzen, loonstroken: beschouw die als gelekt en behandel het incident als een persoonlijk datalek.
- Was de toegang verleend via een gekoppelde app? Dan is het bovenstaande trouwens hetzelfde stappenplan, alleen eindig je met het intrekken van de desbetreffende rechten.
Zo voorkom je een round two
- Eén uniek wachtwoord voor je e-mail, nergens anders gebruikt. Zo maak je er een die blijft staan.
- MFA met authenticator-app of passkey, plus terughaalcodes op papier in een la.
- Meld je e-mailadres aan bij Have I Been Pwned voor meldingen bij nieuwe lekken.
- Wees streng voor mail-inlogpagina’s die je via een link bereikte: typ het adres zelf, gebruik de app, of gebruik een wachtwoordmanager die alleen op het echte domein invult.
Veelgestelde vragen
Moet ik mijn computer nu ook schoonvegen?
Alleen als er aanleiding voor is (code geplakt, software geïnstalleerd op advies van een beller). Zonder aanleiding is de account-variant veruit de meest waarschijnlijke, en dan is de bovenstaande lijst het complete plan.
De spam is gestuurd naar mijn hele adresboek. Zijn die mensen nu ook besmet?
Nee. Zij hebben alleen een vervelende mail ontvangen. De besmetting (als het er al een was) zit in jouw account, niet in hun pc. Hun taak is simpel: niet klikken, en jou even een berichtje sturen.
Kan ik zien wie het deed?
Soms gedeeltelijk: inloggeschiedenis toont land en tijdstip. Meer dan een indicatie is dat meestal niet, en het verandert niets aan het herstel. Nadruk op de stappen hierboven loont meer dan de speurtocht.