W skrócie

Co to jest

Gdy ktoś mówi „zostałem zhakowany", prawie zawsze ma na myśli jedną z tych rzeczy:

  1. Atakujący zalogował się na jedno z Twoich kont — najczęściej e-mail, media społecznościowe, konto sklepu internetowego lub konto streamingowe. Zdobył Twoje hasło z witryny phishingowej, z wycieku bazy danych, od kogoś, kto obserwował, jak je wpisujesz, lub dzięki używaniu tego samego hasła na wielu stronach.
  2. Atakujący przejął sesję — nie miał Twojego hasła, ale zdobył ciasteczko lub token potwierdzający, że byłeś już zalogowany (często za pośrednictwem złośliwego rozszerzenia przeglądarki lub przejętej strony internetowej).
  3. Urządzenie jest zainfekowane — zainstalowano oprogramowanie, które rejestruje to, co piszesz, lub kradnie to, co jest na ekranie. Mniej powszechne niż się ludziom wydaje, ale realne.
  4. SIM-swap — atakujący przekonał Twojego operatora telefonicznego do przeniesienia Twojego numeru na jego kartę SIM. Teraz odbiera Twoje kody weryfikacyjne SMS. Mniej powszechne, bardziej niebezpieczne, stosowane głównie wobec osób z poważnymi zasobami kryptowalut lub kontami wysokiego profilu.

Pierwsze oznaki są podobne we wszystkich czterech przypadkach:

Co zrobić — pierwsze dziesięć minut

Pracuj z tą listą po kolei. Nie pomijaj żadnego kroku, nawet jeśli wydaje się oczywisty. Z drugiego urządzenia (innego telefonu, tabletu, laptopa partnera) jeśli możesz. Jeśli nie możesz, używaj urządzenia, które masz — szybkość jest ważniejsza niż doskonałość.

  1. Zidentyfikuj zainfekowane konto. Jeśli nie jesteś pewien, które to jest — zacznij od e-maila. E-mail jest kluczem głównym; prawie każde inne konto można zresetować za jego pomocą.
  2. Wyloguj się ze wszystkich sesji na zainfekowanym koncie. Prawie każda duża platforma ma w ustawieniach bezpieczeństwa przycisk „Wyloguj mnie ze wszystkich urządzeń/sesji". Naciśnij go. To wyrzuca atakującego, przynajmniej na chwilę.
  3. Zmień hasło. Używaj silnego, unikalnego hasła — co najmniej 14 znaków, nieużywanego na żadnej innej stronie. Menedżer haseł sprawia, że to proste; jeśli nie masz go, zapisz nowe hasło na papierze i przechowaj w bezpiecznym miejscu na ten dzień.
  4. Włącz uwierzytelnianie dwuskładnikowe. Używaj aplikacji uwierzytelniającej (Google Authenticator, Microsoft Authenticator, Authy, Aegis na Android) zamiast SMS-ów tam, gdzie to możliwe. SMS w 2FA jest lepszy niż nic, ale może zostać pokonany przez SIM-swap.
  5. Sprawdź i usuń „zaufane urządzenia" i „hasła do aplikacji". Atakujący mógł autoryzować urządzenie lub wygenerować hasło specyficzne dla aplikacji, by utrzymać dostęp nawet po zmianie głównego hasła. Usuń wszystko, czego nie rozpoznajesz.
  6. Sprawdź zapasowy adres e-mail i zapasowy numer telefonu. Atakujący często je zmieniają, by móc zresetować konto na swoją korzyść. Przywróć własne dane kontaktowe.
  7. Sprawdź reguły przekierowywania i filtry skrzynki odbiorczej (dla kont e-mail). Jeden z najczęstszych trików: atakujący ustawia ukrytą regułę, która przekierowuje kopię każdego przychodzącego e-maila do siebie, by przechwytywać przyszłe resety haseł. Otwórz listę filtrów/reguł i usuń wszystko, czego nie tworzyłeś.
  8. Zrób to samo dla swojego konta e-mail — jeśli zainfekowane konto nie było już e-mailem. E-mail jest kluczem głównym. Jeśli atakujący dostał się na Twoje konto sklepowe, prawdopodobnie próbował też e-maila.
  9. Poinformuj ludzi. Krótka wiadomość — wysłana przez inny kanał, jak WhatsApp lub SMS — do znajomych, rodziny i współpracowników: „Moje konto zostało przejęte. Jeśli przez ostatni dzień dostałeś ode mnie dziwną wiadomość, zignoruj ją." To zatrzymuje drugą falę phishingu wysyłanego przez atakującego do Twoich kontaktów.

Co zrobić — następne 24 godziny

Pożar ugaszony. Teraz sprawdź, co atakujący mógł zrobić, gdy był wewnątrz.

Co zrobić — następne dwa tygodnie

Czego NIE robić

Używanie AI do pomocy

Dwa prompty, które możesz skopiować. Wklej swoją sytuację w nawiasy. Nie wklejaj haseł ani kodów dwuskładnikowych. Możesz wklejać nagłówki podejrzanych e-maili lub zrzuty ekranu podejrzanej aktywności (z zamaskowanymi danymi osobowymi).

Prompt triaży:

„Myślę, że jedno z moich kont zostało przejęte. Oto, co zauważyłem: [opisz sygnały]. Zainfekowane konto to [typ — e-mail, media społecznościowe, sklep itd.]. Piszę z [typ urządzenia — mojego telefonu / laptopa znajomego / itd.]. Daj mi plan odzyskania krok po kroku na następne 30 minut, w kolejności priorytetów, napisany jako ponumerowana lista kontrolna, którą mogę śledzić bez wcześniejszej wiedzy o bezpieczeństwie."

Prompt kryminalistyczny (po ugaszeniu pożaru):

„Zabezpieczyłem teraz swoje konto: zmieniłem hasło, włączyłem uwierzytelnianie dwuskładnikowe, wylogowałem inne sesje i usunąłem nieznane urządzenia. Pomóż mi zidentyfikować (a) jak najprawdopodobniej atakujący się dostał, na podstawie tego, co opisuję, (b) które inne moje konta są teraz bardziej zagrożone, i (c) co powinienem monitorować przez następne dwa tygodnie. Kontekst: [typ konta, co zauważyłem, cokolwiek dziwnego w wysłanych elementach lub filtrach]."

Przypomnienie: AI jest świetnym partnerem analitycznym w triaży i działaniach następczych. Nie może jednak rozmawiać z Twoim bankiem w Twoim imieniu ani odzyskać dostępu do konta, z którego zostałeś całkowicie zablokowany. Używaj jej do planowania, a następnie korzystaj z oficjalnych kanałów odzyskiwania.

Do kogo dzwonić

Kolejność: platforma, Twój bank jeśli chodzi o pieniądze, krajowy organ do walki z cyberprzestępczością lub oszustwami.

Następnie krajowy organ zgłaszania:

Kiedy eskalować poza czat

Źródła i dalsza lektura