Skip to main content

A translation of this guide is not yet available. The original version is shown below.

Ktoś przejął mój e-mail, Facebook lub Instagram. Co zrobić w pierwszej godzinie

Ktoś przejął Twoją pocztę, Facebooka lub Instagrama? Plan minuta po minucie: pierwsze 5 minut, 15 minut, godzina i 24 godziny. Odzyskiwanie Google, Microsoft, Meta, WhatsApp, Apple. Zgłoszenia w Polsce i USA.

⚠️ Zanim zaczniesz czytać całość – trzy rzeczy, które robisz teraz

  1. Weź inne, zaufane urządzenie. Jeśli podejrzewasz wirusa na komputerze lub telefonie, nie loguj się z niego. Użyj telefonu współmałżonka, komputera w pracy, tabletu dziecka.
  2. Najpierw ratuj skrzynkę e-mail, dopiero potem Facebooka. E-mail to klucz do wszystkich pozostałych kont. Kto ma Twoją pocztę, ten w kilka minut zresetuje hasła do reszty.
  3. Nic nie kasuj. Nie usuwaj podejrzanych wiadomości, SMS-ów ani powiadomień o logowaniu. To Twoje dowody – będą potrzebne w banku, na policji i w formularzu odzyskiwania konta. Jeśli oszust prosi Twoich znajomych o pieniądze – ostrzeż ich innym kanałem (telefon, SMS, WhatsApp z innego numeru) jeszcze zanim odzyskasz konto.

Przejęcie konta rzadko wygląda dramatycznie. Zwykle wygląda tak: telefon wibruje o drugiej w nocy, przychodzi kod, którego nie zamawiałeś. Albo znajomy pisze: „Coś ci się włamali, wysyłasz dziwne linki". Albo po prostu hasło przestaje działać.

Pierwsza godzina jest najważniejsza. W tym czasie napastnik zwykle dopiero się rozgaszcza – zmienia adres odzyskiwania, dopisuje swój numer telefonu, ustawia własne logowanie dwuskładnikowe. Jeśli zdążysz wcześniej, odzyskanie konta jest realne. Jeśli nie zdążysz, robi się znacznie trudniej.

Ten plan jest ułożony według czasu, nie według platformy. Zaczynasz od góry i idziesz w dół. Osobne instrukcje dla Google, Microsoftu, Facebooka, Instagrama, WhatsAppa i konta Apple znajdziesz dalej.

<a id="objawy"></a>

Jak sprawdzić, czy konto naprawdę zostało przejęte

Nie każde dziwne zdarzenie to włamanie. Zanim zaczniesz gasić pożar, sprawdź, czy się pali.

Oznaki, które zwykle oznaczają przejęcie

  • Hasło przestało działać, choć na pewno go nie zmieniałeś.
  • Zmienił się adres e-mail odzyskiwania albo numer telefonu przypisany do konta.
  • Znajomi dostają od Ciebie wiadomości, których nie wysyłałeś, albo w folderze „Wysłane" są maile, których nie pamiętasz.
  • Skrzynka nagle jest pusta albo znikają z niej maile z banku.
  • Pojawiło się uwierzytelnianie dwuskładnikowe, którego nie włączałeś.
  • Zniknąłeś jako administrator własnej strony na Facebooku albo na koncie reklamowym są kampanie, których nie uruchamiałeś.

Oznaki, które mogą, ale nie muszą oznaczać przejęcia

  • Powiadomienie „nowe logowanie" – czasem to Twój własny telefon po aktualizacji.
  • Prośba o kod, którego nie zamawiałeś. To zwykle znaczy, że ktoś zna Twoje hasło i próbuje przejść dalej. Konto jeszcze nie jest przejęte, ale hasło już nie jest bezpieczne. Zmień je natychmiast i nigdy nikomu nie podawaj tego kodu.
  • Mail „wykryliśmy podejrzane logowanie" z linkiem. Bardzo często to sam phishing. Nie klikaj – wejdź na stronę usługi, wpisując adres ręcznie.

Jak rozpoznać nieznane logowanie

Każda duża platforma ma listę ostatnich logowań lub aktywnych sesji. Szukaj trzech rzeczy naraz: nieznanego kraju lub miasta, nieznanego modelu urządzenia i godziny, o której na pewno spałeś. Sama lokalizacja to za mało – bywa niedokładna przez VPN czy sieć operatora.

<a id="natychmiast"></a>

Co zrobić natychmiast

Trzy decyzje, zanim zaczniesz klikać:

  1. Z jakiego urządzenia działam? Przy podejrzeniu złośliwego oprogramowania zmiana hasła z zainfekowanego sprzętu nic nie da – nowe hasło też wycieknie.
  2. Czy grożą mi straty finansowe? Jeśli do skrzynki podpięty jest bank, PayPal, Zelle czy BLIK – dzwoń do banku równolegle, nie po wszystkim.
  3. Czy mam czym się zalogować? Jeśli hasło jeszcze działa, jesteś w dużo lepszej sytuacji. Przejdź do sekcji „NADAL mam dostęp".

<a id="pierwsze-5-minut"></a>

PIERWSZE 5 MINUT

  1. Odłącz podejrzane urządzenie od internetu, jeśli podejrzewasz na nim wirusa: wyłącz Wi-Fi i dane komórkowe. Nie formatuj i nie kasuj – to może być dowód.
  2. Przesiądź się na bezpieczne urządzenie: telefon partnera, komputer w pracy, tablet.
  3. Zmień hasło do poczty głównej. Nie do Facebooka. Do poczty. To ona resetuje wszystko inne.
  4. Zabezpiecz główny adres e-mail – sprawdź od razu, czy nie zmieniono adresu odzyskiwania i numeru telefonu.
  5. Zadzwoń do banku, jeśli jest jakiekolwiek ryzyko finansowe. Nie pisz maila – dzwoń. Poproś o zablokowanie kart i wstrzymanie przelewów.

Tylko Polska: dzwoń na numer z odwrotu karty płatniczej lub z oficjalnej aplikacji banku. Nie oddzwaniaj na numer z SMS-a. Tylko USA: numer znajdziesz na odwrocie karty lub w aplikacji banku. Poproś o „fraud alert on the account".

<a id="pierwsze-15-minut"></a>

PIERWSZE 15 MINUT

  1. Wyloguj wszystkie sesje. Na Facebooku i Instagramie sekcja nazywa się „Where you're logged in" („Gdzie jesteś zalogowany"), w Google to lista urządzeń w ustawieniach bezpieczeństwa. Wylogowanie unieważnia skradzione pliki cookie – często to jedyny sposób, żeby wyrzucić napastnika, który nie zna Twojego hasła, tylko ukradł aktywną sesję.
  2. Usuń nieznane urządzenia z listy urządzeń konta.
  3. Sprawdź numery telefonu przypisane do konta. Usuń każdy, którego nie rozpoznajesz.
  4. Sprawdź adresy odzyskiwania i zapasowe. Napastnicy najczęściej dopisują tu swój adres, żeby móc wrócić po Twojej zmianie hasła. Usuń obce wpisy.
  5. Zmień hasła – najpierw poczta, potem konta finansowe, potem media społecznościowe. Każde inne. Zapisz je w menedżerze haseł.
  6. Włącz lub popraw uwierzytelnianie dwuskładnikowe. Jeśli napastnik zdążył włączyć własne – usuń jego metodę i dodaj swoją. Najlepiej aplikację uwierzytelniającą albo klucz sprzętowy, nie SMS.

Ważna kolejność: najpierw wyloguj wszystkie sesje, potem zmień hasło. Odwrotna kolejność czasem zostawia napastnikowi żywą sesję.

<a id="pierwsza-godzina"></a>

PIERWSZA GODZINA

  1. Filtry poczty. Ulubiona sztuczka napastnika: filtr, który każdy mail ze słowem „bank" oznacza jako przeczytany i wrzuca do kosza, żebyś nie widział alertów o przelewach. Usuń filtry, których nie tworzyłeś.
  2. Przekierowania. Sprawdź, czy poczta nie jest po cichu kopiowana na obcy adres. W Gmailu zakładka „Forwarding and POP/IMAP", w Outlook.com Settings → Mail → Forwarding.
  3. Reguły skrzynki. W Outlook.com: Settings → Mail → Rules. Usuń reguły, których nie znasz.
  4. Delegacja i dostęp zdalny. W Gmailu sprawdź osoby z dostępem do skrzynki (mail delegation), włączone IMAP i POP oraz automatyczną odpowiedź – bywa używana do rozsyłania oszustw.
  5. Aplikacje z dostępem do konta. Napastnik mógł podpiąć własną, a Ty pewnie masz stare, o których zapomniałeś. W koncie Google: myaccount.google.com/connections (starszy adres myaccount.google.com/permissions nadal działa). Odbierz dostęp wszystkiemu, czego nie rozpoznajesz.
  6. Passkeys i klucze bezpieczeństwa. Jeśli napastnik dodał swój passkey, wpuści go on z powrotem mimo zmiany hasła. Usuń obce wpisy, dodaj własny.
  7. Historia logowania. Przejrzyj ją i zapisz zrzuty ekranu – to materiał dla banku i policji.
  8. Wysłane i usunięte wiadomości. Zobacz, co i do kogo rozesłano w Twoim imieniu. Zrób zrzuty ekranu. Nie kasuj tych wiadomości – najpierw dowody.
  9. Ostrzeż znajomych. Wzór wiadomości znajdziesz niżej.
  10. Sprawdź konta bankowe i platformy zakupowe podpięte do tego adresu: bank, Allegro, Amazon, eBay, PayPal, Apple, Google Play. Szukaj nowych adresów dostawy i nieznanych zamówień.

<a id="pierwsze-24-godziny"></a>

PIERWSZE 24 GODZINY

  1. Przeskanuj urządzenia antywirusem, zaktualizuj system i przeglądarkę. Przy podejrzeniu infostealera rozważ przywrócenie systemu do stanu fabrycznego – dopóki komputer jest zainfekowany, każda zmiana hasła jest bezużyteczna.
  2. Zmień hasła do najważniejszych kont: bank, konto rządowe, praca, druga skrzynka, sklepy z zapisaną kartą.
  3. Skontaktuj się z operatorem telefonu i zabezpiecz numer przed przeniesieniem lub wydaniem duplikatu karty SIM. Szczegóły w sekcji o SIM swap.
  4. Sprawdź karty i transakcje za ostatnie 30 dni. Zgłoś każdą nieznaną, nawet drobną – testowe płatności po kilka złotych czy dolarów to zapowiedź większej.
  5. Zabezpiecz strony firmowe i konta reklamowe: sprawdź listę administratorów, ustaw limit wydatków, usuń nieznane metody płatności.
  6. Zapisz dowody poza przejętym kontem – zrzuty z historii logowania, nagłówki podejrzanych maili, numery transakcji, daty i godziny.
  7. Zgłoś incydent – gdzie dokładnie, opisujemy niżej.

<a id="kolejne-dni"></a>

KOLEJNE DNI

  • Monitoruj konta. Przez 2–4 tygodnie codziennie zaglądaj do historii logowania i skrzynki. Mail „ktoś prosił o reset hasła" oznacza, że napastnik nadal próbuje.
  • Przejrzyj wyciągi bankowe za ostatnie trzy miesiące, nie tylko za ostatni tydzień.
  • Sprawdź raport kredytowy, jeśli wyciekły Twoje dane osobowe. Tylko USA: możesz zamrozić raport w Experian, Equifax i TransUnion – to darmowe i skuteczne. Mamy o tym osobny poradnik o zamrażaniu raportu kredytowego. Tylko Polska: rozważ zastrzeżenie numeru PESEL w serwisie gov.pl lub w aplikacji mObywatel – usługa jest bezpłatna. Szczegóły w osobnym poradniku o zastrzeżeniu PESEL (w przygotowaniu).
  • Poinformuj klientów lub pracodawcę, jeśli konto było służbowe albo firmowe. Wzór wiadomości znajdziesz niżej.
  • Oceń obowiązki prawne. Tylko Polska: obowiązek zgłoszenia naruszenia do UODO w ciągu 72 godzin dotyczy administratora danych osobowych, czyli przedsiębiorcy lub instytucji przetwarzającej dane innych osób. Osoba prywatna, której włamano się na prywatną pocztę czy Instagrama, nie jest administratorem i nie ma takiego obowiązku. Jeśli jednak prowadzisz firmę i wyciekły dane Twoich klientów – obowiązek może Cię dotyczyć. Zgłoszenie wyłącznie elektronicznie, przez formularz na biznes.gov.pl.

<a id="nadal-mam-dostep"></a>

Instrukcja dla osoby, która NADAL ma dostęp do konta

Masz przewagę. Działaj w tej kolejności i nie przeskakuj punktów.

  1. Wyloguj wszystkie sesje i urządzenia.
  2. Zmień hasło na długie i unikalne.
  3. Sprawdź i wyczyść: adres odzyskiwania, numer telefonu, metody logowania dwuskładnikowego, passkeys.
  4. Sprawdź i wyczyść: filtry, przekierowania, reguły, delegacje, IMAP/POP, automatyczne odpowiedzi.
  5. Odbierz dostęp nieznanym aplikacjom.
  6. Włącz mocne MFA (aplikacja lub klucz), zapisz kody zapasowe na papierze.
  7. Pobierz kopię ważnych danych: zdjęcia, kontakty, faktury. Jeśli jednak stracisz konto później, będziesz je mieć.
  8. Zrób zrzuty ekranu historii logowania, zanim znikną.

<a id="straconym-dostep"></a>

Instrukcja dla osoby, która CAŁKOWICIE utraciła dostęp

Nie panikuj i nie zakładaj nowego konta w pierwszym odruchu. Nowe konto o tej samej nazwie nie odzyska starego, a bywa, że utrudnia weryfikację.

  1. Użyj urządzenia i sieci, z których zwykle się logowałeś. Platformy rozpoznają znany sprzęt i przeglądarkę, co podnosi szanse. Facebook radzi to wprost.
  2. Przejdź oficjalną procedurą odzyskiwania danej platformy (linki niżej). Nie korzystaj z „pomocy" z ogłoszeń, grup na Facebooku ani z płatnych „hakerów odzyskujących konta" – to niemal zawsze kolejne oszustwo.
  3. Podawaj prawdziwe dane. Formularze porównują to, co wpisujesz, z tym, co system wie o koncie. Zgadywanie obniża szanse.
  4. Ostrzeż otoczenie od razu, nie czekając na odzyskanie.
  5. Odetnij konto od reszty życia: zmień adres e-mail w banku, w sklepach, w pracy, u operatora. Wyrejestruj przejęte konto jako metodę logowania tam, gdzie się da.
  6. Zgłoś podszywanie się, jeśli oszust używa Twoich zdjęć i nazwiska.
  7. Uzbrój się w cierpliwość. Część procedur trwa dni, część tygodnie. Żadna platforma nie gwarantuje odzyskania konta.

<a id="google"></a>

Odzyskiwanie konta Google i Gmail

Oficjalna instrukcja Google: Secure a hacked or compromised Google Account.

  • Odzyskiwanie dostępu: accounts.google.com/signin/recovery. Odpowiadaj na pytania z urządzenia, z którego zwykle się logujesz.
  • Po odzyskaniu: przejdź Security Checkup – kreator prowadzi przez urządzenia, zdarzenia bezpieczeństwa, hasła i aplikacje z dostępem.
  • Urządzenia: myaccount.google.com/device-activity.
  • Aplikacje innych firm: myaccount.google.com/connections.
  • Gmail: przekierowania („Forwarding and POP/IMAP"), filtry, etykiety, delegacja skrzynki, automatyczna odpowiedź.
  • Passkeys: g.co/passkeys.
  • Jeśli jesteś szczególnie narażony (dziennikarz, działacz, osoba publiczna, właściciel dużego konta reklamowego) – rozważ Advanced Protection Program, najostrzejszy tryb Google. Wymaga passkey lub klucza sprzętowego i celowo utrudnia odzyskiwanie konta, więc nie włączaj go pochopnie.

<a id="microsoft"></a>

Odzyskiwanie konta Microsoft i Outlook

Oficjalna instrukcja: How to recover a hacked or compromised Microsoft account. Microsoft opisuje trzy kroki: usuń wirusy z komputera, zmień lub zresetuj hasło, sprawdź ustawienia konta – zwłaszcza konta połączone, przekierowanie poczty i automatyczne odpowiedzi.

  • Ostatnia aktywność: account.live.com/activity – logowania z ostatnich 30 dni, z przyciskami „This was me" i „This wasn't me".
  • Zabezpieczenia i urządzenia: account.microsoft.com/security → „Manage how I sign in" oraz account.microsoft.com/devices.
  • Outlook.com: Settings → Mail → Forwarding oraz Settings → Mail → Rules.
  • Formularz odzyskiwania, gdy nic innego nie działa: account.live.com/acsr. Wypełnij go z urządzenia i sieci, z których zwykle korzystasz.
  • Ważna zmiana: Microsoft zapowiedział wycofywanie SMS-ów jako metody logowania i odzyskiwania kont prywatnych. Przestaw się na Microsoft Authenticator albo passkey.

<a id="facebook"></a>

Odzyskiwanie Facebooka

<a id="instagram"></a>

Odzyskiwanie Instagrama

  • Punkt startowy: instagram.com/hacked.
  • Oficjalna instrukcja: How to fix and secure hacked Instagram accounts.
  • Weryfikacja selfie wideo: Instagram nadal jej używa. Według pomocy Meta poprosi o krótkie nagranie, na którym obracasz głowę w różne strony, żeby potwierdzić, że jesteś prawdziwą osobą. Nagranie nie jest publikowane i znika w ciągu 30 dni.
  • Historia logowania: View your recent Instagram login activity. W aplikacji: Ustawienia → Centrum kont → Hasło i zabezpieczenia → „Where you're logged in"; w starszym interfejsie Ustawienia → „Login Activity".
  • Maile bezpieczeństwa Instagrama wysyła security@mail.instagram.com. Inny nadawca to phishing.
  • Zgłoszenie podszywania się: formularz dla Instagrama i Threads. Wymaga dokumentu tożsamości; Meta deklaruje usunięcie go w ciągu 30 dni.

<a id="whatsapp"></a>

Odzyskiwanie WhatsAppa

Oficjalna instrukcja: How to recover a compromised account.

Mechanizm jest prosty i skuteczny: kto ostatni zarejestruje numer, ten ma konto. Zaloguj się ponownie na swój numer i wpisz sześciocyfrowy kod z SMS-a. WhatsApp podaje, że przy ponownej rejestracji wszystkie inne urządzenia zalogowane na to konto zostają automatycznie wylogowane. Trzy rzeczy warto wiedzieć:

  • Jeśli napastnik włączył weryfikację dwuetapową, WhatsApp poprosi o PIN, którego nie znasz. Zgodnie z oficjalną pomocą trzeba wtedy odczekać 7 dni i spróbować ponownie. To przewidziane zabezpieczenie, nie awaria.
  • Nie zgłaszaj własnego konta jako naruszającego zasady, dopóki próbujesz je odzyskać – WhatsApp ostrzega, że takie zgłoszenie może skończyć się banem.
  • Sprawdź „Linked Devices" i wyloguj wszystko, czego nie rozpoznajesz. Włącz weryfikację dwuetapową i ustaw własny PIN.

Jeśli straciłeś telefon: zablokuj kartę SIM u operatora i zamów duplikat na ten sam numer. WhatsApp podaje, że bez karty SIM z tym samym numerem odzyskanie konta nie jest możliwe.

<a id="apple"></a>

Odzyskiwanie konta Apple

Oficjalna instrukcja: If you think your Apple Account has been compromised. Apple używa dziś nazwy Apple Account – to dawne Apple ID.

  • Zmień hasło na silne i unikalne.
  • Na account.apple.com popraw dane osobowe i zabezpieczenia, których nie rozpoznajesz, a w sekcji Devices usuń nieznane urządzenia.
  • Sprawdź u operatora, czy nie ustawiono przekierowania SMS-ów. Prawie nikt o tym nie pamięta, a Apple wymienia ten krok wprost.
  • Włącz uwierzytelnianie dwuskładnikowe. Rozważ Security Keys oraz, na iPhonie, Stolen Device Protection.
  • Jeśli nie możesz zresetować hasła: iforgot.apple.com uruchamia account recovery. Apple uprzedza, że proces może trwać kilka dni lub dłużej, a jeśli w trakcie ktoś użyje konta, procedura zostanie automatycznie anulowana – dlatego radzi wyłączyć na ten czas wszystkie zalogowane urządzenia.

<a id="tabela-ustawien"></a>

Tabela ustawień do sprawdzenia

PlatformaUstawienieCzego szukać
GoogleZdarzenia bezpieczeństwa, lista urządzeńLogowań z nieznanego kraju, obcego sprzętu
GoogleNumer i adres odzyskiwaniaObcego numeru lub adresu e-mail
GooglePołączenia z aplikacjamiAplikacji, których nie instalowałeś
GmailForwarding and POP/IMAPPrzekierowania na obcy adres, włączonego IMAP/POP
GmailFiltry, etykiety, delegacja skrzynkiReguł ukrywających maile z banku, obcych osób z dostępem
MicrosoftRecent activityWpisów w sekcji „Unusual activity"
MicrosoftManage how I sign inObcego numeru, maila lub passkey
Outlook.comSettings → Mail → Forwarding i RulesPrzekierowań i reguł, których nie tworzyłeś
FacebookWhere you're logged inNieznanych sesji i lokalizacji
FacebookUstawienia MFAMetody logowania, której nie dodawałeś
FacebookRole na stronie, konto reklamoweZmian wśród administratorów, nowych kampanii i płatności
InstagramWhere you're logged in, Centrum kontNieznanych urządzeń, obcego konta w Centrum
WhatsAppLinked Devices, weryfikacja dwuetapowaObcej przeglądarki, PIN-u, którego nie ustawiałeś
AppleDevices, zaufane numery telefonuNieznanych urządzeń i obcych numerów
OperatorDuplikat SIM / eSIM / przeniesienie numeruZleceń, których nie składałeś

<a id="tabela-objawow"></a>

Tabela: objaw, możliwa przyczyna, działanie

ObjawMożliwa przyczynaDziałanie
Kod SMS, którego nie zamawiałemKtoś zna hasło i próbuje przejść przez MFAZmień hasło. Nigdy nie podawaj kodu
Hasło nie działa, choć go nie zmieniałemPrzejęcie kontaProcedura odzyskiwania platformy
Jestem zalogowany, ale znajomi dostają spamKradzież sesji lub złośliwa aplikacja OAuthWyloguj sesje, odbierz dostęp aplikacjom
Znikają maile z bankuFiltr lub reguła założona przez napastnikaPrzejrzyj filtry i reguły, usuń obce
Telefon stracił zasięg i nie wracaMożliwy SIM swapZadzwoń do operatora z innego telefonu
Reklamy, których nie kupowałemPrzejęcie konta reklamowegoLimit wydatków, usuń płatności, zgłoś Meta i bankowi
Zniknąłem jako administrator stronyPrzejęcie przez Business ManagerFormularz odzyskania strony w pomocy Meta
Ciągłe maile „prośba o reset hasła"Napastnik zna adres i próbuje dalejWzmocnij MFA, sprawdź, czy adres nie wyciekł
Kliknąłem „link do głosowania" od znajomegoFałszywa strona logowaniaZmień hasło, wyloguj sesje, ostrzeż tę osobę
Bank pyta o nieznaną transakcjęPrzejęcie konta finansowegoBlokada karty, reklamacja, zgłoszenie

<a id="hasla-mfa"></a>

Hasła, menedżer haseł, passkey i MFA

Jak bezpiecznie zmienić hasło

Z czystego urządzenia i wchodząc na stronę usługi ręcznie, nigdy z linku w mailu. Zmiana hasła z zainfekowanego komputera to strata czasu – nowe wycieknie tak samo jak stare.

Jak zrobić dobre hasło

  • Długie jest ważniejsze niż skomplikowane. FTC radzi celować w 12–15 znaków, CERT Polska zaleca minimum 14.
  • Najprościej: passfraza – kilka losowych słów, np. zielony wtorek beczka lampa. Łatwo zapamiętać, trudno złamać.
  • Każde konto ma własne hasło. Jedno hasło do wszystkiego oznacza, że jeden wyciek to utrata wszystkiego.
  • Nie zmieniaj haseł co miesiąc na siłę. CERT Polska ujmuje to tak: hasło zmieniamy wtedy, gdy mamy podejrzenie, że ktoś je poznał.

Menedżer haseł

Aplikacja, która pamięta wszystkie hasła za Ciebie – Ty zapamiętujesz jedno, główne. Nie musisz kupować drogiego; menedżery wbudowane w przeglądarki i systemy są dziś w porządku. Dla osób nietechnicznych to największy skok bezpieczeństwa przy najmniejszym wysiłku.

Czym jest passkey

Passkey to logowanie bez hasła – zamiast je wpisywać, potwierdzasz tożsamość odciskiem palca, twarzą albo PIN-em urządzenia. Nie da się go wyłudzić przez phishing, bo nie ma czego wpisać na fałszywej stronie. Google i Microsoft aktywnie do niego zachęcają.

Aplikacja uwierzytelniająca kontra SMS

SMS jest lepszy niż nic, ale to najsłabszy z drugich składników – można go przechwycić przez SIM swap albo wyłudzić. FTC pisze wprost, że weryfikacja SMS-em może nie zatrzymać podmiany karty SIM i przy takim ryzyku lepiej użyć aplikacji uwierzytelniającej lub klucza bezpieczeństwa. Od najsłabszego do najmocniejszego: SMS → aplikacja uwierzytelniająca → passkey → sprzętowy klucz bezpieczeństwa.

Nigdy nikomu nie podawaj kodu z SMS-a ani z aplikacji. Żadna pomoc techniczna, żaden bank i żaden znajomy nie ma prawa o niego prosić. „Wyślę ci kod, przeczytaj mi go" to zawsze oszustwo.

<a id="sim-swap"></a>

Ochrona numeru przed SIM swap

SIM swap to przejęcie Twojego numeru – oszust wyrabia duplikat karty SIM albo przenosi numer do innego operatora, a potem odbiera Twoje kody SMS i resetuje hasła.

Tylko Polska. Głównym narzędziem obrony jest zastrzeżenie numeru PESEL w serwisie gov.pl lub w aplikacji mObywatel – bezpłatnie i ze skutkiem natychmiastowym. Zgodnie z Prawem komunikacji elektronicznej operator ma obowiązek sprawdzić rejestr zastrzeżeń przed wydaniem duplikatu karty SIM lub eSIM i odmówić, jeśli PESEL jest zastrzeżony; potwierdza to również UKE. Uwaga: obowiązek dotyczy duplikatu SIM i eSIM, nie obejmuje przeniesienia numeru do innego operatora.

Polscy operatorzy nie oferują dziś osobnej blokady „zablokuj mój numer", którą klient sam włącza. Play informuje, że wymiana karty SIM jest u nich celowo opóźniona, a klient dostaje w trakcie SMS i e-mail, więc może procedurę przerwać. Plus podaje, że przed aktywacją nowej karty SIM lub profilu eSIM sprawdza rejestr zastrzeżeń PESEL. Procedury Orange nie udało się potwierdzić na oficjalnych stronach.

Tylko USA. Tu masz realne, samodzielne blokady i warto je włączyć od razu. Przepisy FCC wymagają od operatorów bezpłatnej możliwości zablokowania konta przed zmianą karty SIM i przed przeniesieniem numeru. Nazwy różnią się między operatorami:

OperatorFunkcjaCo blokuje
VerizonNumber LockPrzeniesienie numeru do innego operatora
VerizonSIM ProtectionPrzeniesienie numeru na inne urządzenie
AT&TWireless Account LockZmiany na koncie, tylko przez aplikację AT&T
T-MobileSIM ProtectionZmianę karty SIM (konta abonamentowe)
T-MobileAccount Takeover ProtectionPrzeniesienie linii do innego operatora
Google FiNumber LockPrzeniesienie numeru na inne urządzenie i do innego operatora

Cztery uwagi praktyczne:

  • W Verizonie włącz obie funkcje. Number Lock nie chroni przed podmianą karty SIM, a SIM Protection nie chroni przed przeniesieniem numeru.
  • T-Mobile podaje, że SIM Protection nie blokuje transferu eSIM na urządzeniach Apple. Blokada nie zamyka wszystkich drzwi.
  • Google Fi ostrzega, że po włączeniu Number Lock i utracie dostępu do konta Google nie przekaże Ci danych do przeniesienia numeru. Zadbaj wcześniej o kontakt odzyskiwania konta Google.
  • PIN do konta to nie to samo, co blokada. FCC wprost odrzuciła argument, że PIN wystarcza.

<a id="skutki"></a>

Kiedy szkoda już się stała

Oszust prosił znajomych o pieniądze

Ostrzeż wszystkich natychmiast, innym kanałem niż przejęte konto. Jeśli ktoś już przelał – niech dzwoni do swojego banku od razu; im szybciej, tym większa szansa na zatrzymanie przelewu. Niech zachowa zrzuty ekranu rozmowy i potwierdzenie przelewu. To poszkodowani składają zawiadomienie o swojej stracie; Ty zgłaszasz przejęcie konta i podszywanie się.

Oszust kupił reklamy na Twój koszt

Usuń metody płatności z konta reklamowego i ustaw limit wydatków. Zgłoś sprawę w pomocy Meta i równolegle w banku lub u wystawcy karty – transakcje nieautoryzowane można reklamować. Zrzuty ekranu kampanii, dat i kwot rób, zanim cokolwiek skasujesz.

Oszust usunął Cię jako administratora strony

Meta radzi najpierw sprawdzić, czy nie usunął Cię inny prawdziwy administrator – wtedy wystarczy prośba o ponowne dodanie. Jeśli to przejęcie, złóż formularz odzyskania strony z artykułu pomocy. Meta zastrzega, że podejmie działanie tylko po potwierdzeniu przejęcia, i że Meta Verified nie jest szybszą drogą.

<a id="wzory"></a>

Wzory wiadomości

Wzór wiadomości do znajomych

Cześć, ktoś przejął moje konto [Facebook / e-mail / Instagram]. Jeśli dostaniesz ode mnie wiadomość z prośbą o pieniądze, kod SMS, BLIK albo link – to nie ja. Nie klikaj i nie odpowiadaj. Piszę z innego numeru/konta. Odezwę się, jak odzyskam dostęp. Jeśli już zdążyłeś kliknąć w link albo przelać pieniądze, zadzwoń od razu do swojego banku.

Wzór wiadomości do klientów

Szanowni Państwo,

informujemy, że [data] doszło do nieuprawnionego dostępu do naszego konta [e-mail / Facebook / Instagram]. Podjęliśmy działania zabezpieczające i odzyskujemy pełną kontrolę nad kontem.

Prosimy o ostrożność wobec wiadomości otrzymanych z tego konta między [data] a [data]. W szczególności prosimy nie realizować przelewów na numery rachunków podane w tych wiadomościach bez wcześniejszego potwierdzenia telefonicznego pod naszym stałym numerem: [numer].

Nasze dane rozliczeniowe nie uległy zmianie. Jeżeli otrzymali Państwo wiadomość o zmianie numeru konta – prosimy o niezwłoczny kontakt.

Przepraszamy za utrudnienia. [Imię i nazwisko, firma, telefon]

Wzór krótkiego ogłoszenia na Facebooku

⚠️ UWAGA: ktoś przejął moje konto. Wiadomości z prośbą o pieniądze, kody lub BLIK, wysłane od [data], nie pochodzą ode mnie. Nie klikajcie w linki, nie przelewajcie pieniędzy. Zgłoście fałszywe wiadomości i przekażcie dalej. Dziękuję.

<a id="nie-do-odzyskania"></a>

Gdy konta nie da się odzyskać

Trzeba to powiedzieć uczciwie: część kont nie wraca – zwłaszcza takie, które nie miały aktualnego numeru telefonu ani drugiego adresu e-mail. Co wtedy:

  1. Odetnij stare konto od życia. Zmień adres e-mail w banku, u operatora, w urzędach, w pracy, w sklepach.
  2. Załóż nowe konto i od pierwszego dnia ustaw MFA oraz aktualne dane odzyskiwania.
  3. Zgłoś podszywanie się, jeśli oszust dalej używa Twojej tożsamości. Formularze Meta działają też bez zalogowania.
  4. Ostrzeż otoczenie publicznie – w grupach, w których byłeś aktywny.
  5. Uważaj na „odzyskiwaczy kont". Oferty odpłatnego odzyskania konta w komentarzach to praktycznie zawsze druga fala oszustwa.

<a id="bledy"></a>

Najczęstsze błędy

  • Zmiana hasła z zainfekowanego komputera. Nowe hasło wycieka natychmiast.
  • Ratowanie najpierw Facebooka, a nie poczty. Poczta jest kluczem do wszystkiego.
  • Zmiana hasła bez wylogowania sesji. Napastnik z ukradzionym cookie zostaje w środku.
  • Usunięcie dowodów – i nagle nie masz czym udokumentować sprawy w banku.
  • Podanie komuś kodu z SMS-a. Najczęstsza pojedyncza przyczyna utraty WhatsAppa.
  • Kliknięcie w link z maila „wykryliśmy podejrzane logowanie". Wchodź na stronę ręcznie.
  • Zostawienie tego samego hasła w innych serwisach. Jeden wyciek uruchamia lawinę.
  • Zapominanie o aplikacjach z dostępem. Zmienisz hasło, a złośliwa aplikacja OAuth dalej wchodzi.
  • Płacenie za „odzyskanie konta" i zakładanie nowego konta zamiast przejścia procedury.

<a id="mity"></a>

Mity i fakty

Mit: „Nie mam nic ciekawego, nikt się na mnie nie włamie." Fakt: Twoje konto samo w sobie jest towarem – daje dostęp do listy znajomych, którym można wysłać wiarygodną prośbę o pieniądze.

Mit: „Mam antywirusa, więc jestem bezpieczny." Fakt: Większość przejęć zaczyna się nie od wirusa, tylko od wyciekłego hasła albo fałszywej strony logowania.

Mit: „Zmiana hasła zawsze wystarczy." Fakt: Nie wystarczy, jeśli napastnik ma aktywną sesję, dodał własne MFA, passkey albo aplikację z dostępem.

Mit: „SMS-owe kody są bezpieczne." Fakt: Lepsze niż nic, ale podatne na SIM swap i wyłudzenie. Microsoft zapowiedział zresztą wycofywanie SMS-ów dla kont prywatnych.

Mit: „Facebook mi pomoże, wystarczy napisać. A z Meta Verified pójdzie szybciej." Fakt: Kontakt z żywym człowiekiem w Meta jest bardzo ograniczony – podstawą są formularze. Meta wprost pisze, że przy odzyskiwaniu strony formularz jest najszybszą drogą także dla użytkowników Meta Verified.

Mit: „Muszę zgłosić włamanie do UODO." Fakt (tylko Polska): Obowiązek zgłoszenia w 72 godziny ciąży na administratorze danych, czyli firmie lub instytucji. Osoby prywatnej nie dotyczy.

Mit: „Zastrzeżenie PESEL zablokuje mi życie." Fakt: Nadal zapiszesz się do lekarza, wypłacisz gotówkę, zrobisz przelew i wyjedziesz za granicę. Zastrzeżenie możesz zdjąć na chwilę, gdy jest potrzebne.

<a id="zgloszenia"></a>

Gdzie zgłosić oszustwo lub incydent

Zawsze, niezależnie od kraju

  • Do platformy – oficjalnym formularzem odzyskiwania i, jeśli trzeba, zgłoszenia podszywania się.
  • Do banku – jeśli była lub mogła być strata finansowa. Bank pierwszy, potem reszta.

Tylko Polska

  • CERT Polska – zgłoszenie incydentu przez formularz incydent.cert.pl albo mailem na cert@cert.pl. CERT prowadzi też Listę Ostrzeżeń przed niebezpiecznymi domenami.
  • Numer 8080 – podejrzany SMS „przekaż" lub „udostępnij" na numer 8080. To kanał wyłącznie dla SMS-ów; maile i strony zgłaszasz formularzem albo mailem. Limit: 3 wiadomości na 4 godziny z jednego numeru.
  • Policja – zawiadomienie składasz w dowolnej jednostce Policji, osobiście, listownie albo mailem do jednostki lub prokuratury. Nie ma ogólnopolskiego formularza online do zgłaszania przestępstw – potwierdza to Centralne Biuro Zwalczania Cyberprzestępczości.
  • UODO – tylko jeśli jesteś administratorem danych (firma, instytucja) i wyciekły dane innych osób. Wyłącznie elektronicznie, przez formularz na biznes.gov.pl, w ciągu 72 godzin od stwierdzenia naruszenia.
  • Zastrzeżenie PESEL – jeśli wyciekły Twoje dane osobowe.

Tylko USA

  • FTC – ogólne zgłoszenie oszustwa: reportfraud.ftc.gov. Jeśli ktoś użył Twojej tożsamości: identitytheft.gov, gdzie – jak opisuje sama FTC – dostaniesz spersonalizowany plan naprawczy.
  • FBI IC3ic3.gov, zgłoszenie przez complaint.ic3.gov. To główny punkt przyjmowania zgłoszeń o cyberprzestępstwach; formularz przyjmuje adresy spoza USA, w tym Polskę. IC3 zastrzega, że nie odpowiada indywidualnie na każde zgłoszenie, i ostrzega, że nigdy nie kontaktuje się z poszkodowanymi z własnej inicjatywy w sprawie pieniędzy ani danych.
  • Lokalna policja – warto złożyć zawiadomienie przy stracie finansowej; numer sprawy bywa potrzebny w banku.
  • Operator komórkowy – włącz blokady z sekcji o SIM swap.
  • Biura kredytowe – rozważ zamrożenie raportu kredytowego.

Jak sprawdzić, czy Twój e-mail wyciekł

  • haveibeenpwned.com – niezależny, powszechnie używany serwis sprawdzający, czy Twój adres pojawił się w znanych wyciekach. Uczciwie: to narzędzie prywatne, nie państwowe, i pokazuje tylko wycieki, które są mu znane – brak wyniku nie znaczy, że nic nie wyciekło. Wpisujesz sam adres e-mail, nigdy hasło.
  • moje.cert.pl – usługa NASK i CERT Polska, m.in. do sprawdzania wycieków. Tylko Polska.
  • Wbudowane sprawdzanie haseł w menedżerze Google, Apple lub przeglądarki – ostrzeże, jeśli któreś z zapisanych haseł pojawiło się w wycieku.

Najważniejsze zasady

  1. Poczta pierwsza. Zawsze ratuj skrzynkę e-mail przed mediami społecznościowymi.
  2. Bezpieczne urządzenie. Zmiana hasła z zainfekowanego sprzętu jest bezwartościowa.
  3. Wyloguj sesje, potem zmień hasło. W tej kolejności.
  4. Sprawdź, co napastnik dodał, nie tylko co zmienił: adres odzyskiwania, numer, MFA, passkey, filtry, aplikacje.
  5. Nie kasuj dowodów. Najpierw zrzuty ekranu, potem sprzątanie.
  6. Nigdy nie podawaj kodu. Nikomu, nigdy, pod żadnym pretekstem.
  7. Każde konto ma własne, długie hasło w menedżerze haseł.
  8. MFA mocniejsze niż SMS, gdzie tylko się da.
  9. Ostrzeż ludzi natychmiast, nie czekaj na odzyskanie konta.
  10. Nie płać nikomu za odzyskanie konta.

Lista kontrolna

Checklista pierwszej godziny

  • Odłączyłem podejrzane urządzenie od internetu
  • Działam z bezpiecznego urządzenia
  • Zmieniłem hasło do głównej skrzynki e-mail
  • Zadzwoniłem do banku, jeśli było ryzyko finansowe
  • Wylogowałem wszystkie sesje i urządzenia
  • Usunąłem nieznane urządzenia z listy
  • Sprawdziłem numery telefonu przypisane do konta
  • Sprawdziłem adresy odzyskiwania i zapasowe
  • Zmieniłem hasła do najważniejszych kont
  • Włączyłem lub poprawiłem MFA
  • Sprawdziłem filtry poczty
  • Sprawdziłem przekierowania poczty
  • Sprawdziłem reguły skrzynki i delegacje
  • Odebrałem dostęp nieznanym aplikacjom
  • Sprawdziłem listę passkeys i kluczy bezpieczeństwa
  • Przejrzałem historię logowania i zrobiłem zrzuty ekranu
  • Przejrzałem folder Wysłane i Kosz
  • Ostrzegłem znajomych
  • Sprawdziłem konta bankowe i platformy zakupowe

Checklista pierwszych 24 godzin

  • Przeskanowałem wszystkie urządzenia antywirusem
  • Zaktualizowałem system i przeglądarkę
  • Zmieniłem hasła do pozostałych ważnych kont
  • Skontaktowałem się z operatorem telefonu
  • Włączyłem blokadę numeru (USA) lub zastrzegłem PESEL (Polska)
  • Sprawdziłem transakcje kartowe z ostatnich 30 dni
  • Sprawdziłem strony firmowe i role administratorów
  • Sprawdziłem konto reklamowe i metody płatności
  • Zapisałem dowody poza przejętym kontem
  • Zgłosiłem incydent (CERT / FTC / IC3 / policja)
  • Zapisałem nowe hasła w menedżerze haseł
  • Zapisałem kody zapasowe MFA na papierze

Najczęstsze pytania

Czy odzyskam konto na pewno?

Nie ma takiej gwarancji i nikt uczciwy Ci jej nie da. Szanse rosną, gdy działasz szybko, z urządzenia i sieci, których zwykle używasz, i gdy konto miało aktualny numer telefonu oraz adres odzyskiwania.

Zmieniłem hasło, a oszust dalej pisze z mojego konta. Jak to możliwe?

Prawdopodobnie ma żywą sesję (skradzione cookies) albo aplikację z dostępem. Wyloguj wszystkie sesje i odbierz dostęp aplikacjom.

Dostałem kod SMS, którego nie prosiłem. Czy jestem zhakowany?

Jeszcze niekoniecznie, ale ktoś zna Twoje hasło. Zmień je natychmiast i nie podawaj nikomu kodu.

Czy zakładać nowe konto?

Najpierw wyczerp procedurę odzyskiwania. Nowe konto o tej samej nazwie nie odzyska starego.

Czy zgłaszać na policję, skoro nic nie straciłem finansowo?

Możesz. Zawiadomienie porządkuje sprawę, a numer sprawy przydaje się, gdy oszust w Twoim imieniu wyłudzi coś później. Tylko Polska: zawiadomienie składasz w dowolnej jednostce Policji. Tylko USA: zgłoszenie do IC3 i, przy kradzieży tożsamości, do IdentityTheft.gov.

Ktoś przejął mojego WhatsAppa i włączył PIN. Co teraz?

Zgodnie z oficjalną pomocą WhatsAppa trzeba odczekać 7 dni i zarejestrować numer ponownie. To celowe zabezpieczenie, nie awaria.

Czy warto płacić za odzyskanie konta?

Nie. Osoby oferujące to w komentarzach czy wiadomościach prywatnych to niemal zawsze kolejni oszuści.

Mam firmę i przejęto firmowego maila. Muszę zgłosić do UODO?

Tylko Polska: jeśli jesteś administratorem danych osobowych i wyciekły dane innych osób – prawdopodobnie tak, w ciągu 72 godzin od stwierdzenia naruszenia, przez formularz elektroniczny. Jeśli sprawa jest poważna, skonsultuj to z prawnikiem lub inspektorem ochrony danych. Osoby prywatnej ten obowiązek nie dotyczy.

Czy zastrzeżenie PESEL uchroni mnie przed SIM swap?

Tylko Polska: zabezpiecza przed wydaniem duplikatu karty SIM i eSIM, bo operator ma obowiązek sprawdzić rejestr. Nie obejmuje jednak przeniesienia numeru do innego operatora.

Czy blokada numeru w USA jest płatna?

Nie. Przepisy FCC wymagają, żeby operatorzy oferowali taką blokadę bezpłatnie, także klientom prepaid.

Źródła

Wszystkie linki sprawdzone 26 lipca 2026 r.

  1. Google – „Secure a hacked or compromised Google Account", https://support.google.com/accounts/answer/6294825 (dostęp 2026-07-26). Oficjalna procedura Google: odzyskanie dostępu, przegląd zdarzeń bezpieczeństwa, urządzeń i ustawień Gmaila.
  2. Google – strona odzyskiwania konta, https://accounts.google.com/signin/recovery (dostęp 2026-07-26). Formularz odzyskiwania dostępu do konta Google.
  3. Google – Security Checkup, https://myaccount.google.com/security-checkup (dostęp 2026-07-26). Kreator przeglądu bezpieczeństwa konta.
  4. Google – Advanced Protection Program, https://g.co/advancedprotection (dostęp 2026-07-26). Wzmocniony tryb ochrony dla osób szczególnie narażonych.
  5. Microsoft – „How to recover a hacked or compromised Microsoft account", https://support.microsoft.com/en-US/accounts-billing/manage/how-to-recover-a-hacked-or-compromised-microsoft-account (dostęp 2026-07-26). Trzy kroki Microsoftu: usunięcie złośliwego oprogramowania, zmiana hasła, przegląd ustawień.
  6. Microsoft – „What is the Recent activity page?", https://support.microsoft.com/en-us/accounts-billing/security/what-is-the-recent-activity-page (dostęp 2026-07-26). Opis strony z historią logowań z ostatnich 30 dni.
  7. Microsoft – formularz odzyskiwania konta, https://account.live.com/acsr (dostęp 2026-07-26). Formularz dla osób, które nie mogą przejść standardowej weryfikacji.
  8. Meta / Facebook – kreator odzyskiwania przejętego konta, https://www.facebook.com/hacked (dostęp 2026-07-26). Punkt startowy odzyskiwania konta na Facebooku.
  9. Meta / Facebook – „Recover a hacked Facebook Page you manage", https://www.facebook.com/help/738660629556925 (dostęp 2026-07-26). Procedura odzyskiwania przejętej strony firmowej i rola formularza zgłoszeniowego.
  10. Meta / Facebook – „Unfamiliar locations in the 'Where you're logged in' section", https://www.facebook.com/help/224047177607864 (dostęp 2026-07-26). Jak czytać listę aktywnych sesji i co zrobić z nieznaną lokalizacją.
  11. Meta / Facebook – formularz zgłoszenia podszywania się, https://www.facebook.com/help/contact/295309487309948 (dostęp 2026-07-26). Zgłoszenie fałszywego profilu, działa bez zalogowania.
  12. Meta – Account Recovery & Support Hub, https://www.meta.com/account-recovery-support/ (dostęp 2026-07-26). Wspólny punkt odzyskiwania dla Facebooka, Instagrama i Threads.
  13. Instagram – „How to fix and secure hacked Instagram accounts", https://help.instagram.com/149494825257596 (dostęp 2026-07-26). Pełna procedura odzyskiwania, w tym weryfikacja selfie wideo.
  14. Instagram – narzędzie dla przejętych kont, https://www.instagram.com/hacked/ (dostęp 2026-07-26). Punkt startowy odzyskiwania konta na Instagramie.
  15. Instagram – „View your recent Instagram login activity", https://help.instagram.com/2761108904184084 (dostęp 2026-07-26). Gdzie znaleźć historię logowań i aktywne sesje.
  16. Instagram / Threads – formularz zgłoszenia podszywania się, https://help.instagram.com/contact/636276399721841 (dostęp 2026-07-26). Zgłoszenie konta podszywającego się pod Ciebie.
  17. WhatsApp – „How to recover a compromised account", https://faq.whatsapp.com/1131652977717250 (dostęp 2026-07-26). Ponowna rejestracja numeru, zasada wylogowania innych urządzeń, 7-dniowe oczekiwanie przy nieznanym PIN-ie.
  18. WhatsApp – „About two-step verification", https://faq.whatsapp.com/1278661612895630 (dostęp 2026-07-26). Czym jest PIN weryfikacji dwuetapowej i jak nim zarządzać.
  19. Apple – „If you think your Apple Account has been compromised", https://support.apple.com/en-us/102560 (dostęp 2026-07-26). Lista kroków Apple, łącznie ze sprawdzeniem przekierowania SMS-ów u operatora.
  20. Apple – „How to use account recovery when you can't reset your Apple Account password", https://support.apple.com/en-us/118574 (dostęp 2026-07-26). Procedura account recovery, czas trwania i zasada automatycznego anulowania.
  21. Apple – portal konta, https://account.apple.com (dostęp 2026-07-26). Miejsce zarządzania danymi, urządzeniami i zabezpieczeniami konta Apple.
  22. FTC (USA) – „How To Recover Your Hacked Email or Social Media Account", https://consumer.ftc.gov/articles/how-recover-your-hacked-email-or-social-media-account (dostęp 2026-07-26). Amerykański rządowy poradnik krok po kroku, w tym znaczenie skrzynki e-mail jako klucza do innych kont.
  23. FTC (USA) – „SIM swap scams: how to protect yourself", https://consumer.ftc.gov/consumer-alerts/2019/10/sim-swap-scams-how-protect-yourself (dostęp 2026-07-26). Ostrzeżenie, że weryfikacja SMS-em może nie zatrzymać podmiany karty SIM.
  24. FTC (USA) – IdentityTheft.gov, https://www.identitytheft.gov/ (dostęp 2026-07-26). Zgłoszenie kradzieży tożsamości i spersonalizowany plan naprawczy.
  25. FTC (USA) – ReportFraud.ftc.gov, https://reportfraud.ftc.gov/ (dostęp 2026-07-26). Ogólne zgłaszanie oszustw do FTC.
  26. FBI (USA) – Internet Crime Complaint Center, https://www.ic3.gov/ (dostęp 2026-07-26). Główny federalny punkt przyjmowania zgłoszeń o cyberprzestępstwach.
  27. FBI (USA) – formularz zgłoszenia IC3, https://complaint.ic3.gov/ (dostęp 2026-07-26). Właściwy adres formularza zgłoszeniowego; przyjmuje adresy spoza USA.
  28. FCC (USA) – „Protecting Consumers from SIM Swap and Port-Out Fraud", Final Rule 88 FR 85794, https://www.govinfo.gov/content/pkg/FR-2023-12-08/html/2023-26338.htm (dostęp 2026-07-26). Pełny tekst przepisów nakładających na operatorów obowiązek bezpłatnej blokady konta przed zmianą SIM i przeniesieniem numeru.
  29. Verizon (USA) – „How does Verizon protect my account", https://www.verizon.com/about/account-security/how-does-verizon-protect-my-account (dostęp 2026-07-26). Definicje Number Lock i SIM Protection oraz różnica między nimi.
  30. AT&T (USA) – „Learn about Wireless Account Lock", https://www.att.com/support/article/wireless/000102016/ (dostęp 2026-07-26). Opis blokady konta AT&T, dostępnej wyłącznie w aplikacji.
  31. T-Mobile (USA) – „SIM Protection", https://www.t-mobile.com/support/plans-features/sim-protection/ (dostęp 2026-07-26). Zakres ochrony i wyłączenie dotyczące transferu eSIM na urządzeniach Apple.
  32. T-Mobile (USA) – „Account Takeover Protection", https://www.t-mobile.com/support/plans-features/account-takeover-protection/ (dostęp 2026-07-26). Blokada przeniesienia linii do innego operatora.
  33. Google Fi (USA) – „Enable Number Lock", https://support.google.com/fi/answer/15147412 (dostęp 2026-07-26). Instrukcja włączenia blokady numeru i ostrzeżenie o utracie dostępu do konta Google.
  34. CERT Polska – zgłaszanie incydentów, https://incydent.cert.pl/ (dostęp 2026-07-26). Oficjalny formularz zgłoszenia incydentu bezpieczeństwa w Polsce.
  35. CERT Polska – Lista Ostrzeżeń, https://cert.pl/lista-ostrzezen/ (dostęp 2026-07-26). Rejestr niebezpiecznych domen i sposób zgłaszania nowych.
  36. CERT Polska – bezpieczne hasła, https://cert.pl/bezpieczne-hasla/ (dostęp 2026-07-26). Zalecenia dotyczące długości i unikalności haseł.
  37. CERT Polska – dwuetapowa weryfikacja krok po kroku, https://cert.pl/2etapy/ (dostęp 2026-07-26). Instrukcje włączenia MFA dla popularnych usług, po polsku.
  38. NASK / CERT Polska – moje.cert.pl, https://moje.cert.pl/ (dostęp 2026-07-26). Bezpłatne narzędzia do sprawdzania wycieków i bezpieczeństwa domen.
  39. Ministerstwo Cyfryzacji (Polska) – „Dostałeś niepokojący SMS albo e-mail? Zgłoś go do CERT Polska", https://www.gov.pl/web/baza-wiedzy/dostales-niepokojacy-sms-albo-email-zglos-go-do-cert-polska-csirt-nask (dostęp 2026-07-26). Opis kanału SMS 8080, jego zakresu i limitów.
  40. gov.pl (Polska) – „Zastrzeż swój numer PESEL lub cofnij zastrzeżenie", https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie (dostęp 2026-07-26). Bezpłatna usługa zastrzeżenia numeru PESEL i lista spraw, które nadal można załatwić.
  41. UKE (Polska) – „Zastrzeż PESEL – to zwiększa bezpieczeństwo Twoich danych osobowych", https://uke.gov.pl/blog/zastrzez-pesel-to-zwieksza-bezpieczenstwo-twoich-danych-osobowych,119.html (dostęp 2026-07-26). Potwierdzenie, że zastrzeżony PESEL blokuje wydanie duplikatu karty SIM.
  42. Sejm RP – Prawo komunikacji elektronicznej, Dz.U. 2024 poz. 1221, art. 297, https://api.sejm.gov.pl/eli/acts/DU/2024/1221/text.html (dostęp 2026-07-26). Obowiązek weryfikacji rejestru zastrzeżeń PESEL przed wydaniem duplikatu karty SIM lub eSIM.
  43. UODO (Polska) – zgłaszanie naruszeń ochrony danych osobowych, https://uodo.gov.pl/pl/525/2584 (dostęp 2026-07-26). Kto i w jakim terminie musi zgłosić naruszenie.
  44. biznes.gov.pl (Polska) – formularz zgłoszenia naruszenia ochrony danych, https://www.biznes.gov.pl/pl/portal/ou889 (dostęp 2026-07-26). Jedyna droga złożenia zgłoszenia do UODO, wyłącznie elektronicznie.
  45. CBZC / Policja (Polska) – „Zgłoś cyberoszustwo", https://cbzc.policja.gov.pl/bzc/zglos-cyberprzestepstwo/464,Zglos-cyberoszustwo.html (dostęp 2026-07-26). Potwierdzenie, że zawiadomienie o przestępstwie składa się w dowolnej jednostce Policji.
  46. gov.pl (Polska) – „Zgłoś przestępstwo", https://www.gov.pl/web/gov/zglos-przestepstwo (dostęp 2026-07-26). Dostępne drogi złożenia zawiadomienia: osobiście, listownie, mailem.
  47. Play (Polska) – utrata karty SIM lub urządzenia, https://www.play.pl/pomoc/uslugi-mobilne/utrata-karty-sim-lub-urzadzenia (dostęp 2026-07-26). Opóźniony proces wymiany karty SIM jako mechanizm chroniący przed przejęciem numeru.
  48. Plus (Polska) – wymiana karty SIM, https://bok.plus.pl/article/320 (dostęp 2026-07-26). Sprawdzanie rejestru zastrzeżeń PESEL przed aktywacją nowej karty SIM lub eSIM.
  49. Have I Been Pwnedhttps://haveibeenpwned.com/ (dostęp 2026-07-26). Niezależny serwis sprawdzający, czy adres e-mail pojawił się w znanych wyciekach danych.

Zastrzeżenie: Ten poradnik ma charakter informacyjny i nie stanowi porady prawnej ani finansowej. Procedury odzyskiwania kont, nazwy ustawień i adresy stron pomocy zmieniają się często – zwłaszcza w usługach Meta, Google i Microsoft. Przed działaniem sprawdź aktualną treść oficjalnej strony pomocy danego dostawcy. Żadna platforma nie gwarantuje odzyskania przejętego konta ani zwrotu utraconych pieniędzy, a niniejszy tekst takiej gwarancji również nie daje. W sprawach dotyczących obowiązków prawnych (w tym zgłoszeń do UODO) i strat finansowych skonsultuj się z prawnikiem, bankiem lub właściwym organem. Stan na 26 lipca 2026 r.

Was this guide helpful?

Comments (0)

No comments yet. Be the first!


Add a comment

Log in to skip email verification, or comment as guest:

Comment may be moderated before publishing.