Злоумышленник может читать почту без постоянного входа. Для этого хватает скрытой пересылки.
Откройте все правила
Проверьте переадресацию, фильтры, правила входящих сообщений, делегирование и подключенные почтовые программы, поскольку маршрут способен называться безобидно и затрагивать только письма от банка, бухгалтерии или администратора.
Ищите действие, а не название
Насторожить должны отправка копии наружу, удаление оригинала, перенос в архив или пометка письма прочитанным. Запишите адрес назначения и время создания перед удалением.
Закройте доступ полностью
После удаления чужого правила смените пароль через официальный сайт, завершите неизвестные сессии, отзовите лишние приложения и проверьте способы восстановления, иначе правило могут создать снова.
В рабочем аккаунте передайте сохраненные сведения службе безопасности. Администратор сможет сопоставить правило с журналами входа, IP-адресами и изменениями настроек за тот же период.
Список устройств проверяется по инструкции для активных сессий. Управление правилами описывает Microsoft Support.
