Twoje konto zostało zhakowane i żądają pieniędzy
Większość maili szantażowych to blef oparty na wycieku bazy haseł. Jak to sprawdzić i co zrobić, gdy zagrożenie jest realne.
Email mówi, że ktoś był w twoim urządzeniu przez miesiące, nagrywał cię przez kamerę internetową, skopiował twoje kontakty i czaty, i wyśle to wszystko do twoich przyjaciół, chyba że zapłacisz w kryptowalutach w ciągu 48 godzin. Potem widzisz swoje hasło wydrukowane w wiadomości, i jest prawdziwe, lub było kiedyś.
[[answer]]Prawie wszystkie te wiadomości to masowo wysyłane oszustwa oparte na starych wyciekach baz danych haseł. Nadawca nie ma dostępu do twojego urządzenia i nie ma nagrań. Sprawdź, czy hasło pojawia się w znanym wycieku, zmień je wszędzie, włącz uwierzytelnianie dwuskładnikowe lub klucz dostępu, zachowaj wiadomość jako dowód i nie płać.[[/answer]]
To rozpoznanie to cały trik: wiadomość wysłana do setek tysięcy adresów nagle wydaje się osobista. Nic w niej nie wymaga odpowiedzi w ciągu następnych dziesięciu minut.
Dlaczego większość tych wiadomości to oszustwa
Maili szantażujących tego rodzaju to biznes oparty na wolumenie. Ktoś kupuje zrzut adresów i haseł z starego wycieku i wysyła jeden szablon do każdego adresu na liście, z hasłem wstawionym automatycznie. Nie ma żadnego nadzoru ani folderu z zrzutami ekranu — tylko arkusz kalkulacyjny i serwer pocztowy.
Wskazówki są spójne. Wiadomość nigdy nie wspomina o niczym konkretnym: żadnej stronie, której rzeczywiście używasz, żadnej prawdziwej rozmowie, żadnym imieniu. Opisuje to, co rzekomo ma, zamiast to pokazać, żąda kryptowalut, ponieważ ta płatność nie może być cofnięta, i ustala krótki termin, ponieważ przestraszona osoba, która myśli przez dzień, przestaje być przestraszona. Jeśli wydaje się, że pochodzi z twojego własnego adresu, to też nic nie dowodzi: pole nadawcy jest tak samo fałszowalne jak adres zwrotny na kopercie. Wiedza [[post:how-personal-data-is-collected-online|skąd pochodzą te bazy danych e-maili i haseł]] znacznie zmniejsza zagrożenie.
Jak sprawdzić, czy hasło rzeczywiście wyciekło
Nie musisz zgadywać. Darmowe bazy danych powiadomień o wyciekach indeksują dane uwierzytelniające z publicznych zrzutów i pozwalają na wyszukiwanie według adresu e-mail; Have I Been Pwned jest najlepiej znanym i działa jako projekt z interesu publicznego. Jeśli twój adres pojawia się obok strony, którą rozpoznajesz, a rok pasuje do czasu, kiedy używałeś tego hasła, tajemnica jest rozwiązana.
Sprawdzenie działa tylko w jednym kierunku, a ten limit ma znaczenie. Trafienie mówi, że hasło krążyło przez lata, co wskazuje na oszustwo. Nie znalezienie niczego mówi tylko, że żaden indeksowany zrzut nie zawiera twojego adresu — wiele skradzionych danych nigdy nie jest publikowanych, nigdy nie jest przetwarzanych lub znajduje się w prywatnym obrocie. Największym pojedynczym źródłem skradzionych logowań dzisiaj nie jest wcale zhakowana strona, ale złośliwe oprogramowanie infostealer: oprogramowanie, które opróżnia przechowywaną bazę haseł z zainfekowanego komputera i wysyła ją hurtowo. Have I Been Pwned indeksuje część tego materiału osobno jako logi kradzieży, a pojedyncze partie dodały dziesiątki milionów unikalnych adresów do 2025 i 2026 roku. Dlatego traktuj pusty wynik jako «niepotwierdzony», nigdy jako «moje hasło nigdy nie wyciekło» i nigdy jako dowód, że zagrożenie musi być prawdziwe.
Google i Apple umieściły narzędzie sprawdzające w swoich menedżerach haseł, co zazwyczaj jest szybszą drogą. Narzędzie Password Checkup Google porównuje zapisane hasła z znanymi wyciekami. Na iPhonie i iPadzie odpowiednik znajduje się w osobnej aplikacji Hasła, w jej sekcji Bezpieczeństwo; sama detekcja jest włączona w Ustawienia → Aplikacje → Hasła → Wykryj skompromitowane hasła. Oba pokazują, które logowania używają tego samego hasła, co zazwyczaj jest bardziej pilnym pytaniem. Jedna zasada: wyszukuj według adresu e-mail i nigdy nie wpisuj aktualnego hasła na stronie, której nie możesz zweryfikować. Niektóre legalne narzędzia są zbudowane tak, że hasło nigdy nie opuszcza twojego urządzenia — wyszukiwanie haseł w Have I Been Pwned wysyła tylko krótki prefiks hasha i porównuje resztę lokalnie — ale to właściwość, którą należy potwierdzić przed wpisywaniem, a nie zakładać.
Co zrobić w pierwszej godzinie
[[steps]] Nie odpowiadaj i nie płać :: Jakakolwiek odpowiedź mówi nadawcy, że adres jest aktywny i należy do kogoś, kto reaguje, co przenosi cię na krótszą, bardziej agresywną listę. Sprawdź hasło w rekordach wycieków :: Ustal, do którego konta należało, a następnie wyszukaj swój adres e-mail w indeksie wycieków. Dopasowanie rozstrzyga na korzyść oszustwa; znalezienie niczego rozstrzyga znacznie mniej, ponieważ nie każdy zrzut jest indeksowany. Zmień to hasło wszędzie, gdzie było używane :: Nie tylko na oryginalnej stronie. Ponowne użycie przekształca jeden stary wyciek w dziesięć aktywnych kont. Włącz uwierzytelnianie dwuskładnikowe lub klucz dostępu, gdzie to możliwe :: Kod aplikacji, klucz sprzętowy lub klucz dostępu to różnica między skradzionym hasłem, które jest niedogodnością, a włamaniem, a klucz dostępu nie pozostawia żadnego wspólnego sekretu do wycieku w przyszłości. Przejrzyj aktywne sesje i połączone aplikacje :: Każda główna usługa wymienia urządzenia zalogowane i aplikacje z dostępem. Wyloguj wszystko, co jest nieznane. Zachowaj dowody i powiedz komuś :: Zachowaj wiadomość z jej nagłówkami i powiedz to głośno jednej osobie, której ufasz — wstyd i izolacja to to, co sprawia, że to działa. [[/steps]]
Kiedy zagrożenie jest realne
Mniejszość przypadków dotyczy rzeczywistego dostępu, a wtedy jedna zmiana hasła nie wystarczy. Sygnalizacje poniżej są odczytywane razem, a nie pojedynczo: żaden pojedynczy wiersz niczego nie dowodzi samodzielnie.
[[compare]] Sygnalizacja | Masowo wysyłane oszustwo | Rzeczywiste naruszenie | Jak to sprawdzić Hasło cytowane | Stare lub używane tylko na małej stronie | Aktualne i nigdy nie używane ponownie | Wyszukaj swój adres w indeksie wycieków: trafienie wskazuje na oszustwo, brak trafienia niczego nie dowodzi Dowód oferowany | Żaden lub niejasny opis | Plik lub wiadomość, którą rozpoznajesz | Zapytaj, czy ten dowód mógł pochodzić z publicznego profilu Aktywność konta | Historia logowania wygląda normalnie | Nieznane urządzenia, nowe hasła aplikacji | Otwórz stronę bezpieczeństwa lub urządzeń konta Gdzie dotarło | Stary adres, ogólny szablon | Wewnątrz czatu, którego używasz, lub z twojego własnego konta | Sprawdź folder Wysłane i nagłówki wiadomości [[/compare]]
Aktywność konta to wiersz, który ma największe znaczenie, ponieważ jest to jedyny, który nadawca nie może zainscenizować. Jeśli kontakt otrzymał wiadomości, których nigdy nie napisałeś, twój e-mail do odzyskiwania zmienił się bez twojej wiedzy, lub zostałeś wylogowany z usługi, z której nigdy nie wyszedłeś, traktuj to jako aktywne włamanie i postępuj zgodnie z krokami na wypadek, gdy [[post:someone-signed-into-my-account|ktoś rzeczywiście zalogował się na twoje konto]]. Rzeczywiste naruszenie urządzenia jest jeszcze rzadsze i pozostawia ślady — szybkie wyczerpanie baterii, niewyjaśnione zużycie danych, nieznane aplikacje administracyjne — co jest [[post:what-is-spyware-programs|jak złośliwe oprogramowanie naprawdę działa na telefonie]].
Dlaczego płacenie rzadko kończy sprawę
Ludzie, którzy płacą, są rejestrowani jako osoby, które płacą. Wzór zgłaszany wielokrotnie to to, że płatność jest następnie śledzona w ciągu kilku dni przez drugie żądanie z większą kwotą, ponieważ pierwsze udowodniło, że cel można wywierać presję. Nic nie zobowiązuje nikogo do usunięcia czegokolwiek, a w oszustwie nie ma nic do usunięcia. Nawet w rzadkim przypadku, gdy materiał rzeczywiście istnieje, płatność kupuje obietnicę od kogoś anonimowego z definicji, kto nie ma sposobu na udowodnienie, że kopia została zniszczona.
Gdzie to zgłosić
Zgłaszanie rzadko prowadzi do zbadania jednej wiadomości, ale zasila dane, które zamykają portfele i kampanie. W Stanach Zjednoczonych FTC przyjmuje zgłoszenia pod reportfraud.ftc.gov, a FBI prowadzi Internet Crime Complaint Center, które przyjmuje skargi dotyczące szantażu online. W Wielkiej Brytanii tę rolę obecnie pełni serwis Report Fraud prowadzony przez Policję Miasta Londynu — online na reportfraud.police.uk lub telefonicznie pod numerem 0300 123 2040 — który zastąpił Action Fraud w zimie 2025–2026 i obejmuje Anglię, Walię i Irlandię Północną; w Szkocji zgłoś to Policji Szkockiej pod numer 101. Oznacz to jako phishing w swoim kliencie pocztowym, a jeśli przyszło przez komunikator, użyj narzędzia do zgłaszania w aplikacji — Apple dokumentuje jak blokować, filtrować i zgłaszać wiadomości na iPhonie. Jeśli osoba, która została zaatakowana, ma mniej niż 18 lat, zgłoś to bezpośrednio organom ścigania lub serwisowi zajmującemu się ochroną dzieci.
Jak uczynić następne bezpiecznym
Powód, dla którego hasło wyciekło lata temu, może wciąż cię przerażać, to ponowne użycie. Gdy każde konto ma swoje własne hasło i drugi czynnik, stary wyciek staje się trywialny, a nie dźwignią, a menedżery haseł wbudowane w iOS, Android i przeglądarki są wystarczające dla większości ludzi. Gdzie usługa oferuje klucz dostępu, weź go: dane uwierzytelniające pozostają na urządzeniu lub w menedżerze haseł, a nic ponownie używalnego nie jest przechowywane na serwerze, więc przyszły wyciek tej strony nie ma nic do sprzedania. Konta Apple, Google i Microsoft wszystkie wspierają klucze dostępu, a wbudowane menedżery synchronizują je między urządzeniami.
Utrzymuj aktualne kontakty do odzyskiwania i zakryj kamerę internetową laptopa, jeśli to cię uspokaja. Jeśli powyższe kontrole wskazały na oszustwo — stare hasło, brak konkretnego dowodu, czysta historia logowania — to nikt nie patrzył na ciebie indywidualnie w pierwszej kolejności, a następna wiadomość tego rodzaju przyjdzie jako tekst na ekranie, nic więcej. Jeśli wskazały w przeciwnym kierunku, sekcja dotycząca rzeczywistego naruszenia jest tą, którą należy najpierw przejść.
[[faq]] Email pokazał moje prawdziwe hasło — czy to oznacza, że mnie zhakowano? :: Nie samodzielnie. Hasła wyciekają masowo z zhakowanych stron internetowych i z złośliwego oprogramowania, które opróżnia przechowywane bazy haseł, a następnie są odsprzedawane na listach, więc cytowanie jednego dowodzi tylko, że było w obiegu. Szukam mojego e-maila w indeksie wycieków i nie znalazłem nic — czy zagrożenie jest realne? :: Nie. Indeksy obejmują tylko zrzuty, które zostały opublikowane i przetworzone, więc pusty wynik oznacza «niepotwierdzone», a nie «nigdy nie wyciekło». Oceniaj zagrożenie na podstawie historii logowania i urządzeń, a nie na podstawie braku rekordu. Wiadomość przyszła z mojego własnego adresu, więc czy są w moim koncie? :: Adresy nadawców mogą być fałszowane, a to jest standard w tych kampaniach. Sprawdź folder Wysłane i historię logowania: jeśli wiadomości tam nie ma i nie ma nieznanych urządzeń, nic nie zostało wysłane z twojej skrzynki pocztowej. Czy powinienem zapłacić, jeśli naprawdę mam coś kompromitującego? :: Nie. Płatność oznacza cię jako osobę, która płaci, a drugie żądanie często następuje. Jeśli rzeczywisty materiał istnieje, zgłoś to zamiast negocjować — anonimowy nadawca nie może pokazać, że kopia została usunięta. Co jeśli już im odpowiedziałem? :: Przestań odpowiadać, zmień hasła na kontach wymienionych lub sugerowanych, włącz uwierzytelnianie dwuskładnikowe lub klucze dostępu i spodziewaj się dalszych prób. Odpowiedź nie daje nikomu dostępu do czegokolwiek. [[/faq]]
Did this answer your question?