Oude mailaccounts zijn een tikkende tijdbom

6 min leestijd
Oude mailaccounts zijn een tikkende tijdbom

Een installatiebedrijf merkt op een dinsdagochtend dat offertes niet meer aankomen bij klanten. Alles bounct. Na wat graafwerk blijkt het IP-adres van de mailserver op een zwarte lijst te staan — want er zijn die nacht tienduizenden spamberichten verstuurd. Niet via de mailbox van de eigenaar, en ook niet via die van de administratie. Via stagiair2019@. Een mailbox die niemand zich nog herinnerde, met een wachtwoord dat destijds “even snel” was aangemaakt.

Dit verhaal is geanonimiseerd, maar het patroon is dat allerminst: bij hostingproviders is de vergeten mailbox met een zwak wachtwoord een van de meest voorkomende oorzaken van gekaapte mailservers. En het overkomt vooral bedrijven die verder alles netjes op orde hebben — juist omdat niemand meer naar die oude accounts omkijkt.

Waarom een vergeten mailbox zo’n aantrekkelijk doelwit is

Criminelen breken zelden “in” zoals in films. Ze proberen gewoon massaal in te loggen: geautomatiseerde scripts vuren dag en nacht veelgebruikte wachtwoorden af op elke mailserver die ze kunnen vinden. Een actieve mailbox met een sterk wachtwoord overleeft dat prima. Maar test@, info-oud@, vakantie2018@ of de box van een ex-medewerker — aangemaakt in vijf minuten, wachtwoord “Welkom01” of de bedrijfsnaam met een cijfer erachter — vroeg of laat is die raak.

En dan heeft de aanvaller iets waardevols: een legitiem verzendkanaal. Geen nepserver, maar een echte mailbox op een echte server met een nette reputatie. Daarmee wordt jouw hosting een spam-relay: er vertrekken duizenden berichten per uur, tot de reputatie van de server verbrand is.

De schade is groter dan wat spam

  • Iedereen op de server mailt niet meer. Het server-IP belandt op zwarte lijsten zoals Spamhaus, en dan wordt óók jouw legitieme offerte geweigerd. Hoe je zo’n blokkade in een bounce herkent lees je in Bounce-meldingen lezen.
  • Oude correspondentie ligt op straat. In een verlaten mailbox van een ex-medewerker staan vaak jaren aan klantgegevens, offertes en bijlagen. Onder de AVG is dat gewoon een datalek.
  • Springplank voor phishing. Mail vanaf een écht adres van jouw bedrijf, naar jouw klanten of collega’s (“kun je even deze factuur betalen?”), is vele malen overtuigender dan willekeurige spam.
  • Wachtwoord-resets. Hangt er nog een oud account (administratie-software, social media) aan dat mailadres, dan kan de aanvaller daar via “wachtwoord vergeten” bij.

De opruim-checklist

Trek er een half uur voor uit — meer is het meestal niet. Zo pak je het aan:

  1. Maak de inventaris. Log in op je hostingpaneel en open het overzicht van e-mailaccounts. Bij DirectAdmin staat er per mailbox ook hoeveel er in zit en wanneer die voor het laatst gebruikt is. Geen toegang of geen idee waar je moet kijken? Je hoster (bijvoorbeeld KeurigOnline) stuurt je zo’n lijstje op verzoek.
  2. Beoordeel elke mailbox met één vraag: leest hier nog iemand actief mail? Nee → weg ermee (zie stap 3 en 4). Ja → door naar stap 5.
  3. Archiveer voordat je verwijdert. Moet je oude mail bewaren (administratie, lopende dossiers)? Exporteer de inhoud of laat je hoster een kopie veiligstellen, en verwijder daarna de mailbox zelf. Een archief op je eigen schijf kan niet gehackt worden via de mailserver.
  4. Ex-medewerkers: forwarder in plaats van mailbox. Wil je mail voor een vertrokken collega nog even opvangen, maak dan een doorstuurregel naar een actieve collega en hef de mailbox op. Een forwarder heeft geen wachtwoord en kan dus niet gekraakt worden. Zet er na een paar maanden ook een punt achter.
  5. Geef alles wat blijft een sterk, uniek wachtwoord. Lang wint van ingewikkeld: drie of vier willekeurige woorden achter elkaar zijn beter te onthouden én sterker dan “P@ssw0rd!”. Gebruik een wachtwoordmanager, en gebruik nooit hetzelfde wachtwoord op twee plekken.
  6. Check ook forwarders, autoresponders en catch-all. Een catch-all-adres (dat álles ontvangt wat naar je domein wordt gestuurd) is een spammagneet — zet het uit tenzij je een goede reden hebt. En oude autoresponders die nog vrolijk “ik ben terug op 6 januari 2023” melden, mogen ook weg.

Houd het schoon: twee gewoontes

Eén keer opruimen is goed; schoon hóuden is beter. Twee gewoontes die het verschil maken:

  • Vertrekt er een medewerker? Zelfde dag: wachtwoord wijzigen, doorsturen instellen, mailbox binnen een afgesproken termijn archiveren en opheffen. Zet het in je offboarding-lijstje, naast de sleutel inleveren.
  • Zet een jaarlijkse herinnering. Elke januari tien minuten door de accountlijst — dan komt “stagiair2019” nooit meer verder dan 2019.

En het spreekt bijna vanzelf, maar: stuur die nieuwe wachtwoorden niet rond per e-mail. Waarom dat een slecht idee is en wat je dan wél doet, lees je in Stuur nooit wachtwoorden per e-mail (en wat dan wel).

Samengevat

  • Vergeten mailboxen met zwakke wachtwoorden zijn een klassieke ingang voor spammers — en dan gaat de mail van je héle bedrijf op zwart.
  • Loop de accountlijst in je hostingpaneel na: alles wat niemand actief leest gaat weg (na archiveren indien nodig).
  • Ex-medewerkers krijgen een forwarder, geen slapende mailbox met wachtwoord.
  • Wat blijft krijgt een lang, uniek wachtwoord uit een wachtwoordmanager.
  • Maak er een jaarlijks ritueel van en bouw het in je offboarding in.

Wanneer schakel je hulp in?

Vermoed je dat er al misbruik is gemaakt — bounces van mail die je nooit verstuurde in combinatie met een volle outbox, klachten van klanten, of een server die ineens op zwarte lijsten staat? Ga dan niet zelf zitten poetsen, maar bel je hoster. Die ziet in de maillogs precies welke mailbox het lek is, kan het verkeer direct stoppen en een delisting aanvragen. En vind je die hele inventarisatie een gedoe: het is voor een beheerder een klein klusje om samen met jou in één sessie het mailhuis op orde te brengen.

Geen code nodig

Klaar om te beginnen met OnePage?

Bouw je eigen professionele website zonder code

Probeer 14 dagen gratis
Geen creditcard nodig
Alle features inbegrepen
Nederlandse templates