Po phishingu: zgłoś i zabezpiecz konto

Podałem dane na fałszywej stronie – co teraz zrobić?

Jeżeli podałeś dane na fałszywej stronie, zacznij od zabezpieczenia tego, co mogło zostać przejęte. Ujawnione hasło trzeba zmienić, dane karty wymagają pilnego kontaktu z bankiem, a przekazanie numeru PESEL powinno skłonić do jego zastrzeżenia. Nie czekaj na podejrzany przelew ani powiadomienie o obcym logowaniu.

Fałszywy formularz może wyglądać jak panel banku, strona firmy kurierskiej, sklep internetowy albo logowanie do poczty. Dalsze działania zależą przede wszystkim od tego, jakie informacje wpisałeś i czy dodatkowo zainstalowałeś program lub zatwierdziłeś operację.

Jeśli chcesz najpierw zrozumieć, jak działają takie oszustwa i po czym je rozpoznawać, zobacz główny poradnik Phishing – co to jest, jak go rozpoznać i jak się chronić?.

Z tego artykułu dowiesz się:

  • co zrobić po podaniu loginu i hasła,
  • jak zabezpieczyć konto, jeśli oszust mógł się już zalogować,
  • co zrobić po ujawnieniu danych karty, BLIK lub kodu SMS,
  • jak zareagować po podaniu PESEL lub zdjęcia dokumentu,
  • kiedy skanować komputer lub telefon,
  • gdzie zgłosić fałszywą stronę.

Jeśli chcesz najpierw zrozumieć, jak działają takie oszustwa i po czym je rozpoznawać, zobacz główny poradnik Phishing – co to jest, jak go rozpoznać i jak się chronić?.

Z tego artykułu dowiesz się:

  • co zrobić po podaniu loginu i hasła,
  • jak zabezpieczyć konto, jeśli oszust mógł się już zalogować,
  • co zrobić po ujawnieniu danych karty, BLIK lub kodu SMS,
  • jak zareagować po podaniu PESEL lub zdjęcia dokumentu,
  • kiedy skanować komputer lub telefon,
  • gdzie zgłosić fałszywą stronę.

Co zrobić od razu po podaniu danych oszustom?

Przerwij wypełnianie formularza. Nie wpisuj kolejnych kodów i nie ponawiaj płatności, nawet jeśli strona wyświetla błąd. Taki komunikat może służyć do wyłudzenia następnych informacji.

Do prawdziwego serwisu wejdź przez znaną aplikację lub samodzielnie wpisany, sprawdzony adres. Nie korzystaj ponownie z linku, który doprowadził Cię do oszustwa.

Jakie dane podałeś?Od czego zacząć?
Login i hasło do poczty, sklepu lub portaluZmień hasło i zakończ obce sesje.
Login i hasło do bankowościNatychmiast skontaktuj się z bankiem oficjalnym kanałem.
Numer karty, datę ważności i kod CVV/CVCZastrzeż kartę i poinformuj bank o wyłudzeniu danych.
Kod SMS, kod BLIK lub zatwierdzenie w aplikacjiPilnie zgłoś bankowi, co dokładnie zatwierdziłeś.
PESEL lub zdjęcie dokumentuZastrzeż PESEL; przy ujawnieniu dokumentu podejmij również działania dotyczące jego ochrony.
Sam adres e-mail, telefon lub adres dostawyPrzygotuj się na kolejne próby oszustwa i uważnie weryfikuj kontakt.

Jeżeli jedynie otworzyłeś stronę, ale niczego nie wpisałeś ani nie instalowałeś, zakres działań będzie inny. Taką sytuację omawiamy w poradniku Kliknąłem podejrzany link – co robić? Instrukcja krok po kroku.

Podałem login i hasło – jak zabezpieczyć konto?

Zmień ujawnione hasło w prawdziwym serwisie. Jeśli używałeś go również w innych miejscach, zmień je także tam. Każde konto powinno otrzymać inne hasło.

Szczególnie pilnie zabezpiecz pocztę elektroniczną. Dostęp do skrzynki może pozwolić oszustowi na resetowanie haseł do kolejnych usług.

Po zmianie hasła sprawdź ustawienia bezpieczeństwa. Sama zmiana hasła może nie wystarczyć, jeśli napastnik zdążył uzyskać aktywną sesję albo dodać własną metodę odzyskiwania.

  • wyloguj nieznane urządzenia i skorzystaj z opcji zakończenia wszystkich sesji, jeśli jest dostępna;
  • sprawdź adres e-mail i numer telefonu służące do odzyskiwania konta;
  • usuń nieznane aplikacje z dostępem do konta;
  • zweryfikuj metody uwierzytelniania dwuskładnikowego i włącz je, jeśli dotąd z nich nie korzystałeś; porównanie metod znajdziesz w poradniku o 2FA;
  • sprawdź zarejestrowane passkeys, klucze bezpieczeństwa i inne metody logowania.

W poczcie sprawdź również reguły przekazywania wiadomości, filtry, delegowany dostęp oraz adresy używane do wysyłania wiadomości. Oszust mógł ustawić przesyłanie korespondencji na własny adres lub ukrywanie alertów bezpieczeństwa. Takie kontrole opisuje także instrukcja Google dotycząca zabezpieczenia przejętego konta.

Nie możesz się zalogować? Uruchom oficjalną procedurę odzyskiwania dostępu. W przypadku konta służbowego od razu powiadom administratora.

Pełną procedurę po ujawnieniu hasła opisujemy osobno: Ktoś poznał moje hasło – co zrobić?.

Nowe hasło nie powinno być drobną przeróbką poprzedniego. Pomocne wskazówki znajdziesz w artykule Jak stworzyć i zapamiętać bezpieczne hasło?.

Podałem dane karty lub bankowości – czy wystarczy zmienić hasło?

Nie. Przy ujawnieniu danych finansowych skontaktuj się z bankiem natychmiast. Użyj numeru z karty, oficjalnej aplikacji lub sprawdzonej strony banku. Nie dzwoń pod numer zamieszczony w podejrzanej wiadomości. Kontakt z bankiem po przekazaniu danych finansowych zaleca również Ministerstwo Cyfryzacji w poradniku o phishingu.

Powiedz konsultantowi:

  • jakie dane ujawniłeś;
  • kiedy to nastąpiło;
  • czy wpisałeś kod SMS lub BLIK;
  • czy zatwierdziłeś powiadomienie w aplikacji;
  • czy instalowałeś program wskazany przez rozmówcę lub stronę.

Jeżeli przekazałeś komplet danych karty, zastrzeż ją. Sposób wykonania tej operacji zależy od banku — przykładowo ING umożliwia zastrzeżenie karty w bankowości elektronicznej, telefonicznie lub w placówce.

Sprawdź historię operacji i zgłoś te, których nie rozpoznajesz. Jeśli pieniądze już wyszły, poproś bank o podjęcie dostępnych działań oraz przyjęcie reklamacji. Zachowaj potwierdzenia transakcji i zgłoś oszustwo policji. Szybka reakcja jest ważna, ale nie daje gwarancji odzyskania środków.

Nie zakładaj, że brak kodu SMS oznacza bezpieczeństwo karty. Nie każda płatność wymaga takiego potwierdzenia.

Wpisałem kod SMS albo zatwierdziłem operację w aplikacji

Kod opisany przez fałszywą stronę jako „weryfikacja” mógł w rzeczywistości służyć do zatwierdzenia płatności, dodania urządzenia lub innej operacji.

Przeczytaj treść otrzymanego SMS-a albo szczegóły powiadomienia. Przekaż te informacje bankowi, ale nie podawaj kolejnych kodów osobie, która do Ciebie zadzwoni.

Jeśli po zdarzeniu kontaktuje się „pracownik działu bezpieczeństwa” i proponuje przeniesienie pieniędzy na „bezpieczne konto”, przerwij rozmowę. Samodzielnie skontaktuj się z bankiem. Znajomość Twojego nazwiska i szczegółów wcześniejszego formularza nie potwierdza tożsamości rozmówcy.

Podałem PESEL lub wysłałem zdjęcie dowodu osobistego

Jeżeli numer PESEL trafił do oszustów, zastrzeż go w aplikacji mObywatel, przez internet albo w urzędzie gminy. Usługa jest bezpłatna i realizowana od razu. Instrukcję znajdziesz na stronie Zastrzeż swój numer PESEL lub cofnij zastrzeżenie.

Zastrzeżenie ogranicza ryzyko wykorzystania danych przy czynnościach objętych obowiązkiem sprawdzania rejestru, między innymi przy zawieraniu umowy kredytu lub pożyczki. Nie usuwa jednak ujawnionych informacji i nie chroni przed każdym sposobem podszywania się pod Ciebie.

Jeśli wysłałeś zdjęcie dowodu, poinformuj o tym bank i skontaktuj się z urzędem w sprawie dalszego postępowania z dokumentem. Zastrzeżenie numeru PESEL i unieważnienie dowodu to odrębne czynności.

Zachowaj korespondencję, adres fałszywej strony oraz informację, jakie dane przekazałeś. Jeśli zauważysz wykorzystanie swojej tożsamości, zgłoś sprawę policji.

Podałem tylko numer telefonu lub adres e-mail

Sam adres e-mail albo numer telefonu zwykle nie wystarcza do zalogowania się na Twoje konto. Może jednak posłużyć do przygotowania bardziej przekonującej próby oszustwa.

Po ujawnieniu danych kontaktowych możesz otrzymać wiadomość o „anulowaniu podejrzanej transakcji”, telefon od fałszywego konsultanta lub propozycję odpłatnego odzyskania pieniędzy. Przestępca może powoływać się na informacje, które przed chwilą wpisałeś w formularzu.

Nie przekazuj kodów i nie instaluj aplikacji na polecenie takiej osoby. Jeżeli wiadomość dotyczy banku, sklepu lub przesyłki, sprawdź sprawę bezpośrednio w danej usłudze.

Gdy oszustwo zaczęło się od wiadomości na telefonie, zajrzyj również do instrukcji Kliknąłem podejrzany link w SMS-ie na Androidzie – co teraz zrobić?.

Czy po podaniu danych trzeba przeskanować komputer lub telefon?

Wpisanie informacji w fałszywym formularzu nie musi oznaczać infekcji urządzenia. Oszust może otrzymać hasło bez instalowania wirusa. Dlatego prawidłowy wynik skanowania nie oznacza, że ujawnione konto jest bezpieczne.

Sprawdzenie urządzenia jest szczególnie ważne, jeśli dodatkowo uruchomiłeś pobrany plik, zainstalowałeś rozszerzenie przeglądarki lub aplikację. Jeśli ktoś uzyskał zdalny dostęp, odłącz podejrzane urządzenie od internetu. Z bankiem kontaktuj się i hasła zmieniaj z innego, zaufanego sprzętu.

W przypadku telefonu pomocny będzie poradnik Jak sprawdzić, czy telefon z Androidem ma wirusa i jak go usunąć?.

Nie zaczynaj od formatowania komputera. Nie cofnie ono ujawnienia danych, a może utrudnić zachowanie informacji o zdarzeniu.

Gdzie zgłosić fałszywą stronę?

Podejrzaną stronę lub wiadomość zgłoś przez formularz CERT Polska. SMS z podejrzanym linkiem możesz przekazać na numer 8080, zgodnie z informacją kontaktową CERT Polska.

Zachowaj adres strony, wiadomość, przybliżoną godzinę zdarzenia oraz potwierdzenia płatności. Nie wracaj do formularza i nie wpisuj ponownie danych tylko po to, aby odtworzyć przebieg oszustwa.

Zgłoszenie do CERT pomaga w reagowaniu na zagrożenie, ale nie zastępuje kontaktu z bankiem ani zawiadomienia policji o przestępstwie. Jeśli zagrożone są pieniądze, najpierw zabezpiecz dostęp do nich.

Najczęstsze pytania po podaniu danych na fałszywej stronie

Czy zmiana hasła wystarczy, jeśli oszust zdążył się zalogować?

Może nie wystarczyć. Sprawdź aktywne sesje, usuń nieznane urządzenia, zweryfikuj dane odzyskiwania, passkeys i aplikacje połączone z kontem. W przypadku poczty sprawdź także przekazywanie wiadomości, filtry i delegowany dostęp. Szczegółową checklistę znajdziesz w poradniku co zrobić, gdy ktoś poznał Twoje hasło.

Czy mam zmieniać wszystkie hasła, jeśli podałem tylko adres e-mail?

Sam adres e-mail nie oznacza ujawnienia hasła. Jeśli nie podałeś hasła, nie instalowałeś podejrzanego oprogramowania i nie widzisz oznak przejęcia konta, masowa zmiana haseł zwykle nie jest potrzebna. Zachowaj jednak czujność wobec kolejnych wiadomości.

Czy kłódka i HTTPS potwierdzają, że strona była prawdziwa?

Nie. HTTPS zabezpiecza połączenie ze stroną, ale nie potwierdza uczciwości jej właściciela. Fałszywy formularz również może działać przez szyfrowane połączenie.

Czy usunięcie historii przeglądarki cofnie wysłanie danych?

Nie. Czyszczenie historii lub plików cookie nie usuwa informacji, które trafiły już do oszusta. Najpierw zabezpiecz konta i zachowaj dane potrzebne do zgłoszenia.

Czy po kilku dniach bez podejrzanych operacji można uznać sprawę za zamkniętą?

Brak widocznych szkód jest dobrą wiadomością, ale nie dowodzi, że dane nie zostaną wykorzystane później. Nie odkładaj zmiany ujawnionego hasła ani kontaktu z bankiem. W kolejnych tygodniach zwracaj uwagę na alerty logowania, operacje finansowe i niespodziewane próby kontaktu.

Po opanowaniu incydentu warto uporządkować zabezpieczenia na przyszłość. Zobacz poradnik Jak chronić się przed phishingiem? Praktyczne zabezpieczenia i nawyki.

Źródła

Przewijanie do góry