Jeśli wpisałeś hasło na stronie podszywającej się pod prawdziwy serwis, potraktuj je jako ujawnione. Nie czekaj na wiadomość o obcym logowaniu: napastnik może korzystać z dostępu, zanim zauważysz zmianę na koncie. Zamknij fałszywą stronę i rozpocznij działania z samodzielnie otwartego, prawdziwego serwisu.
Kolejność zależy od tego, co przekazałeś. Samo hasło do forum, dane do poczty i potwierdzenie operacji bankowej nie mają takich samych skutków. Poniższy plan pomoże ustalić, co wymaga reakcji w pierwszej kolejności.
Najpierw ustal zakres ujawnionych danych
- Login i hasło: zmień hasło zagrożonego konta i innych kont, na których było takie samo.
- Kod jednorazowy lub potwierdzenie w aplikacji: załóż, że ktoś mógł już zalogować się albo zatwierdzić operację. Sam drugi składnik nie zatrzyma ataku, gdy przekazujesz go oszustowi.
- Dane bankowe lub karty: skontaktuj się z bankiem przez oficjalną aplikację lub samodzielnie ustalony numer. Przekaż, jakie dane i potwierdzenia ujawniłeś.
- Zainstalowany program lub przyznany zdalny dostęp: potraktuj także urządzenie jako podejrzane i użyj innego, zaufanego sprzętu do zabezpieczenia kont.
W przypadku bankowości nie odkładaj kontaktu do zakończenia wszystkich testów komputera. Bank ustali właściwą blokadę i sposób obsługi zdarzenia. Nie dzwoń na numer pokazany przez oszusta ani na numer z otrzymanej od niego wiadomości.
Zmień hasło przez prawdziwą stronę
Otwórz usługę z zapisanej wcześniej zakładki, znanej aplikacji albo przez samodzielnie wpisany adres. Nie wracaj do linku z podejrzanego SMS-a. Jeżeli zainstalowałeś coś na polecenie strony, skorzystaj z innego urządzenia; nowe hasło wpisane na zainfekowanym komputerze również może zostać przechwycone.
Ustaw hasło unikalne dla tego konta. Zmiana jednej cyfry w ujawnionym ciągu jest słabą reakcją. Sprawdź menedżer haseł lub swoją listę kont i wyszukaj miejsca, w których używałeś tej samej wartości. Priorytet nadaj poczcie oraz usługom umożliwiającym odzyskanie innych kont.
Jeżeli napastnik zmienił już hasło i nie możesz wejść do ustawień, rozpocznij oficjalne odzyskiwanie konta. Nie korzystaj z ofert płatnego „odblokowania” kierowanych w komentarzach i wiadomościach prywatnych. Przy koncie służbowym zgłoś zdarzenie administratorowi, nawet gdy udało Ci się samodzielnie zmienić hasło.
Zamknij dostęp, który może przetrwać zmianę hasła
W ustawieniach bezpieczeństwa przejrzyj zalogowane urządzenia i aktywne sesje. Użyj funkcji wylogowania innych sesji, jeśli usługa ją oferuje, i sprawdź jej zakres. Zmiana hasła nie jest uniwersalną gwarancją natychmiastowego zakończenia każdego rodzaju dostępu.
Usuń nieznane metody uwierzytelniania, adresy odzyskiwania i klucze dostępu. Sprawdź aplikacje z uprawnieniami do konta oraz hasła aplikacji, jeżeli dana usługa ich używa. Przy odbieraniu uprawnień uważaj na własne integracje, ale nie zostawiaj dostępu, którego pochodzenia nie potrafisz ustalić.
Na poczcie obejrzyj przekierowania, reguły automatyczne, delegowany dostęp i wiadomości wysłane. Napastnik może ustawić przekazywanie korespondencji lub ukrywanie powiadomień bezpieczeństwa. Sprawdź, czy nie zmieniono telefonu i adresu odzyskiwania. Po uporządkowaniu konta przygotuj niezależne sposoby odzyskania dostępu do e-maila.
Oceń, czy problem dotyczy również komputera
Wpisanie hasła w formularzu nie oznacza samo w sobie, że na komputerze działa malware. Sytuacja zmienia się, gdy uruchomiłeś pobrany plik, zainstalowałeś rozszerzenie, zgodziłeś się na nietypowe uprawnienia lub udostępniłeś pulpit.
Przy podejrzeniu infekcji nie loguj się na kolejne ważne konta z tego urządzenia. Sprawdź historię pobrań i ostatnie instalacje. Dalsze kroki opisuje poradnik postępowania po wykryciu złośliwego oprogramowania. Nie uruchamiaj „narzędzia naprawczego” oferowanego przez tę samą podejrzaną stronę.
Zachowaj ślad i ostrzeż osoby, które mogły dostać wiadomość
Przejrzyj historię bezpieczeństwa od czasu zdarzenia: udane logowania, zmianę danych kontaktowych i dodanie nowych urządzeń. Lokalizacja w historii bywa przybliżona, więc oceniaj ją razem z czasem, typem urządzenia i własnymi czynnościami. Brak obcego miasta nie dowodzi braku przejęcia. Zapisz nieznane zdarzenia przed usunięciem sesji, jeśli możesz zrobić to bez opóźniania pilnej blokady. Późniejsze powiadomienie o próbie wejścia starym hasłem nie zawsze oznacza kolejne skuteczne logowanie.
Zanotuj czas zdarzenia, adres fałszywej strony i rodzaj ujawnionych danych. Zachowaj pierwotną wiadomość oraz dostępne potwierdzenia podejrzanych operacji. Nie publikuj zrzutów zawierających hasła, kody, dane dokumentów czy pełne informacje o karcie.
Phishing możesz zgłosić do CERT Polska przez formularz incydent.cert.pl. Jeśli z przejętego konta wysłano wiadomości do znajomych, poinformuj ich innym, zaufanym kanałem, żeby nie otwierali linków i nie przekazywali pieniędzy. Zgłoszenie strony nie zastępuje zabezpieczenia konta ani kontaktu z bankiem.
Na koniec skonfiguruj odpowiednie uwierzytelnianie dwuskładnikowe i kontroluj powiadomienia o logowaniu. Nie zatwierdzaj prośby, której sam nie wywołałeś. Reakcję uznaj za zakończoną dopiero wtedy, gdy uporządkowane są hasła, sesje, metody odzyskiwania oraz ewentualny problem z urządzeniem.








