Een verdachte inlogmelding roept vaak één reflex op: verander het wachtwoord. Dat is verstandig, maar niet altijd voldoende. Een mailbox is een herstelknooppunt voor andere accounts. Wie toegang had, kan een doorstuurregel, filter, appkoppeling of hersteladres hebben toegevoegd en daarna stilletjes blijven meekijken. Werk daarom in een vaste volgorde. Zo beperk je de kans dat je een spoor mist of jezelf tijdens het herstel buitensluit.

Bewaar eerst de melding. Noteer datum, tijd, apparaattype, locatie en de dienst die de melding heeft gestuurd. Maak een schermafbeelding zonder links te openen en ga daarna via de bekende app of door het adres zelf in te typen naar je mailbox. Een melding kan echt zijn, maar ook worden nagebootst. Klik dus niet op een knop in het bericht als je het incident onderzoekt. Bij een zakelijk account meld je het direct volgens de interne procedure; wis geen bewijs voordat de beheerder het heeft beoordeeld.

Gebruik voor herstel bij voorkeur een vertrouwd apparaat en een netwerk dat je normaal gebruikt. Controleer of het apparaat updates heeft en of je niet in een gedeeld browserprofiel werkt. Wijzig vervolgens het wachtwoord via de officiële accountinstellingen. Kies een uniek, lang wachtwoord dat je niet elders gebruikt en sla het op in een betrouwbare wachtwoordmanager. Een nieuw wachtwoord helpt niet als een aanvaller nog een actieve sessie heeft; daarom volgt nu de opruimronde.

Open de lijst met ingelogde apparaten en actieve sessies. Herken je elk apparaat, browser en tijdstip? Meld onbekende sessies overal af of gebruik de functie om alle andere sessies te beëindigen. Kijk daarna opnieuw of de verdachte melding verdwijnt. Sommige diensten tonen alleen globale locaties of afgeronde tijden. Behandel die informatie als aanwijzing, niet als exact bewijs. Een onbekende sessie is reden voor actie, ook als de kaartweergave toevallig in de buurt lijkt.

Controleer daarna de doorstuurinstellingen. Een aanvaller hoeft geen berichten te verwijderen als alle nieuwe mail automatisch naar een ander adres gaat. Verwijder onbekende adressen en noteer wat je hebt aangepast. Kijk ook naar filters, regels, labels, prullenbakinstellingen en automatische antwoorden. Zoek naar regels die berichten markeren als gelezen, verplaatsen, doorsturen of verbergen. Test na het opruimen met een onbelangrijke proefmail vanaf een ander adres.

Loop de herstelgegevens na: alternatief e-mailadres, telefoonnummer, herstelcontact en beveiligingsvragen als die nog bestaan. Een oud of onbekend adres kan de toegang opnieuw weggeven. Wijzig gegevens pas nadat je de actieve sessies hebt bekeken en je bewijs hebt opgeslagen. Sommige aanbieders zetten een wijziging tijdelijk onder extra controle. Gebruik de officiële melding of helpdesk om te begrijpen hoe lang dat duurt en welke contactmethode veilig is.

Bekijk de gekoppelde apps en diensten. Mailprogramma’s, agenda-apps, cloudtools en automatiseringsdiensten kunnen blijvende toegang hebben via een token, ook nadat je het wachtwoord wijzigt. Trek onbekende of overbodige koppelingen in. Controleer daarna de apparaten waarop je mail synchroniseert. Een oude telefoon of e-mailclient kan een legitieme sessie zijn, maar moet wel van jou zijn en nog beveiligingsupdates krijgen.

Controleer verzonden, concepten, prullenbak en belangrijke mappen op vreemde berichten. Let op wachtwoordresetmails, verzoeken om geld, gewijzigde factuurgegevens en berichten die naar contacten zijn gestuurd. Als er namens jou is gemaild, waarschuw ontvangers via een nieuw, betrouwbaar bericht en vraag hen niet op links te klikken. Verwijder verdachte berichten niet meteen wanneer je organisatie of provider om onderzoeksmateriaal kan vragen.

Zet meerfactorauthenticatie aan of controleer of deze nog actief is. Kies waar mogelijk een phishingbestendige methode zoals een passkey of beveiligingssleutel, maar zorg ook voor een herstelroute die niet op één telefoon rust. Het NCSC benadrukt dat sterke authenticatie de kans op accountmisbruik verkleint; de instelling moet wel passen bij jouw apparaten en herstelmogelijkheden. Bewaar reservecodes buiten de mailbox zelf.

Controleer vervolgens de accounts die deze mailbox gebruiken voor herstel. Begin met financiële, werk- en identiteitsaccounts. Zoek daar naar recente inlogmeldingen, gewijzigde herstelgegevens en nieuwe sessies. Wijzig wachtwoorden via de officiële sites en gebruik niet de verdachte mailboxlink. Als je betaalgegevens of identiteit mogelijk zijn misbruikt, neem contact op met de betreffende organisatie via een kanaal dat je zelf hebt opgezocht.

Maak na afloop een kort incidentverslag: wat gebeurde er, welke sessies zijn beëindigd, welke regels en apps zijn verwijderd, wie is geïnformeerd en wanneer volgt een hercontrole? Plan die hercontrole na enkele dagen. Kijk dan opnieuw naar doorsturen, sessies en herstelgegevens. Verandert er onverwacht iets, behandel dat als een nieuw signaal. Herhaal geen wachtwoord in het verslag en deel geen codes of volledige adressen.

De juiste stopregel is duidelijk: bij een zakelijke mailbox, aanwijzingen voor financiële fraude, een onbekend hersteladres of aanhoudende toegang schakel je de beheerder of provider in. Bij phishing kan aangifte of melding relevant zijn; gebruik daarvoor de actuele officiële route. Een rustig, gedocumenteerd onderzoek is waardevoller dan snel alle sporen verwijderen. Zo wordt een inlogmelding een controlepunt waarmee je de hele herstelketen sterker maakt.

Maak voor jezelf een korte beslisboom. Is alleen de locatie van een melding vreemd, controleer dan sessies en wachtwoord. Zie je een onbekende regel, app of herstelmethode, behandel het account als mogelijk overgenomen en informeer de beheerder. Zijn er berichten verstuurd of betaalgegevens genoemd, waarschuw dan ontvangers en betrokken organisaties. Door die drempels vooraf te bepalen, voorkom je dat stress de volgorde van je onderzoek bepaalt. Noteer de uitkomst zorgvuldig voor iedere controle.

Voor het beperken van toekomstige schade lees je ook privacy op je telefoon en het artikel over een duidelijke digitale boodschap, zodat waarschuwingen aan collega’s en contacten helder en controleerbaar blijven.