Kennisbank

Gebruiker is gehackt in Microsoft 365. Wat moet je doen?

Je komt erachter dat een Microsoft 365-account verdachte e-mails verstuurt. Of een gebruiker meldt dat er onbekende activiteiten zichtbaar zijn in zijn mailbox.

Op het moment dat dit geberud telt er vooraal een ding: snel en gestructureerd handelen.
In dit kennisbank artikel lees je wat je direct moet doen wanneer een Microsoft 365-account is gehackt of vermoedelijk is misbruikt.

Wat is het?

Bij een hack van een Microsoft 365-account heeft een onbevoegde toegang gekregen tot het account van een gebruiker.

Dit gebeurt meestal via:

  • Een gelekt of geraden wachtwoord
  • Phishing (een nep e-mail waarmee inloggegevens worden verkregen)
  • Geen of slecht ingestelde Multi-Factor Authenticatie (MFA)

Een aanvaller gebruikt het account vaak om:

• Spam of phishing te versturen
• Facturen te onderscheppen of aan te passen
• Gevoelige informatie te downloaden
• Regels in de mailbox in te stellen om communicatie te verbergen

Belangrijk: ook als alleen spam wordt verstuurd, moet je ervan uitgaan dat het account volledig gesaboteerd is.

Waarom is dit belangrijk?

Een gehackt account is niet alleen een probleem voor die ene gebruiker.

De impact kan zijn:

• Reputatieschade doordat klanten phishing ontvangen
• Financiële schade door factuurfraude
• Datalekken (AVG-risico)
• Verspreiding binnen de organisatie

Hoe langer je wacht, hoe groter de schade. Daarom is een vaste aanpak heel erg belangrijk.

Onze experts staan voor je klaar

Telefonisch contact

Neem telefonisch contact op en krijg meteen een expert aan de lijn die je verder helpt.

Neem contact op

Stuur een berichtje en we reageren zo spoedig mogelijk.

Hoe pas je dit toe in de praktijk?

Onderstaande stappen kun je direct uitvoeren.

Stap 1: Blokkeer directe toegang

1. Reset het wachtwoord van de gebruiker.
2. Meld alle actieve sessies af (in Microsoft Entra ID / Azure AD: “Sign-in sessions intrekken”).
3. Controleer of MFA actief is.

Zo niet: direct inschakelen.
Zo ja: controleer of er onbekende MFA-methodes zijn toegevoegd.

Tip: Verwijder eventueel onbekende telefoonnummers of authenticator-apps uit de beveiligingsinstellingen.

Stap 2: Controleer mailboxregels (dit wordt vaak vergeten)

Aanvallers maken vaak regels aan die:

• Binnenkomende e-mails automatisch verwijderen
• Berichten doorsturen naar een extern e-mailadres
• Antwoorden manipuleren en aanpassen

Controleer in Outlook of via Exchange Admin Center:

• Inboxregels
• Doorstuurinstellingen
• Automatische antwoorden

Verwijder alles wat niet bekend of verklaarbaar is.

Stap 3: Controleer verzonden e-mails

Bekijk:

• De map “Verzonden items”
• Eventuele verdachte bulkmail
• Onbekende contactmomenten

Informeer indien nodig klanten of relaties dat er phishing is verstuurd.

Stap 4: Controleer aanmeldingsactiviteit

In Microsoft Entra ID kun je de aanmeldingslogboeken bekijken.
Let op:

• Onbekende landen
• Onbekende IP-adressen
• Inlogpogingen buiten werktijden

Zie je verdachte locaties? Dan is de kans groot dat het account daadwerkelijk is misbruikt.

Stap 5: Controleer op datadiefstal

Dit hangt af van je Microsoft 365-licentie.

Controleer indien mogelijk:
• Ongebruikelijke downloadactiviteit
• Grote hoeveelheden geraadpleegde bestanden
• Toegang tot SharePoint of Teams-omgevingen

Bij twijfel: ga uit van datalek en beoordeel of melding noodzakelijk is.

Stap 6: Informeer de gebruiker

• Wat er is gebeurd
• Hoe phishing is ontstaan (indien bekend)
• Wat voortaan anders moet

Beveiliging is ook bewustwording.

Waar moet je op letten?

Veelgemaakte fouten

• Alleen het wachtwoord wijzigen en verder niets controleren
• Geen MFA inschakelen na het incident
• Mailboxregels vergeten te controleren
• Geen onderzoek doen naar andere accounts

Belangrijk aandachtspunt

Als een account is gehackt, controleer dan ook:

• Accounts met vergelijkbare wachtwoorden
• Accounts zonder MFA
• Accounts met beheerdersrechten

Vaak is een gehackt account een gevolg van een groter beveiligingsprobleem.
Advies voor MKB-organisaties
Voorkomen is eenvoudiger dan herstellen.

Minimale basismaatregelen:

1. MFA verplicht voor alle gebruikers
2. Geen globale beheerdersaccounts voor dagelijks gebruik
3. Conditional Access-beleid instellen
4. Logging en monitoring activeren
5. Security awareness-training voor medewerkers

Heb je dit niet ingericht? Dan is de kans groot dat het opnieuw gebeurt.

Tot slot

Een gehackt Microsoft 365-account is geen theoretisch risico. Het gebeurt dagelijks bij MKB-organisaties.
Het verschil zit niet in óf het geprobeerd wordt, maar in hoe snel en goed je reageert.

Zorg daarom dat je:

• Een vast stappenplan hebt
• MFA standaard verplicht
• Regelmatig controleert op afwijkingen

Cyber security is geen eenmalige instelling, maar een continu proces.

Hulp nodig bij Microsoft 365-beveiliging?

Twijfel je of jouw Microsoft 365-omgeving goed beveiligd is? Of wil je voorkomen dat accounts opnieuw worden misbruikt? Bewust ICT helpt MKB-bedrijven dagelijks met praktische cyber security en veilige online werkplekken.

Meer informatie of direct contact opnemen:
Klik hier

Lees ook:

Een opgeslagen wifi-netwerk vergeten en opnieuw verbinden in Windows 11

Blijft je laptop om een oud wachtwoord vragen, maakt hij steeds verbinding met het verkeerde netwerk of krijg je na een wijziging geen internet? Dan kan een opgeslagen wifi-netwerk vergeten in Windows 11 helpen. Windows verwijdert daarmee de bewaarde netwerkgegevens. Daarna maak je opnieuw verbinding met het juiste wachtwoord.

Let op: als je het netwerk gebruikt waarmee je nu verbonden bent, wordt de verbinding meteen verbroken. Zorg dat je het actuele wifi-wachtwoord bij de hand hebt voordat je begint.

Wifi-netwerk vergeten in Windows 11

1  Open de instellingen

Klik op Start en daarna op Instellingen. Je kunt ook de toetsen Windows en I tegelijk indrukken.

2  Ga naar Netwerk en internet

Kies in het menu links voor Netwerk en internet. Klik daarna op Wifi.

3  Open de bekende netwerken

Klik op Bekende netwerken beheren. Je ziet nu de wifi-netwerken die Windows eerder heeft opgeslagen.

4  Vergeet het verkeerde of verouderde netwerk

Zoek de naam van het netwerk waarmee je problemen hebt. Klik rechts van die naam op Niet onthouden. De opgeslagen instellingen en het bewaarde wachtwoord worden verwijderd.

Een eerdere versie van een OneDrive- of SharePoint-bestand herstellen

Wil je een eerdere versie van een OneDrive-bestand herstellen omdat tekst is overschreven, gegevens zijn verwijderd of iemand per ongeluk de verkeerde wijzigingen heeft opgeslagen? Met Versiegeschiedenis kun je vaak terug naar een oudere versie zonder losse kopieën te hoeven zoeken. Deze uitleg is bedoeld voor gewone gebruikers met een Microsoft 365-werkaccount.

Voordat je begint

  • Controleer of het bestand in OneDrive of een SharePoint-map staat. Bij een lokaal bestand op je computer is deze werkwijze niet altijd beschikbaar.
  • Sluit het bestand bij voorkeur even of vraag collega’s om niet verder te bewerken tijdens het herstellen.
  • Noteer ongeveer wanneer de juiste inhoud nog aanwezig was. Dat maakt het kiezen van een versie eenvoudiger.

Een eerdere versie van een OneDrive-bestand herstellen

1. Open de juiste bestandslocatie

Ga in je browser naar Microsoft 365 en open OneDrive, of open de SharePoint- of Teams-map waarin het bestand staat. Controleer aan de hand van de mapnaam of je op de juiste plek bent.

2. Open Versiegeschiedenis

Klik met de rechtermuisknop op het bestand. Kies Versiegeschiedenis. Zie je deze optie niet direct, open dan het menu met de drie puntjes. In Windows Verkenner kun je bij een gesynchroniseerd OneDrive-bestand ook met de rechtermuisknop op het bestand klikken en Versiegeschiedenis kiezen.

3. Zoek de juiste versie

Bekijk de datums, tijden en namen in de lijst. Open of bekijk een oudere versie voordat je iets herstelt. Controleer vooral de inhoud die ontbrak of verkeerd was gewijzigd.

Een verdacht Microsoft 365-inlogscherm controleren: zo voorkom je dat je wachtwoord verkeerd terechtkomt

Soms opent een link uit een e-mail een Microsoft 365-inlogscherm terwijl je dat niet verwacht. Het scherm kan er bekend uitzien, maar dat zegt niet automatisch dat het echt is. Met deze stappen kun je als gebruiker eerst veilig controleren wat er aan de hand is, zonder beheerinstellingen te wijzigen.

Stappen

  1. Stop en vul nog niets in

Voer geen e-mailadres, wachtwoord of verificatiecode in. Sluit het venster nog niet als je de link wilt doorgeven voor controle, maar klik ook nergens verder.

  1. Kijk waarom je moest inloggen

Bedenk of je zelf net Microsoft 365, Outlook, Teams, OneDrive of SharePoint wilde openen. Kwam het scherm onverwacht via een factuur, gedeeld document of urgente e-mail, behandel het dan als verdacht.

  1. Controleer het webadres rustig

Klik één keer in de adresbalk en lees het volledige adres. Een normale Microsoft-aanmelding gebruikt bekende Microsoft-domeinen, maar vertrouw niet alleen op het logo of het woord “Microsoft” ergens in een lang adres. Twijfel je over het domein, ga dan niet verder.

  1. Open Microsoft 365 zelf in een nieuw venster

Open een nieuw browservenster en typ zelf https://www.microsoft365.com. Meld je daar aan of kijk of je al bent aangemeld. Zoek het gedeelde bestand vervolgens vanuit je eigen OneDrive, Teams of SharePoint. Gebruik de link uit het oorspronkelijke bericht niet opnieuw.