Pierwsze kroki po oszustwie

Co się stało?
Zacznij od tego miejsca.

Nie obwiniaj się. Teraz najważniejsze jest ograniczenie szkody. Wybierz sytuację, która najlepiej opisuje to, co zrobiłeś.

1. Kliknąłem link, ale nie podałem danych

  1. Zamknij stronę. Nie dzwoń pod numer z ostrzeżenia o wirusie, nie instaluj „naprawiacza” i niczego nie zatwierdzaj.
  2. Ustal, czy zrobiłeś coś więcej. Sprawdź listę pobrań i przypomnij sobie, czy zezwoliłeś na powiadomienia, instalację rozszerzenia lub dostęp aplikacji do konta.
  3. Jeśli tylko pobrałeś plik, nie otwieraj go. Gdy plik lub aplikacja zostały uruchomione, przejdź do punktu 3.
  4. Wycofaj przypadkowo udzieloną zgodę na powiadomienia podejrzanej witryny. Korzystaj z aktualnej przeglądarki i systemu.

Samo kliknięcie nie dowodzi infekcji ani utraty konta. Nie daje też gwarancji bezpieczeństwa: możliwe są ataki na podatne oprogramowanie. Jeśli pojawił się alert ochrony lub nietypowe objawy, potraktuj je poważnie i skonsultuj urządzenie z IT.

Więcej: CERT Polska o podejrzanych linkach.

2. Podałem hasło, kod MFA lub zatwierdziłem logowanie

  1. Użyj innego, zaufanego urządzenia. Otwórz oficjalną aplikację lub samodzielnie wpisz adres serwisu. Nie korzystaj ponownie z linku z wiadomości.
  2. Zmień ujawnione hasło. Jeśli było używane także gdzie indziej, zmień je w tych usługach na odrębne. W pierwszej kolejności zabezpiecz pocztę, przez którą odzyskujesz pozostałe konta.
  3. Wyloguj pozostałe sesje i usuń nieznane urządzenia. Sama zmiana hasła nie zawsze kończy wszystkie sesje. Przy koncie służbowym poproś IT także o cofnięcie tokenów i sprawdzenie logów.
  4. Sprawdź adres i telefon odzyskiwania, metody MFA, klucze dostępu i hasła aplikacji. Usuń nieznane; odtwórz kody zapasowe po odzyskaniu kontroli.
  5. Sprawdź połączone aplikacje i przyznane im uprawnienia. W skrzynce skontroluj przekazywanie, filtry, reguły i wiadomości wysłane.
  6. Jeżeli chodzi o bank — natychmiast skontaktuj się z bankiem. Jeżeli o pracę — zgłoś zdarzenie IT/SOC.

Ujawniony jednorazowy kod może już wygasnąć, ale napastnik mógł zdążyć utworzyć sesję. Nie zakładaj, że problem minął. Nie akceptuj kolejnych próśb MFA, których nie inicjowałeś.

Więcej: zabezpieczanie przejętego konta Google.

3. Otworzyłem załącznik lub uruchomiłem program

  1. Odizoluj urządzenie. Odłącz kabel Ethernet i wyłącz Wi-Fi. Na telefonie odłącz również transmisję komórkową; sprawdź, czy tryb samolotowy rzeczywiście wyłączył połączenia.
  2. Nie loguj się na nim do banku, poczty ani innych usług. Nie podłączaj pendrive’ów, dysków z backupem i zasobów firmowych.
  3. Sprzęt służbowy: skontaktuj się z IT/SOC innym kanałem. Podaj czas, nazwę pliku i wykonane czynności. Nie kasuj plików, nie reinstaluj systemu ani nie restartuj urządzenia na własną rękę — możesz utracić dowody.
  4. Sprzęt prywatny: z zaufanego urządzenia zabezpiecz ważne konta i zorganizuj sprawdzenie komputera. Nie przywracaj połączenia tylko po to, by pobrać przypadkowy „antywirus”.
  5. Przy potwierdzonej infekcji może być konieczne odtworzenie systemu z zaufanego nośnika i sprawdzenie danych przed ich przywróceniem. Pojedynczy czysty skan nie dowodzi usunięcia zagrożenia.

Jeśli pliki są szyfrowane: odłącz urządzenie od sieci i od kopii zapasowych. Jeśli nie da się szybko odizolować aktywnego ataku, awaryjne wyłączenie może ograniczyć szkody, ale traci się dane z pamięci; w firmie kieruj się procedurą IT/IR. Nie otwieraj próbki ponownie „dla pewności”.

Otwarcie PDF lub dokumentu nie oznacza automatycznie infekcji. Istotne są m.in. alerty, uruchomiony program, makra oraz podatności aplikacji. Zachowaj ostrożność do wyjaśnienia.

Więcej: rządowy poradnik ograniczania skutków malware.

4. Zrobiłem przelew, podałem BLIK lub dane karty

  1. Natychmiast skontaktuj się z bankiem lub operatorem płatności. Użyj oficjalnej aplikacji lub numeru na karcie. Zakończ rozmowę z osobą podszywającą się pod „dział bezpieczeństwa”.
  2. Podaj kwotę, czas, rachunek odbiorcy i identyfikator operacji. Poproś o pilne sprawdzenie możliwości zatrzymania płatności lub kontaktu z bankiem odbiorcy. Przy ujawnieniu danych karty ustal jej zastrzeżenie, a przy dostępie do bankowości — zabezpieczenie konta.
  3. Złóż zgłoszenie i reklamację zgodnie z procedurą banku, zachowując numer sprawy. Opisz uczciwie, co sam zatwierdziłeś, a czego nie zlecałeś. Uwierzytelnienie transakcji i jej prawna autoryzacja nie są tym samym.
  4. Zachowaj potwierdzenia, SMS-y, rozmowy, numer rachunku, adresy stron i chronologię. Zgłoś podejrzenie przestępstwa policji; fałszywą stronę zgłoś także do CERT Polska.
  5. Nie wykonuj kolejnego przelewu „na bezpieczne konto” i nie płać osobom obiecującym odzyskanie środków za zaliczkę.

Odzyskanie pieniędzy nie jest gwarantowane. Nieautoryzowana operacja, przelew wykonany pod wpływem oszustwa i zwykła pomyłka w numerze rachunku wymagają odrębnej oceny. Przy pomyłce poproś bank o właściwą procedurę odzyskania błędnego przelewu. Chargeback dotyczy wybranych płatności kartą, nie każdego przelewu czy BLIK-a.

Więcej: Rzecznik Finansowy — nieautoryzowana transakcja.

5. Ktoś przejął konto w mediach społecznościowych

  1. Zabezpiecz powiązaną pocztę. Jeśli napastnik kontroluje skrzynkę odzyskiwania, może ponownie przejąć profil. Sprawdź też powiadomienia o zmianie maila i numeru telefonu.
  2. Uruchom oficjalny proces odzyskiwania. Korzystaj z urządzenia i sieci znanych serwisowi, o ile samo urządzenie nie jest podejrzane o infekcję. Nie ufaj reklamom ani komentarzom „pomocników”.
  3. Jeśli nadal masz dostęp, zmień hasło, zakończ obce sesje i sprawdź metody odzyskiwania oraz uwierzytelniania. Zachowaj dostęp do znanego urządzenia do czasu odzyskania kontroli.
  4. Ostrzeż znajomych innym kanałem, że wiadomości i prośby o pieniądze z Twojego profilu mogą być oszustwem.
  5. Po odzyskaniu sprawdź połączone aplikacje, administrację stron, konta reklamowe i płatności. Zachowaj dowody, zgłoś nieuprawnione działania platformie i usuń treści oszusta po ich zabezpieczeniu.

Nie przekazuj nikomu kodów ani zdjęć dokumentów na prywatnym czacie. Jeśli platforma wymaga potwierdzenia tożsamości, wykonuj je wyłącznie w jej oficjalnym procesie. Serwis podejrzanymail.pl nie ma specjalnego dostępu do odzyskiwania kont.

Więcej: oficjalne centrum odzyskiwania kont Meta.

6. Podałem PESEL lub dane dokumentu

  1. Zapisz, jakie dane ujawniłeś i kiedy. Nie wysyłaj kolejnych skanów „w celu anulowania”.
  2. Rozważ niezwłoczne zastrzeżenie numeru PESEL w mObywatelu lub przez oficjalną usługę gov.pl. Nie usuwa to skutków wcześniejszego oszustwa i nie obejmuje wszystkich możliwych nadużyć.
  3. Jeżeli ujawniłeś dane bankowe, zgłoś to bankowi. Przy utracie dokumentu lub podejrzeniu posłużenia się nim sprawdź odpowiednią procedurę zastrzeżenia i zgłoszenia.
  4. Obserwuj powiadomienia finansowe i próby kontaktu. Zachowaj dowody i zgłoś podejrzenie przestępstwa.

Więcej: oficjalna usługa zastrzegania PESEL.

Co zachować i gdzie zgłosić?

Zachowaj oryginalną wiadomość, zrzuty ekranu, daty, adres strony, potwierdzenia płatności i numery spraw. Nie publikuj haseł, danych osób trzecich ani aktywnych linków z tokenami. Nie otwieraj ponownie niebezpiecznej strony tylko po to, by zrobić screenshot.

  • Bank: pieniądze, karta i bankowość — kontakt natychmiast.
  • IT/SOC: służbowe konto lub urządzenie — zgodnie z procedurą firmy.
  • Platforma: oficjalny proces odzyskiwania konta.
  • Policja: podejrzenie przestępstwa i szkoda.
  • CERT Polska: zgłoszenie phishingu lub innego incydentu.

To ogólne wskazówki, nie diagnoza urządzenia ani rozstrzygnięcie praw do zwrotu pieniędzy. Dostosuj działania do sytuacji. Nie musisz opisywać wszystkiego na czacie — najpierw wykonaj pilne kroki powyżej.

Chcesz sprawdzić samą wiadomość?

Gdy zabezpieczysz konto i pieniądze, możesz przesłać oryginał do analizy.

Instrukcja zgłoszenia

Aktualizacja poradnika: 23 września 2026 r.