
Zmiana hasła po włamaniu na pocztę to dopiero pierwszy krok. Przestępca w ciągu kilku minut od przejęcia skrzynki zostawia zwykle 4-6 „tylnych furtek”, reguł przekierowania, filtrów, zgód dla aplikacji, dodatkowego numeru odzyskiwania, dzięki którym wraca na konto nawet po resecie hasła. Bez ich usunięcia odzyskana skrzynka e-mail nadal jest pod kontrolą atakującego [5][6].
Najważniejsz informacje
- Sam reset hasła nie usuwa dostępu atakującego. Musisz przejrzeć konfigurację konta punkt po punkcie.
- Najczęstsze furtki to: przekierowania, filtry, zgody OAuth dla aplikacji, adres/telefon odzyskiwania, aktywne sesje, hasła aplikacji (IMAP/SMTP)
- Sprawdzenie i „posprzątanie” konta zajmuje 20-40 minut. Zrób to od razu, najlepiej z komputera.
- E-mail to klucz do banku, mediów społecznościowych i sklepów. Po zabezpieczeniu poczty zresetuj hasła w tych serwisach, w tej kolejności
- Włącz weryfikację dwuetapową (2FA), najlepiej aplikacją typu Authenticator, nie SMS-em
Dlaczego zmiana hasła nie wystarcza
Bo przestępca to przewidział. Gdy tylko dostał się na Twoje konto, w tle wprowadził zmiany, które działają niezależnie od hasła. Nawet jak je zmienisz, kopie Twoich maili nadal lecą na jego adres, jego aplikacja nadal ma token dostępu, a jego numer telefonu nadal jest na liście „zaufanych” do resetowania hasła [5][10].
Eksperci Microsoft i ESET zgodnie podkreślają: „persistence checks”, sprawdzenie mechanizmów utrwalających dostęp, są dziś tak samo ważne jak sam reset hasła [5][6]. Poniższa lista pokazuje sześć konkretnych miejsc, które musisz sprawdzić.
Furtka 1: Przekierowanie kopii poczty
Co to jest: ciche przesyłanie kopii każdego przychodzącego maila na obcy adres. Ty czytasz swoją pocztę normalnie, a atakujący dostaje jej duplikat. To najczęstsza furtka po przejęciu skrzynki [1][10].
Gdzie sprawdzić w Gmail:
- Otwórz Gmail w przeglądarce (nie w apce).
- Kliknij koło zębate → Zobacz wszystkie ustawienia.
- Zakładka Przekazywanie i POP/IMAP.
- Jeśli widzisz nieznany adres, kliknij Wyłącz przekazywanie i Usuń adres.
Gdzie sprawdzić w WP / Onet / Interia:
- WP Poczta: Ustawienia → Konto → Przekierowania.
- Onet Poczta: Opcje → Konto pocztowe → Przekazywanie.
- Interia: Ustawienia → Konfiguracja konta → Przekazywanie wiadomości.
Usuń każdy adres, którego sam nie dodałeś.

Furtka 2: Filtry i reguły automatyczne
Co to jest: reguła, która np. automatycznie kasuje maile od banku albo przenosi do kosza wiadomości ze słowem „hasło”, „logowanie”, „PayPal”. Dzięki temu nie widzisz alertów bezpieczeństwa, a przestępca ma czas działać [5][7].
Gdzie sprawdzić w Gmail:
- Ustawienia → Filtry i zablokowane adresy.
- Usuń filtry, których nie tworzyłeś, zwłaszcza te z akcjami: „usuń”, „przekaż do”, „oznacz jako przeczytane”, „archiwizuj”.
Gdzie sprawdzić w polskich skrzynkach:
- WP / Onet: Ustawienia → Filtry / Reguły wiadomości.
- Interia: Opcje → Filtry.
Częsty błąd: ludzie patrzą tylko na skrzynkę odbiorczą. Sprawdź też Kosz, Spam i wszystkie foldery, mail od banku mógł tam trafić.
Furtka 3: Aplikacje i usługi z dostępem do konta
Co to jest: kiedyś kliknąłeś „Zaloguj przez Google” w jakiejś aplikacji. Atakujący mógł zrobić to samo ze swojej strony, dodał aplikację (często o nazwie podobnej do „Mail Sync”, „Cloud Backup”), która ma token OAuth. Token działa nawet po zmianie hasła [5][10].
Gdzie sprawdzić w Gmail / Google:
- Wejdź na myaccount.google.com/permissions.
- Przejrzyj listę „Aplikacje innych firm z dostępem do konta”.
- Wszystko, czego nie rozpoznajesz, Usuń dostęp.
Gdzie sprawdzić w Microsoft/Outlook:
- account.microsoft.com → Prywatność → Aplikacje i usługi z dostępem.
Zasada decyzyjna: nie wiesz, co to jest? Usuń. Jeśli faktycznie tego używasz, aplikacja poprosi o ponowne zalogowanie.
Furtka 4: Adres zapasowy i telefon odzyskiwania
Co to jest: przestępca dopisuje swój numer telefonu lub swój adres e-mail jako „zapasowy do odzyskiwania konta”. Nawet jeśli zmienisz hasło, on kliknie „Zapomniałem hasła” i dostanie kod resetu [5][8].
Gdzie sprawdzić w Gmail / Google:
- myaccount.google.com → Dane osobowe → Dane kontaktowe.
- Sprawdź: adres e-mail odzyskiwania, numer telefonu odzyskiwania.
- Usuń wszystko, co nie jest Twoje.
Gdzie sprawdzić w polskich skrzynkach:
- Ustawienia konta → Dane do odzyskiwania / Bezpieczeństwo → Numer telefonu / Alternatywny e-mail.
To krok, który ludzie najczęściej pomijają, a jest krytyczny.
Furtka 5: Aktywne sesje i zaufane urządzenia
Co to jest: atakujący loguje się z telefonu lub laptopa i zostawia sesję otwartą. Zmiana hasła w niektórych serwisach nie wylogowuje starych sesji automatycznie [4][7].
Gdzie sprawdzić w Gmail:
- Przewiń Gmail do samego dołu → link Szczegóły (obok „Ostatnia aktywność konta”).
- Zobaczysz IP i lokalizacje. Kliknij Wyloguj wszystkie inne sesje.
Gdzie sprawdzić w Google (szerzej):
- myaccount.google.com/security → „Twoje urządzenia” → usuń nieznane.
Gdzie w Microsoft 365:
- account.microsoft.com → Bezpieczeństwo → „Wyloguj wszędzie”.
Polskie skrzynki: WP, Onet i Interia mają w sekcji Bezpieczeństwo opcję „Wyloguj z wszystkich urządzeń” lub „Ostatnie logowania”.
Furtka 6: Hasła aplikacji i dostęp IMAP/POP3
Co to jest: to specjalne, długie hasła generowane dla programów pocztowych (Thunderbird, Outlook, aplikacja pocztowa w telefonie). Nie zmieniają się przy resecie zwykłego hasła. Atakujący mógł wygenerować takie hasło i pobiera Twoją pocztę przez klienta IMAP [5][9].
Gdzie sprawdzić w Google:
- myaccount.google.com/apppasswords → usuń wszystkie hasła aplikacji, których nie rozpoznajesz. Wygeneruj nowe tylko dla urządzeń, których faktycznie używasz.
Gdzie w Microsoft:
- Bezpieczeństwo → Opcje zabezpieczeń zaawansowanych → Hasła aplikacji → usuń wszystkie.
Bonus dla M365: sprawdź, czy nie została włączona starsza wersja uwierzytelniania (legacy authentication), to częsty wektor persistence [5].
Podsumowanie 6 furtek, checklist do skopiowania
Zrób to teraz, po kolei:- Usuń nieznane przekierowania poczty.
- Usuń podejrzane filtry i reguły.
- Odbierz dostęp aplikacjom OAuth, których nie znasz.
- Popraw e-mail i telefon odzyskiwania, tylko Twoje.
- Wyloguj wszystkie sesje i zaufane urządzenia.
- Usuń hasła aplikacji i wyłącz legacy auth.
- Włącz 2FA aplikacją (Google Authenticator / Microsoft Authenticator).
E-mail to klucz do wszystkich kont, co sprawdzić dalej
ESET nazywa skrzynkę e-mail „furtką do internetowej tożsamości”, i nie bez powodu [6]. Jeśli przestępca miał dostęp do Twojej poczty nawet przez godzinę, mógł zresetować hasła w innych serwisach. Sprawdź je w tej kolejności:
- Bank i BLIK, zadzwoń na infolinię, poproś o sprawdzenie ostatnich logowań i zmianę haseł. Jeśli widzisz nieautoryzowane operacje, zgłoś od razu i złóż zawiadomienie na policji [2].
- Facebook, Instagram, LinkedIn, zmień hasła, sprawdź aktywne sesje, usuń nieznane aplikacje połączone.
- Allegro, OLX, PayPal, Revolut, sprawdź historię, zmień hasła, włącz 2FA.
- Apple ID / konto Google, jeśli używasz do zakupów, sprawdź historię transakcji.
- Menadżer haseł (jeśli używasz), zmień hasło główne.
FAQ
Skąd wiem, że ktoś naprawdę czytał moją pocztę? Sprawdź w Gmailu link „Szczegóły” na dole strony, pokazuje adresy IP i lokalizacje logowań. W polskich skrzynkach szukaj sekcji „Historia logowań” lub „Ostatnia aktywność”. Obce IP lub kraj to dowód.
Czy przestępca widzi moje stare maile? Tak. Jeśli miał dostęp do skrzynki, mógł przeczytać, pobrać lub przekazać sobie całą historię, w tym maile z banku, umowy, skany dokumentów [2][3]. Załóż, że dane, które tam trzymałeś, są ujawnione.
Czy trzeba usunąć konto e-mail po włamaniu? Zwykle nie. Jeśli przejdziesz przez wszystkie 6 furtek powyżej, włączysz 2FA i zmienisz hasło, konto można bezpiecznie odzyskać i dalej używać [7]. Usunięcie ma sens tylko, jeśli adres wyciekł masowo i dostajesz spam nie do opanowania.
Ile czasu zajmuje zabezpieczenie konta? Około 20-40 minut, jeśli robisz to z komputera i masz pod ręką telefon. Nie odkładaj na później, każda godzina zwłoki to ryzyko, że przestępca wróci [6].
Czy odzyskana skrzynka jest bezpieczna do bankowości? Tak, ale dopiero po wykonaniu wszystkich 6 kroków i włączeniu 2FA aplikacją (nie SMS-em, który można przejąć przez SIM swap) [6][8]. Wcześniej, nie ufaj jej.
Jak sprawdzić, czy nadal są tam tylne furtki? Przejrzyj jeszcze raz każdy z 6 punktów listy. Dodatkowo sprawdź, czy nie masz nietypowej aktywności, nowych logowań z obcych IP w ciągu kolejnych 7-14 dni. Jeśli tak, powtórz procedurę i rozważ zmianę adresu e-mail.
Czy zgłaszać włamanie na policję? Tak, jeśli doszło do strat finansowych lub kradzieży danych. W Polsce można też zgłosić incydent do CERT Polska (incydent.cert.pl), bezpłatnie i szybko [8].
Podsumowanie: co zrobić w ciągu najbliższej godziny
Zmiana hasła to 10% roboty. Prawdziwe zabezpieczenie odzyskanej skrzynki e-mail polega na zamknięciu wszystkich sześciu tylnych furtek: przekierowań, filtrów, zgód aplikacji, danych odzyskiwania, aktywnych sesji i haseł aplikacji. Zrób to teraz, z komputera, po kolei, nie później. Potem włącz 2FA aplikacją Authenticator, zresetuj hasła w banku i mediach społecznościowych, i przez najbliższe dwa tygodnie sprawdzaj historię logowań.
Jeśli w trakcie zauważysz operacje bankowe, których nie robiłeś, zadzwoń natychmiast na infolinię banku i zgłoś sprawę na policję. Im wcześniej, tym większa szansa odzyskania pieniędzy [2].