Phải làm gì khi tài khoản email doanh nghiệp bị xâm nhập?
Khi phát hiện tài khoản email doanh nghiệp có dấu hiệu bị xâm nhập (như gửi thư lạ, đăng nhập từ vị trí không xác định), hành động bắt buộc đầu tiên là khóa ngay quyền truy cập và đổi mật khẩu, sau đó tiến hành kiểm tra nhật ký hoạt động và liên hệ đội ngũ hỗ trợ trực tiếp của 138 Email Doanh nghiệp để được hướng dẫn khôi phục an toàn.
1. Phạm vi áp dụng và dấu hiệu nhận biết
Quy trình này dành riêng cho các doanh nghiệp đang sử dụng dịch vụ hộp thư tên miền riêng do 138 Email Doanh nghiệp vận hành, nơi địa chỉ email có đuôi là tên miền sở hữu của công ty (ví dụ: ten@tencongty.com). Các dấu hiệu xâm nhập thường gặp bao gồm: hộp thư gửi đi chứa nội dung quảng cáo hoặc lừa đảo mà người dùng không thực hiện, thông báo đăng nhập thành công từ thiết bị hoặc địa chỉ IP lạ, hoặc đối tác phản hồi về các email đáng ngờ gửi từ tài khoản của bạn.
2. Các bước xử lý khẩn cấp theo thứ tự ưu tiên
- Bước 1: Cô lập và đổi mật khẩu ngay lập tức: Đăng nhập vào trang quản trị hoặc yêu cầu quản trị viên hệ thống tạm khóa tài khoản bị ảnh hưởng để ngăn chặn tiếp tục rò rỉ dữ liệu. Thực hiện đổi mật khẩu mới với độ phức tạp cao. Nếu không thể đăng nhập do tài khoản đã bị chiếm quyền, hãy cung cấp ngay thông tin xác minh doanh nghiệp cho bộ phận hỗ trợ của 138 để được can thiệp từ phía máy chủ.
- Bước 2: Phân tích nhật ký và email gốc: Truy cập vào lịch sử hoạt động để rà soát các email đã gửi trong khung thời gian nghi ngờ. Đối với các thư lạ, cần trích xuất email gốc và phần đầu thư (email header) để gửi cho quản trị viên hoặc đội ngũ kỹ thuật phân tích nguồn gốc tấn công. Việc này giúp xác định xem lỗ hổng đến từ mật khẩu yếu, thiết bị nhiễm mã độc hay cấu hình chuyển tiếp trái phép.
- Bước 3: Rà soát và cập nhật cấu hình bảo mật: Kiểm tra lại các bản ghi xác thực tên miền như SPF, DKIM, DMARC trong trang quản trị để đảm bảo không có thiết lập lạ nào được thêm vào nhằm giả mạo người gửi. Kích hoạt lại các tính năng cảnh báo email lạ và nhận diện giả mạo nếu hệ thống hỗ trợ.
- Bước 4: Thông báo và làm sạch thiết bị đầu cuối: Cảnh báo đến các nhân sự liên quan và đối tác không mở các đính kèm từ tài khoản bị hack trong thời gian sự cố. Quét virus toàn bộ máy tính và điện thoại đã từng đăng nhập tài khoản này trước khi cho phép truy cập lại.
3. Giới hạn xử lý và lưu ý quan trọng về bảo mật
Doanh nghiệp cần lưu ý rằng các biện pháp bảo mật của hệ thống chỉ mang tính chất giảm thiểu rủi ro, không cam kết khả năng ngăn chặn tuyệt đối 100% mọi hình thức xâm nhập, đặc biệt trong trường hợp mật khẩu đã bị lộ hoặc thiết bị người dùng đã bị kiểm soát bởi mã độc. Việc khôi phục tài khoản trên hệ thống chưa đủ để loại bỏ hoàn toàn nguy cơ nếu nguyên nhân gốc rễ từ thiết bị đầu cuối chưa được xử lý. Ngoài ra, mọi xác minh về quyền sở hữu và khôi phục tài khoản quản trị đều phải dựa trên hồ sơ pháp lý và giấy tờ chứng minh danh tính doanh nghiệp hợp lệ.
4. Hỗ trợ kỹ thuật và bước tiếp theo
138 Email Doanh nghiệp cung cấp dịch vụ vận hành trực tiếp bởi hãng, không qua đại lý trung gian, đảm bảo phản hồi nhanh chóng trong các tình huống khẩn cấp. Nếu sự cố vượt quá khả năng tự xử lý của quản trị viên nội bộ, hoặc cần hỗ trợ trích xuất dữ liệu sâu hơn, vui lòng liên hệ kênh hỗ trợ chính thức qua trang quản trị hoặc hotline. Khi liên hệ, hãy chuẩn bị sẵn: tên miền bị ảnh hưởng, địa chỉ email cụ thể, thời gian phát hiện sự cố và các bằng chứng nhật ký đã thu thập được để quá trình xử lý diễn ra nhanh nhất.


