RESOURCE / PL

Przejęcie konta — karta ratunkowa

Krótka kolejność działań po przejęciu poczty, konta społecznościowego lub innej usługi: sesje, hasło, MFA, odzyskiwanie i notatki.

Zacznij na innym, zaufanym telefonie lub komputerze. Jeśli podejrzewasz infekcję, odłącz podejrzane urządzenie od sieci i nie wpisuj na nim nowych haseł. Ta lista nie zastępuje instrukcji banku, pracodawcy ani służb.

Zatrzymaj dostęp

  • Notuję obecną godzinę i pierwszy zauważony objaw
  • Otwieram usługę z własnej zakładki lub ręcznie wpisanej oficjalnej domeny, nie z linku w wiadomości
  • Wybieram „wyloguj wszystkie urządzenia” lub kończę obce sesje
  • Zmieniam hasło na nowe i unikalne; jeśli stare było użyte gdzie indziej, natychmiast zmieniam je również tam, zaczynając od poczty i kont umożliwiających odzyskiwanie innych usług
  • Sprawdzam i usuwam nieznane passkeys, klucze bezpieczeństwa, aplikacje MFA i urządzenia
  • Generuję nowe kody odzyskiwania, a stare unieważniam, jeśli usługa to umożliwia

Odbuduj odzyskiwanie

  • Sprawdzam adres zapasowy, numer telefonu, pytania odzyskiwania i zaufane kontakty
  • W poczcie sprawdzam reguły przekazywania, filtry, delegowany dostęp i aplikacje połączone z kontem
  • Zabezpieczam główną pocztę przed kontami, które można nią odzyskać: sprawdzam sesje i ustawienia odzyskiwania, a hasło zmieniam, jeśli mogło wyciec lub było użyte ponownie
  • Jeśli nie mogę się zalogować, używam oficjalnej procedury odzyskiwania dostawcy i zachowuję numer zgłoszenia

Ogranicz skutki

  • Dzwonię do banku oficjalnym numerem, jeśli konto, karta, BLIK albo dane płatnicze mogły być dostępne
  • Sprawdzam przelewy, nowe odbiorniki, karty w portfelach cyfrowych i alerty bankowe
  • Ostrzegam kontakty, jeśli z konta wyszły wiadomości; proszę, by nie klikały linków i nie wysyłały pieniędzy
  • Zgłaszam przejęte konto platformie społecznościowej i sprawdzam aktywne reklamy oraz metody płatności
  • W koncie służbowym kontaktuję się z IT lub zespołem bezpieczeństwa przed samodzielnym kasowaniem śladów

Zapisz oś czasu

  • Zapisuję godziny alertów, zmian hasła, wylogowania sesji, rozmów z bankiem i numerów zgłoszeń
  • Zachowuję zrzuty alertów i list urządzeń bez publikowania kodów, dokumentów ani pełnych danych karty
  • Notuję, na którym urządzeniu otwarto podejrzany plik lub stronę
  • Po opanowaniu sytuacji sprawdzam konta ponownie następnego dnia

Jeśli wyciekła działająca sesja, samo nowe hasło może nie zakończyć dostępu — wyjaśnia to artykuł Złodziej sesji. Po podaniu kodu lub hasła na fałszywej stronie użyj też listy Pierwsze minuty po kodzie albo haśle. Dla zdarzenia obejmującego firmę, wiele kont albo utratę danych zastosuj pełniejszą checklistę incident response, ustal osobę decyzyjną i rozważ wsparcie w ramach incident response.

Chcesz to wdrożyć albo omówić zakres?

Zasób zostaje otwarty. Formularz jest od wdrożenia, nie od bramki e-mail.

Zapytanie jest zapisywane na serwerze. Dostaniesz krótkie potwierdzenie z hello@tomek.st. Powiadomienie idzie też na Telegram i e-mail operatora.