Wiedza · Wycieki danych · 8 minut
Ktoś włamał się na moje konto: co robić krok po kroku
Ktoś włamał się na konto albo zmienił hasło i maila? Jak sprawdzić sesje, odzyskać konto przez oficjalną pomoc i co zrobić po wycieku danych osobowych.
Ostatnia aktualizacja: 6 października 2026
Ktoś włamał się na moje konto: od czego zacząć?
Włamanie na konto to sytuacja, w której ktoś obcy loguje się na Twoje konto, bo zdobył hasło, kod albo zapisaną sesję. Według CERT Polska najczęstsze przyczyny to phishing, to samo hasło użyte w kilku serwisach, które wyciekło z jednego z nich, złośliwe oprogramowanie kradnące hasła i sesje (infostealery) oraz wcześniejsze przejęcie skrzynki pocztowej.
Kolejność ma znaczenie. Najpierw zabezpiecz pocztę, bo do niej przychodzą linki resetujące hasła w innych serwisach. Potem konto, które zostało przejęte, a na końcu pozostałe, na których było to samo hasło. Rób to z urządzenia, któremu ufasz. Jeśli podejrzewasz złośliwe oprogramowanie na komputerze, zmieniaj hasła z telefonu i odwrotnie.
Jak sprawdzić, czy ktoś włamał się na moje konto?
Sygnały według CERT Polska: nieznane sesje i urządzenia na liście logowań, aplikacje i narzędzia podpięte do konta, których nie rozpoznajesz, próby zmiany hasła, posty i wiadomości, których nie wysyłałeś. Znajomi pytający o dziwną prośbę o pieniądze albo kod BLIK też są sygnałem.
Gdzie to sprawdzić. W koncie Google: Bezpieczeństwo i logowanie, sekcja ostatnich zdarzeń związanych z bezpieczeństwem, oraz lista urządzeń pod myaccount.google.com/device-activity. Na Facebooku i Instagramie: lista miejsc, w których jesteś zalogowany, w ustawieniach zabezpieczeń konta. Instrukcje dla Facebooka, Instagrama, X i LinkedIna zebrał CERT Polska w poradniku o przejętym koncie.
W poczcie sprawdź jeszcze reguły przekazywania i filtry. Włamywacz może ustawić automatyczne przesyłanie Twoich maili na swój adres i zostać w skrzynce nawet po zmianie hasła. Google wymienia to wśród rzeczy do sprawdzenia po włamaniu.
Masz jeszcze dostęp? Zabezpiecz konto w kwadrans
1. Zmień hasło na nowe, długie i niepowtarzalne. Jak je ułożyć, opisujemy w artykule jak utworzyć bezpieczne hasło.
2. Wyloguj wszystkie aktywne sesje. CERT Polska podkreśla, że zakończenie sesji po zmianie hasła odcina włamywacza, który jest już zalogowany.
3. Sprawdź dane odzyskiwania: numer telefonu, zapasowy adres e-mail, metody weryfikacji dwuetapowej. Usuń wszystko, czego nie rozpoznajesz.
4. Usuń obce aplikacje i urządzenia podpięte do konta. W Google lista uprawnień jest pod myaccount.google.com/permissions.
5. Włącz weryfikację dwuetapową, najlepiej przez aplikację z kodami, passkey albo klucz sprzętowy, i zapisz kody zapasowe.
6. Zmień hasło wszędzie, gdzie używałeś tego samego albo podobnego hasła. Ostrzeż znajomych, jeśli z Twojego konta wychodziły wiadomości: przejęte konta służą głównie do wyłudzania pieniędzy od bliskich.
Ktoś zmienił hasło i maila: jak odzyskać konto?
Jeśli włamywacz zmienił hasło, ale masz dostęp do przypisanego maila, użyj zwykłego resetu hasła. Jeśli zmienił też maila, CERT Polska radzi skontaktować się z administracją serwisu. Sprawdź starą skrzynkę: serwisy często wysyłają na poprzedni adres powiadomienie o zmianie danych, czasem z możliwością jej cofnięcia.
Oficjalne punkty wejścia, które wskazuje CERT Polska: dla Facebooka strona facebook.com/hacked, dla Instagrama strona pomocy dotycząca zhakowanego konta w centrum pomocy Meta, dla X i LinkedIna ich formularze odzyskiwania dostępu. Konto Google odzyskasz przez stronę odzyskiwania konta (accounts.google.com/signin/recovery), którą Google wskazuje w swojej pomocy o przejętym koncie. Dla OLX, Netflixa i innych serwisów szukaj formularza w ich oficjalnym centrum pomocy, na przykład pomoc.olx.pl. Adres pomocy wpisz ręcznie.
CERT Polska nie odzyskuje kont: procedury zależą wyłącznie od serwisu. Uważaj na osoby i „firmy” w komentarzach, które oferują odzyskanie konta za opłatą. Każdy, kto prosi Cię o hasło, kod albo przelew, żeby „odzyskać” konto, to kolejna próba oszustwa. Adres podejrzanej strony z ofertą pomocy możesz sprawdzić za darmo.
Co zrobić po wycieku danych osobowych?
Wyciek danych to sytuacja, w której Twoje dane z firmy lub serwisu trafiły do osób, które nie powinny ich mieć. Według poradnika CERT Polska (aktualizacja 2 września 2026) najpierw ustal, co dokładnie wyciekło, bo od tego zależą kolejne kroki. Wiarygodne źródła to komunikat samej firmy, banku, urzędu, UODO albo CERT Polska. Uważaj na maile „o wycieku” z linkiem: po głośnych incydentach to częsty phishing.
Kroki według rodzaju danych: PESEL albo dane dowodu: zastrzeż PESEL w mObywatelu lub na mobywatel.gov.pl, a przy wycieku skanu dowodu rozważ jego unieważnienie. Dane karty: zablokuj kartę w aplikacji banku i zamów nową. Hasła: zmień je tam i wszędzie, gdzie były takie same lub podobne. Numer telefonu: przełącz ważne konta z kodów SMS na aplikację lub passkey, bo grozi przejęcie numeru (SIM-swap). Zastrzeżony PESEL według CERT Polska blokuje wydanie duplikatu karty SIM.
Jak sprawdzić, czy Twoje dane są w znanych wyciekach (bezpiecznedane.gov.pl, Have I Been Pwned), opisujemy w artykule jak sprawdzić, czy moje dane wyciekły.
Wyciek danych medycznych albo PESEL: co robić?
Danych medycznych, adresu czy daty urodzenia nie da się zmienić ani zastrzec. Pozostaje czujność. CERT Polska ostrzega, że przestępcy używają danych z wycieków, żeby uwiarygodnić oszustwo: dzwoniący „z banku” cytuje Twój adres albo końcówkę numeru karty, a SMS o „problemie z paczką” zaczyna się od Twojego imienia. To, że ktoś zna Twoje dane, nie dowodzi, że jest tym, za kogo się podaje.
Jeśli ktoś grozi ujawnieniem Twoich danych i żąda zapłaty, nie płać, zachowaj wiadomości i zgłoś sprawę na policję.
Twoje prawa wynikają z RODO. Gdy wyciek niesie wysokie ryzyko dla Ciebie, firma musi Cię o nim powiadomić bez zbędnej zwłoki i opisać jego możliwe skutki oraz środki, które podjęła lub proponuje, żeby je ograniczyć (art. 34). Możesz zapytać ją, jakie Twoje dane przetwarza (art. 15), a jeśli uważasz, że naruszyła przepisy, złożyć skargę do Prezesa UODO (art. 77). Za szkodę przysługuje odszkodowanie (art. 82).
Przez kolejne miesiące przeglądaj wyciągi i historię logowań. Według CERT Polska bazy z wycieków bywają wykorzystywane wiele miesięcy po incydencie. W aplikacji mObywatel możesz włączyć powiadomienia usługi Bezpiecznie w sieci o najważniejszych zagrożeniach.
Gdzie zgłosić włamanie na konto?
Do serwisu: przez jego oficjalną procedurę odzyskiwania i zgłaszania. Do banku: natychmiast, jeśli włamanie dotyczy bankowości, karty albo poczty, z której przychodzą potwierdzenia. Do CERT Polska: przez formularz incydent.cert.pl, co pomaga ostrzec innych. Na policję: gdy straciłeś pieniądze albo ktoś podszywa się pod Ciebie. Jeśli włamanie zaczęło się od fałszywej wiadomości, przeczytaj też jak rozpoznać phishing.
W skrócie
- Zacznij od poczty: kto ma Twoją skrzynkę, ten zresetuje hasła do innych kont.
- Po zmianie hasła zawsze wyloguj wszystkie sesje i usuń obce urządzenia, aplikacje i reguły przekazywania poczty.
- Gdy stracisz dostęp, korzystaj tylko z oficjalnej procedury serwisu. Nikt z zewnątrz nie odzyska konta za Ciebie.
- Po wycieku najpierw ustal, co wyciekło. PESEL i dowód zastrzegasz, kartę blokujesz, hasła zmieniasz.
- Po incydencie włącz weryfikację dwuetapową, najlepiej bez SMS-a.
Masz adres strony, aplikacji albo maila, który budzi wątpliwości?
Najczęstsze pytania
Ktoś włamał się na moje konto na Facebooku i zmienił hasło i maila. Co robić?
Wejdź na facebook.com/hacked, oficjalną stronę Meta dla przejętych kont, i postępuj według instrukcji. Sprawdź też starą skrzynkę, czy nie przyszło powiadomienie o zmianie adresu, i zabezpiecz tę skrzynkę.
Czy CERT Polska pomoże odzyskać konto?
Nie. CERT Polska wyjaśnia, że procedury odzyskania konta zależą wyłącznie od serwisu. Incydent warto jednak zgłosić na incydent.cert.pl, żeby pomóc chronić innych.
Jak sprawdzić, czy ktoś loguje się na moje konto Google?
Wejdź w ustawienia konta Google, sekcję Bezpieczeństwo i logowanie, i przejrzyj ostatnie zdarzenia. Lista urządzeń jest pod myaccount.google.com/device-activity. Nieznane urządzenie usuń i zmień hasło.
Wyciekł mój PESEL. Co robić?
Zastrzeż PESEL w aplikacji mObywatel, na mobywatel.gov.pl albo w urzędzie gminy. Zastrzeżenie jest bezpłatne, działa od razu i możesz je czasowo cofnąć, gdy sam będziesz brać kredyt.
Czy po wycieku danych należy mi się odszkodowanie?
Art. 82 RODO daje prawo do odszkodowania za szkodę wynikającą z naruszenia przepisów. Czy i ile, rozstrzyga sąd w konkretnej sprawie. Skargę na firmę możesz złożyć do Prezesa UODO.
Ktoś włamał się na moje konto OLX albo Netflix. Gdzie to zgłosić?
W oficjalnym centrum pomocy serwisu (dla OLX pomoc.olx.pl), wpisując adres ręcznie. Jeśli do konta była podpięta karta, zadzwoń też do banku i sprawdź ostatnie płatności.
Źródła
- CERT Polska: Przejęte konto w mediach społecznościowych (aktualizacja 2 września 2026)
- CERT Polska: Przejęta skrzynka pocztowa (aktualizacja 2 września 2026)
- CERT Polska: Bezpieczeństwo kont na social mediach
- CERT Polska: Wycieki danych, ścieżka postępowania (aktualizacja 2 września 2026)
- Pomoc Google: Zabezpieczanie zhakowanego lub przejętego konta Google
- Meta: Strona dla zhakowanych kont Facebooka
- Rozporządzenie (UE) 2016/679 (RODO), art. 15, 34, 77 i 82
- CERT Polska: Zgłoś incydent
Stan na dzień aktualizacji artykułu. Przepisy i zasady dostawców się zmieniają, sprawdź u źródła przed decyzją.