Historia, która mogła mi się przydarzyć

Przyszedł mail. Nadawca: Google. Temat: "Wykryliśmy podejrzane logowanie na Twoje konto." W środku – czerwony baner, logo Google, szczegóły logowania z jakiegoś miasta w Niemczech i wielki przycisk "Zabezpiecz konto". Wszystko wyglądało idealnie. I właśnie to jest najgroźniejsze.

Taki scenariusz przeżywają codziennie tysiące Polaków. Według danych CERT Polska (raport za 2024 rok) phishing – czyli phishing, oszustwo polegające na podszywaniu się pod zaufane firmy, by wyłudzić dane – stanowi największą kategorię zgłoszonych incydentów w Polsce. Fałszywe alerty od "Google" to jeden z najczęściej stosowanych wariantów tej metody.

Jak wygląda fałszywy alert Google – krok po kroku

Oszust przygotowuje atak metodycznie. Na początku kopiuje wygląd prawdziwego maila od Google – to proste, bo wzory są ogólnodostępne. Potem rejestruje adres, który wygląda wiarygodnie, np. security-google.com albo accounts-google-alert.net. Następnie wysyła wiadomość do tysięcy adresów i czeka.

Typowa fałszywa wiadomość zawiera:

  • oficjalne logo Google i identyczne kolory
  • Twój adres e-mail wpisany w treść (żeby wyglądało na spersonalizowane)
  • dane "podejrzanego logowania" – miasto, kraj, przeglądarka, godzina
  • czerwony przycisk "Zabezpiecz konto" lub "Sprawdź aktywność"
  • stopkę z prawdziwymi linkami do polityki prywatności Google

Gdy klikasz przycisk, trafiasz na stronę, która wygląda identycznie jak strona logowania Google. Wpisujesz e-mail i hasło. W tym momencie te dane trafiają prosto do oszusta – a Ty możesz nawet nie wiedzieć, że coś się stało, bo strona przekieruje Cię dalej.

Dlaczego tak łatwo się nabrać?

Strach działa szybciej niż rozum. Gdy widzisz komunikat "ktoś loguje się na Twoje konto", pierwsze co chcesz zrobić – to to zablokować. Oszuści doskonale o tym wiedzą i świadomie wywołują poczucie pilności. "Działaj teraz, bo za 24 godziny Twoje konto zostanie zablokowane." To klasyczna technika social engineeringu – manipulowania emocjami, żeby skłonić Cię do pochopnej decyzji.

Dodatkowy problem to jakość podróbek. Narzędzia do tworzenia fałszywych stron są dziś dostępne dla każdego i pozwalają skopiować wygląd prawdziwej witryny Google w kilka minut. Różnica między oryginałem a kopią często sprowadza się wyłącznie do adresu strony – a ile razy sprawdzasz pasek adresu, gdy się spieszysz?

Jak rozpoznać fałszywy alert – 5 sygnałów ostrzegawczych

Każdy fałszywy alert ma słabe punkty. Musisz tylko wiedzieć, gdzie patrzeć.

  • Adres nadawcy maila – prawdziwe wiadomości od Google przychodzą wyłącznie z domen @google.com lub @accounts.google.com. Jeśli widzisz cokolwiek innego – to oszustwo.
  • Adres strony, na którą prowadzi link – najedź myszką na link (bez klikania!) i sprawdź, co pojawia się na dole ekranu. Prawdziwa strona to accounts.google.com, nie "google-security-alert.com".
  • Poczucie pilności – autentyczne alerty od Google nie straszą limitem czasu. Jeśli mail krzyczy "działaj natychmiast", to sygnał alarmowy.
  • Prośba o hasło – Google nigdy nie prosi o wpisanie hasła przez link w mailu. Nigdy.
  • Błędy językowe – choć coraz rzadziej, część fałszywych wiadomości zawiera niegramatyczne zdania lub dziwne sformułowania.

Co zrobić, gdy dostaniesz taki alert

Zasada numer jeden: nie klikaj niczego w mailu. Zamiast tego otwórz nową kartę w przeglądarce i ręcznie wpisz myaccount.google.com. Tam znajdziesz sekcję "Bezpieczeństwo" i "Ostatnia aktywność", gdzie zobaczysz wszystkie prawdziwe logowania na swoje konto.

Jeśli konto jest bezpieczne – fałszywy mail możesz zgłosić jako spam lub phishing (w Gmailu wybierz trzy kropki obok wiadomości i kliknij "Zgłoś phishing"). Możesz też zgłosić incydent do CERT Polska na stronie incydent.cert.pl – to polska instytucja odpowiedzialna za reagowanie na zagrożenia w sieci.

Co robić, gdy już kliknąłeś i wpisałeś hasło

Nie panikuj – działaj szybko. Masz potencjalnie kilka minut, zanim oszust przejmie konto.

  • Wejdź natychmiast na myaccount.google.com (ręcznie wpisując adres) i zmień hasło.
  • Przejdź do sekcji "Bezpieczeństwo" i sprawdź, czy nie ma nieznanych urządzeń – jeśli są, wyloguj je przyciskiem "Wyloguj wszystkie urządzenia".
  • Włącz weryfikację dwuetapową – to dodatkowy kod SMS lub kod z aplikacji, który jest wymagany przy każdym logowaniu. Nawet jeśli ktoś zna Twoje hasło, bez tego kodu nie wejdzie na konto.
  • Jeśli masz powiązane konto bankowe lub dane karty – zadzwoń do banku i poinformuj go o sytuacji.
  • Zmień hasło także w innych serwisach, gdzie używałeś tego samego hasła co w Google.

Jak zabezpieczyć konto Google na przyszłość

Najlepsza ochrona to ta założona z wyprzedzeniem. Weryfikacja dwuetapowa to absolutne minimum – włączysz ją w ustawieniach konta Google, w zakładce "Bezpieczeństwo". Zajmie Ci to dosłownie 3 minuty i sprawi, że przejęcie konta stanie się dla oszusta praktycznie niemożliwe.

Kolejny krok to silne, unikalne hasło. Nie "qwerty123", nie imię i rok urodzenia. Idealne hasło to losowy ciąg liter, cyfr i znaków specjalnych. Żeby go nie zapamiętywać, możesz skorzystać z menedżera haseł – to aplikacja, która bezpiecznie przechowuje wszystkie Twoje hasła i wpisuje je za Ciebie.

Regularnie sprawdzaj też "Kontrolę bezpieczeństwa" dostępną na myaccount.google.com – Google sam wskazuje tam słabe punkty Twojego konta i proponuje konkretne poprawki.

Trzy rzeczy, które Cię ochronią

Zapamiętaj trzy rzeczy: nigdy nie klikaj linków w mailach o logowaniu, zawsze sprawdzaj adres nadawcy i włącz weryfikację dwuetapową. To tyle wystarczy, żeby zepsuć plan praktycznie każdemu oszustowi.