Jak sprawdzić czy mój adres e-mail jest zhakowany?
Wykonaj dwa niezależne testy: wpisz adres w bazie wycieków (haveibeenpwned.com, monitor.mozilla.org), a potem sprawdź w samej skrzynce historię logowań i reguły przekazywania wiadomości. Pierwszy test mówi, czy Twój adres i hasło krążą w bazach z włamań do serwisów — obecność w takim zbiorze dotyczy dziś setek zindeksowanych wycieków i miliardów rekordów. Drugi test odpowiada na inne pytanie: czy ktoś obcy loguje się teraz na Twoje konto pocztowe, bo te dwie sytuacje wymagają zupełnie innej reakcji.
Sprawdź w bazach wycieków, czy Twój adres krąży po sieci
Najszybsza droga to serwis haveibeenpwned.com — darmowa wyszukiwarka prowadzona od 2013 roku przez Troya Hunta, indeksująca dane z ujawnionych włamań do serwisów internetowych. Wpisujesz adres e-mail, dostajesz listę wycieków, w których się pojawił, wraz z datą incydentu, nazwą zaatakowanego serwisu i kategoriami ujawnionych danych (hasło, numer telefonu, adres IP, data urodzenia). Funkcja „Notify me” wysyła powiadomienie, gdy adres pojawi się w nowym zbiorze — rejestracja wymaga potwierdzenia przez link w wiadomości, więc nikt nie zapisze cudzego adresu.
Osobno działa moduł Pwned Passwords, sprawdzający samo hasło. Do serwera trafia wyłącznie pięć pierwszych znaków 40-znakowego skrótu SHA-1 hasła (mechanizm k-anonimowości), serwer odsyła listę pasujących końcówek, a porównanie odbywa się po stronie przeglądarki — pełne hasło nie opuszcza urządzenia. Jeśli wynik pokazuje liczbę wystąpień większą od zera, hasło znajduje się w słownikach używanych do ataków automatycznych i nie nadaje się do dalszego użytku, nawet w innym serwisie i nawet z dopisaną cyfrą na końcu.
| Narzędzie | Co sprawdza | Koszt | Ograniczenie |
|---|---|---|---|
| haveibeenpwned.com | Adres e-mail, numer telefonu, hasło | Bezpłatnie | Tylko wycieki publicznie zindeksowane |
| monitor.mozilla.org | Adres e-mail, alerty cykliczne | Bezpłatnie | Korzysta z tej samej bazy źródłowej |
| Menedżer haseł Google (passwords.google.com/checkup) | Hasła zapisane w koncie Google | Bezpłatnie | Widzi wyłącznie hasła zsynchronizowane z kontem |
| Zalecenia bezpieczeństwa w iOS (Ustawienia → Hasła) | Hasła z pęku kluczy iCloud | Bezpłatnie | Wymaga iOS 14 lub nowszego |
| Wyszukiwanie po domenie w HIBP | Wszystkie adresy w firmowej domenie | Bezpłatnie dla najmniejszych domen, powyżej limitu abonament | Wymaga potwierdzenia własności domeny (rekord TXT, plik lub metatag) |
Sprawdź każdy adres, który kiedykolwiek podawałeś przy rejestracji, a nie tylko ten, z którego korzystasz dziś: stary adres z darmowego portalu, adres służbowy z poprzedniej firmy oraz aliasy w formacie [email protected]. Wycieki sprzed dekady są dziś tak samo użyteczne dla atakującego jak świeże, bo hasła zmienia się rzadziej niż adresy. Jeśli w wyniku zobaczysz wpis oznaczony jako „sensitive breach” (serwisy randkowe, fora o tematyce zdrowotnej), taki incydent jest widoczny wyłącznie po weryfikacji własności adresu przez link wysłany na skrzynkę.
Wynik „nie znaleziono” nie jest dowodem bezpieczeństwa. Część wycieków nigdy nie trafia do obiegu publicznego, część krąży wyłącznie w zamkniętych kanałach sprzedaży, a duże agregaty pojawiają się z wieloletnim opóźnieniem — zbiór Collection #1 opublikowany w styczniu 2019 roku zawierał 773 miliony unikalnych adresów e-mail i 21 milionów haseł w postaci jawnej, poskładanych z włamań sprzed kilku lat. Brak trafienia oznacza tylko tyle, że adresu nie ma w znanych, zindeksowanych zbiorach.
Wyciek hasła a przejęcie skrzynki — to nie to samo
Adres w bazie wycieku pochodzi zwykle z włamania do zewnętrznego serwisu: sklepu, forum, portalu z ogłoszeniami. Skradziono tam parę „e-mail + hasło do tego serwisu”, a nie hasło do samej poczty. Konsekwencja jest jednak realna, bo atakujący wykorzystują credential stuffing — automatyczne wpisywanie tej samej pary danych do dziesiątek popularnych usług przy użyciu gotowych narzędzi i list proxy. Jeśli hasło do sklepu było takie samo jak do skrzynki, wyciek z 2019 roku otwiera pocztę w 2026.
Przejęcie skrzynki to sytuacja o innej wadze. Konto pocztowe jest punktem odzyskiwania hasła do banku, mediów społecznościowych i usług chmurowych — kto czyta Twoją pocztę, może zresetować hasła wszędzie tam, gdzie ten adres widnieje jako kontaktowy. Coraz częściej nie potrzebuje do tego nawet hasła: infostealery z rodzin RedLine, Vidar czy Lumma kradną z przeglądarki ciasteczka sesyjne, a wklejona na innym komputerze sesja omija dwuskładnikowe logowanie. Dlatego skrzynkę sprawdza się zawsze bezpośrednio, niezależnie od wyniku w bazie wycieków.
Trzeci wariant to podszywanie się pod adres bez żadnego dostępu. Spoofing polega na wpisaniu cudzego adresu w polu nadawcy — sprawca nie musi znać hasła. Rozpoznasz to po tym, że w folderze „Wysłane” nie ma śladu po tych wiadomościach, a jedyny sygnał to odbicia (bounce) od serwerów, do których nigdy nie pisałeś. Potwierdzenie znajdziesz w nagłówkach: w Gmailu opcja „Pokaż oryginał” ujawnia pole Return-Path oraz wyniki weryfikacji SPF, DKIM i DMARC — przy spoofingu co najmniej jedna z nich kończy się statusem „fail”.
| Scenariusz | Co przejął atakujący | Charakterystyczny objaw | Pierwsza reakcja |
|---|---|---|---|
| Wyciek z zewnętrznego serwisu | Hasło do tego jednego serwisu | Trafienie w haveibeenpwned.com | Zmiana hasła wszędzie, gdzie było powielone |
| Przejęcie skrzynki | Dostęp do poczty i resetów haseł | Obce sesje, reguły przekazywania, znikające maile | Wylogowanie wszystkich sesji i zmiana hasła z czystego urządzenia |
| Kradzież ciasteczka sesyjnego | Aktywna sesja bez znajomości hasła | Brak powiadomienia o logowaniu mimo obcej aktywności | Unieważnienie sesji, skan systemu, zmiana hasła |
| Spoofing adresu | Nic — tylko wpisany adres nadawcy | Bounce’y bez wpisów w „Wysłanych”, SPF/DKIM fail | Konfiguracja DMARC w domenie, ostrzeżenie odbiorców |
Po czym poznać, że ktoś ma dostęp do Twojej poczty
Włamanie rzadko wygląda jak w filmie: skrzynka działa normalnie, hasło dalej pasuje, nic nie znika na oczach użytkownika. Atakującemu zależy na utrzymaniu cichego dostępu tak długo, jak to możliwe, bo wartość konta polega na przechwytywaniu kodów resetu, faktur i korespondencji z bankiem. Dlatego objawów szuka się w ustawieniach, a nie w skrzynce odbiorczej.
- Reguła przekazywania, której nie ustawiałeś — najczęstszy ślad włamania. Atakujący ustawia auto-forward kopii wiadomości na swój adres i wychodzi z konta, żeby nie budzić podejrzeń.
- Filtr usuwający wiadomości zawierające słowa „hasło”, „reset”, „potwierdzenie”, „faktura” — maskuje próby resetu haseł w innych serwisach.
- Brak spodziewanych wiadomości: nie dochodzi mail z banku ani potwierdzenie zamówienia, choć nadawca twierdzi, że wysłał.
- Zmieniony adres odzyskiwania lub numer telefonu w ustawieniach konta.
- Nowe hasło aplikacji lub token OAuth przyznany usłudze, której nie kojarzysz.
- Wiadomości oznaczone jako przeczytane, których nie otwierałeś.
- Powiadomienie o logowaniu z innego kraju albo o zablokowanej próbie logowania.
- Wpisy w koszu, którego nie opróżniałeś — Gmail przechowuje usunięte wiadomości 30 dni, więc kasowane przez atakującego maile często jeszcze tam są.
Osobna kategoria to wiadomości z żądaniem okupu, w których nadawca cytuje Twoje prawdziwe hasło i grozi publikacją nagrania z kamery. Schemat jest powtarzalny: hasło pochodzi ze starego wycieku dostępnego w sprzedaży, adres nadawcy jest sfałszowany, a portfel kryptowalutowy podany w treści obsługuje setki identycznych wysyłek. Reakcją jest zmiana hasła wszędzie, gdzie było używane — nie kontakt z nadawcą i nie przelew.
Jeśli poza pocztą niepokoi Cię zachowanie samego urządzenia, oddzielny zestaw objawów i testów opisuje tekst o tym, czy telefon rzeczywiście może podsłuchiwać.
Jak sprawdzić historię logowań w swojej skrzynce
W Gmailu przewiń skrzynkę odbiorczą do samego dołu i kliknij „Szczegóły” w prawym dolnym rogu, przy informacji o ostatniej aktywności. Otworzy się lista ostatnich sesji z typem dostępu (przeglądarka, IMAP, POP, aplikacja mobilna), adresem IP i czasem. Pełny wykaz zalogowanych urządzeń znajdziesz pod adresem myaccount.google.com/device-activity, listę aplikacji z dostępem do konta — pod myaccount.google.com/permissions, a zbiorczy przegląd ostrzeżeń — pod myaccount.google.com/security-checkup.
W koncie Microsoft (Outlook.com, Hotmail, Live) historia logowań z ostatnich 30 dni jest dostępna na account.microsoft.com/security w sekcji aktywności logowania. Każdy wpis zawiera datę, przybliżoną lokalizację, adres IP, typ urządzenia i informację, czy próba zakończyła się sukcesem, czy została zablokowana. W kontach firmowych opartych o Microsoft 365 ten sam wgląd ma administrator domeny, który dodatkowo widzi logi z dziennika audytu.
Adres IP z listy sprawdzisz w dowolnej wyszukiwarce lokalizacji IP, ale wynik interpretuj ostrożnie: operatorzy komórkowi kierują ruch przez węzły oddalone o setki kilometrów, a sieci VPN i prywatny przekaźnik iCloud pokazują lokalizację całkowicie innego kraju. Alarmujące są dopiero logowania w godzinach, w których nie korzystałeś z konta, oraz sesje IMAP/POP, jeśli nie używasz zewnętrznego programu pocztowego.
Gdy dostawca poczty nie udostępnia historii logowań — dotyczy to części skrzynek na własnym hostingu — zostają trzy tropy zastępcze: zawartość folderów „Wysłane” i „Kosz”, lista aktywnych haseł aplikacji oraz logi serwera IMAP/SMTP, o które poprosisz administratora lub dział wsparcia hostingu. W panelach typu cPanel czy DirectAdmin logi uwierzytelnienia poczty są dostępne z poziomu konta administracyjnego i pokazują adresy IP każdej udanej autoryzacji.
Co zrobić w pierwszej godzinie po potwierdzeniu włamania
- Zmień hasło z innego, czystego urządzenia. Jeśli komputer jest zainfekowany infostealerem, nowe hasło wpisane na nim wycieknie w tej samej minucie.
- Wyloguj wszystkie sesje — w koncie Google opcja „Wyloguj się ze wszystkich sesji internetowych”, w koncie Microsoft „Wyloguj wszędzie”. Bez tego stara, aktywna sesja atakującego może działać dalej.
- Skasuj obce reguły: przekierowania (Ustawienia → Przekazywanie i POP/IMAP), filtry, autoodpowiedzi, aliasy nadawcy, hasła aplikacji i zgody OAuth.
- Przywróć własny adres odzyskiwania i numer telefonu, jeśli zostały podmienione.
- Włącz dwuskładnikowe uwierzytelnianie i zapisz kody zapasowe poza skrzynką — Google generuje zestaw 10 kodów jednorazowych.
- Zmień hasła w usługach, które używają tego adresu do resetu — zaczynając od bankowości, potem media społecznościowe, chmura, sklepy z zapisaną kartą.
- Ostrzeż kontakty, jeśli z Twojego konta rozeszły się wiadomości z linkami lub prośbą o pieniądze.
Kolejność ma znaczenie. Zmiana hasła bez usunięcia reguły przekazywania nic nie daje: kopie nowych wiadomości, w tym kodów resetu, dalej trafiają do atakującego. Tak samo bezużyteczne jest nowe hasło, jeśli nie unieważnisz aktywnych sesji — token sesyjny w przeglądarce atakującego pozostaje ważny do momentu wymuszonego wylogowania.
W ciągu kolejnej doby wykonaj pełny skan systemu, z którego logowałeś się do poczty, i zaktualizuj przeglądarkę oraz system operacyjny. Przejrzyj folder „Wysłane” i kosz pod kątem wiadomości wysłanych w Twoim imieniu, sprawdź, czy nie zmieniono danych rozliczeniowych w sklepach powiązanych z adresem, i zweryfikuj w banku listę zdefiniowanych odbiorców przelewów. Jeśli w skrzynce trzymałeś skany dokumentów, PIT-y lub umowy, załóż, że kopie są już poza Twoją kontrolą, i potraktuj to jako naruszenie danych — z konsekwencjami opisanymi w ostatniej sekcji.
Gdy dostęp jest już utracony, bo atakujący zmienił hasło i metody odzyskiwania, uruchom formularz odzyskiwania konta: g.co/recover dla Google, account.live.com/acsr dla kont Microsoft. Wypełniaj go z urządzenia i z sieci, z których logowałeś się wcześniej — dostawcy porównują te dane z historią konta. Przygotuj przybliżoną datę założenia konta, adresy najczęstszych korespondentów i nazwy etykiet lub folderów; im więcej zgodnych szczegółów, tym większa szansa na pozytywną weryfikację.
Jak zabezpieczyć konto, żeby sytuacja się nie powtórzyła
| Metoda drugiego składnika | Odporność na phishing | Główna słabość |
|---|---|---|
| Klucz sprzętowy FIDO2/U2F | Wysoka — klucz weryfikuje domenę | Koszt urządzenia, ryzyko zgubienia |
| Klucz dostępu (passkey) w telefonie | Wysoka | Wymaga nowszego systemu i synchronizacji |
| Kod z aplikacji TOTP | Średnia — kod można wyłudzić na fałszywej stronie | Utrata telefonu bez kopii zapasowej ziarna |
| Kod SMS | Niska | Podatność na SIM swap i przekierowanie SMS |
Sześciocyfrowy kod TOTP zgodny z RFC 6238 jest ważny 30 sekund, co wystarcza do przekazania go w czasie rzeczywistym na stronie podszywającej się pod logowanie. Klucz FIDO2 tego nie umożliwia, bo podpisuje wyzwanie powiązane z konkretną domeną — fałszywa strona o innym adresie nie otrzyma poprawnej odpowiedzi. Przy zakupie klucza sprzętowego kupuj od razu dwa egzemplarze i zarejestruj oba: drugi trzymany poza domem zastępuje procedurę odzyskiwania konta.
Drugi filar to unikalne hasło dla każdej usługi, generowane i przechowywane w menedżerze haseł (Bitwarden, KeePassXC, 1Password). Długość ma większe znaczenie niż egzotyczne znaki: losowe 16 znaków z generatora jest nieporównanie mocniejsze od ośmioznakowego „Wiosna2026!”. Hasło do samego menedżera oraz do skrzynki pocztowej powinny być jedynymi, które znasz na pamięć.
Trzeci nawyk to ograniczanie zasięgu jednego adresu. Do newsletterów i jednorazowych rejestracji używaj aliasów — Gmail obsługuje zapis [email protected], Apple udostępnia „Ukryj mój e-mail” w iCloud+, Mozilla prowadzi Firefox Relay. Adres, na który przychodzą kody z banku, nie powinien pojawiać się w żadnym formularzu sklepowym. Do tego raz na kwartał przejrzyj listę aplikacji z dostępem OAuth i usuń te, z których nie korzystałeś od ostatniego przeglądu.
Trzeci element to higiena logowania z urządzeń mobilnych i sieci publicznych — od aktualizacji systemu po ograniczenie uprawnień aplikacji. Praktyczny zestaw ustawień zebrano w poradniku o ochronie danych w telefonie.
Gdzie zgłosić przejęcie konta
Incydent zgłosisz do CERT Polska przez formularz na incydent.cert.pl — zespół przyjmuje zgłoszenia o phishingu, złośliwym oprogramowaniu i przejętych kontach, a podejrzane SMS-y można przekazywać bezpłatnie na numer 8080. Zgłoszenie nie odzyskuje konta, ale pozwala wpisać domenę phishingową na Listę Ostrzeżeń, którą operatorzy telekomunikacyjni blokują w swoich sieciach.
Jeśli włamanie wiązało się ze stratą finansową lub podszywaniem się pod Ciebie, zawiadomienie o przestępstwie składasz na policji lub w prokuraturze — nieuprawnione uzyskanie dostępu do informacji opisuje art. 267 Kodeksu karnego (kara do 2 lat pozbawienia wolności), a podszywanie się pod inną osobę z wykorzystaniem jej danych — art. 190a § 2 k.k. Przy ryzyku wyłudzenia kredytu na Twoje dane działa zastrzeżenie numeru PESEL, dostępne od 1 czerwca 2024 w aplikacji mObywatel, na gov.pl, w urzędzie gminy i w wybranych bankach — zastrzeżenie blokuje udzielenie kredytu i zawarcie części umów.
Gdy przejęta skrzynka jest kontem służbowym zawierającym dane osobowe klientów, obowiązki spadają na administratora danych: ocena naruszenia i — jeśli występuje ryzyko dla osób, których dane dotyczą — zgłoszenie do Prezesa UODO w ciągu 72 godzin od stwierdzenia naruszenia (art. 33 RODO), wraz z powiadomieniem poszkodowanych bez zbędnej zwłoki, gdy ryzyko jest wysokie (art. 34 RODO). Każde naruszenie, także niezgłoszone, trafia do wewnętrznego rejestru naruszeń, który organ może skontrolować.
- Data i godzina pierwszego zauważonego objawu oraz ostatniego własnego logowania.
- Adresy IP obcych sesji skopiowane z historii logowań Google lub Microsoft.
- Zrzuty ekranu obcych reguł przekazywania, filtrów i zmienionych danych odzyskiwania.
- Pełne nagłówki podejrzanej wiadomości (Gmail: „Pokaż oryginał”, Outlook: „Właściwości wiadomości”).
- Adres domeny phishingowej, jeśli włamanie zaczęło się od kliknięcia w link.
- Potwierdzenia transakcji lub numery rachunków, gdy doszło do straty finansowej.
FAQ
1. Czy wpisanie adresu e-mail w wyszukiwarce wycieków jest bezpieczne?
W przypadku haveibeenpwned.com i monitor.mozilla.org zapytanie nie jest wykorzystywane do celów marketingowych, a przy sprawdzaniu haseł do serwera trafia wyłącznie pięć pierwszych znaków skrótu SHA-1, nie samo hasło. Ryzyko dotyczy natomiast losowych „skanerów wycieków" z reklam — strona, która prosi o adres i hasło jednocześnie, sama jest narzędziem phishingowym.
2. Mój adres pojawia się w wycieku sprzed kilku lat. Muszę coś robić?
Tak, jeśli hasło z tamtego serwisu było używane gdziekolwiek indziej i nadal działa — stare bazy krążą w obiegu latami i są podstawowym paliwem ataków credential stuffing. Jeśli hasło zostało od tamtej pory zmienione na unikalne, a konto ma włączone dwuskładnikowe uwierzytelnianie, sam wpis w bazie nie wymaga dalszych działań.
3. Straciłem dostęp — atakujący zmienił hasło i adres odzyskiwania. Co teraz?
Uruchom formularz odzyskiwania konta u dostawcy poczty (dla Google: g.co/recover, dla Microsoftu: account.live.com/acsr) i wypełnij go z urządzenia oraz sieci, z których zwykle się logowałeś — to zwiększa wiarygodność zgłoszenia. Przygotuj daty założenia konta, przykładowe tematy wysłanych wiadomości i nazwy folderów. Równolegle zabezpiecz konta, które używały tego adresu do resetu hasła, zmieniając w nich adres kontaktowy.
4. Czy zmiana adresu e-mail na nowy rozwiązuje problem?
Rozwiązuje tylko problem spamu kierowanego na stary adres. Nie usuwa przyczyny, jeśli źródłem był powtarzany login i hasło albo złośliwe oprogramowanie na komputerze — nowy adres z tym samym hasłem wycieknie przy pierwszym kolejnym incydencie. Zmiana ma sens jako uzupełnienie: osobny, nigdzie niepublikowany adres wyłącznie do bankowości i logowań.
5. Dostaję maila z moim własnym adresem w polu nadawcy. To znaczy, że mam włamanie?
Zwykle nie. Wpisanie dowolnego adresu w polu „Od" nie wymaga hasła — to spoofing, a nie dostęp do konta. Sprawdź folder „Wysłane": brak tam takiej wiadomości oznacza, że skrzynka nie została przejęta. Jeśli kopia rzeczywiście się tam znajduje, potraktuj to jako potwierdzone włamanie i przejdź przez procedurę wylogowania sesji oraz zmiany hasła.
