Pewnego sierpniowego ranka ktoś z naszego zespołu odebrał telefon z kalifornijskiego numeru.
Rozmówca, ogładzony i mówiący nienagannym amerykańskim akcentem, twierdził, że dzwoni z Google. Jak powiedział, ktoś próbował zmienić adres pomocniczy konta Gmail pracownika, a wiadomość na ten temat właśnie w tej chwili czekała w jego skrzynce odbiorczej.
Jednak po bliższym przyjrzeniu się sprawie osoba z naszego zespołu szybko odkryła, że nie wszystko było tym, czym się wydawało.
To było oszustwo — próba wyłudzenia informacji i zarazem bardziej wyrafinowana forma inżynierii społecznej. Rozmowa przebiegała według starannie przygotowanego scenariusza, mającego zbudować akurat tyle zaufania, żeby uwierzyć, że rozmówca naprawdę dzwoni z Google, i ostatecznie skłonić do przekazania jakiejś formy dostępu.
Osoba z naszego zespołu zakończyła rozmowę, zanim doszło do tego momentu, więc dokładnego żądania nie udało się usłyszeć. Sama struktura oszustwa zdradza jednak dokładnie, dokąd zmierzało.
- Jak działa to oszustwo z wykorzystaniem adresu pomocniczego konta Google
- Sygnały ostrzegawcze z komentarzem
- Dlaczego to oszustwo w Gmailu jest tak przekonujące
- Jak chronić się przed próbami przejęcia konta
- Bezpieczniejsza skrzynka odbiorcza zaczyna się od lepszej ochrony poczty
Jak działa to oszustwo z wykorzystaniem adresu pomocniczego konta Google
Przygotowania
Zanim zadzwoni telefon, oszust tworzy świeży, anonimowy adres Gmail, składający się z losowych liter i cyfr. Korzystając z legalnej procedury Google „dodaj adres pomocniczy”, próbuje dodać adres ofiary jako adres pomocniczy własnego jednorazowego konta.
Pierwsza prawdziwa wiadomość
System Google wymaga potwierdzenia przez ofiarę, więc przychodzi autentyczna wiadomość z prośbą o potwierdzenie adresu pomocniczego. Nadawca, branding i kod są prawdziwe. (Rysunek 1 poniżej)
Telefon
Oszust dzwoni, podaje się za członka zespołu bezpieczeństwa Google i opisuje podejrzaną próbę dostępu do konta, która rzekomo została zablokowana, twierdząc nawet, że przechwycił kod z aplikacji Authenticator ofiary. Słowo „zablokowana” przedstawia rozmówcę jako bohatera. W rzeczywistości atak to właśnie rozmowa telefoniczna.
Druga prawdziwa wiadomość
Wciąż w trakcie rozmowy ofiara otrzymuje prawdziwe powiadomienie „Ostrzeżenie bezpieczeństwa” informujące, że zmieniono adres pomocniczy powiązanego konta Google. Pobieżnie przeczytane wygląda jak sygnał, że konto jest zagrożone. Uważna lektura drobnego druku ujawnia, że to kopia powiadomienia wysłanego na adres oszusta. (Rysunek 2 poniżej)
Sztuczka zniknięcia
Pierwsza wiadomość daje legalną możliwość wyjścia z sytuacji: usunięcie swojego adresu z konta obcej osoby. Ale gdy tylko osoba z naszego zespołu się rozłączyła, oszust wycofał prośbę o dodanie adresu pomocniczego, zacierając ślady, i najpewniej przeszedł do następnego celu.
Sygnały ostrzegawcze z komentarzem
Rysunek 1 przedstawia pierwszą wiadomość od Google, która zawiera kod zabezpieczający potrzebny do potwierdzenia twojego adresu jako adresu pomocniczego konta oszusta.

- Prawdziwy nadawca Google — prawdziwy, i to właśnie czyni go groźnym.
- „Chce użyć twojego adresu e-mail jako swojego adresu pomocniczego” — odwrócona logika, bo chodzi o konto kogoś innego.
- Anonimowy jednorazowy adres — nie da się zweryfikować, kto się za nim kryje.
- Wygasający kod — sztuczna presja czasu, która trzyma cię w napięciu i skłania do posłusznych reakcji.
- „Usuń wiadomość” — jedyna czynność, która to powstrzymuje, i dokładnie to, co oszust anuluje, gdy się rozłączysz.
Rysunek 2 pokazuje, jak prawdziwe ostrzeżenie dotyczące bezpieczeństwa od Google może na pierwszy rzut oka wydawać się alarmujące.

- Temat jest zaadresowany do skrzynki odbiorczej oszusta, a nie do twojej — pierwszy sygnał, że to ostrzeżenie nie dotyczy ciebie.
- „Kopia powiadomienia bezpieczeństwa wysłanego na” adres jednorazowy — najwyraźniejszy sygnał ostrzegawczy i najłatwiejszy do przeoczenia przy pobieżnej lekturze.
- Alarmujący nagłówek — ma przerazić, zanim przeczytasz drobny druk.
- „Jeśli ta zmiana nie pochodzi od ciebie, sprawdź, co się stało” — podrzucona wątpliwość, która przygotowuje cię do zaufania rozmówcy.
- Przycisk „Sprawdź aktywność” — zachęta do szybkiego działania zamiast uważnej lektury.
Dlaczego to oszustwo w Gmailu jest tak przekonujące
Obie wiadomości mające wyłudzić informacje pochodzą z prawdziwych serwerów Google, więc przechodzą każdą standardową weryfikację pod kątem prób wyłudzenia informacji.
Każdy element potwierdza pozostałe: prawdziwe powiadomienia, a do tego rozmówca, który dokładnie wie, co właśnie trafiło do twojej skrzynki odbiorczej. Jednocześnie wątek rozmowy może zniechęcić do kliknięcia opcji „Usuń wiadomość”, skupiając uwagę na instrukcjach rozmówcy.
Wyciek danych z Google może sprawić, że tego rodzaju oszustwa będą bardziej przekonujące, jeśli ujawnione informacje dadzą atakującym szczegóły, którymi mogą personalizować ataki typu vishing lub próby wyłudzenia informacji. Nawet gdy hasła nie wyciekły, imiona i nazwiska, dane kontaktowe lub informacje związane z kontem mogą pomóc oszustom brzmieć wiarygodniej i budować zaufanie.
Jak chronić się przed próbami przejęcia konta
Możesz się chronić, zwalniając tempo rozmowy i weryfikując bezpośrednio w Google, co się dzieje:
Odłóż słuchawkę i zweryfikuj sprawę samodzielnie. Jeśli ktoś dzwoni, podając się za pracownika Google, zakończ rozmowę i sprawdź swoje konto bezpośrednio, zamiast wykonywać jego polecenia.
Czytaj uważnie wiadomości od Google dotyczące bezpieczeństwa. Zwróć uwagę, którego konta naprawdę dotyczy ostrzeżenie, a zwłaszcza na każde zdanie informujące, że wiadomość jest kopią powiadomienia wysłanego na inny adres.
Nie udostępniaj kodów weryfikacyjnych. Google nigdy nie poprosi o odczytanie przez telefon kodu z aplikacji Authenticator, kodu odzyskiwania ani innych danych logowania.
Skorzystaj z opcji „Usuń wiadomość”, jeśli nie rozpoznajesz konta. Jeśli Google informuje, że ktoś chce użyć twojego adresu jako swojego adresu pomocniczego, usuń go z tego konta.
Nie daj się ponaglić rozmówcy. Oszuści polegają na presji czasu, żeby skłonić cię do reagowania pod wpływem emocji zamiast sprawdzenia, co naprawdę mówi powiadomienie.
Bezpośrednio przejrzyj zabezpieczenia konta Google. Otwórz własne ustawienia konta i sprawdź ostatnią aktywność, zalogowane urządzenia, dane odzyskiwania oraz ostrzeżenia dotyczące bezpieczeństwa.
Zgłaszaj podejrzane rozmowy i wiadomości. Zgłoszenie takiej próby może pomóc Google i operatorowi telekomunikacyjnemu wykryć powtarzające się nadużycia.
Sprawdź swoje ustawienia prywatności Google. Choć ustawienia prywatności nie zatrzymają tego konkretnego oszustwa, regularne sprawdzanie, jakie dane udostępniasz i które aplikacje oraz usługi mają dostęp do konta Google, może zmniejszyć twoją podatność na zagrożenia.
Bezpieczniejsza skrzynka odbiorcza zaczyna się od lepszej ochrony poczty e-mail
Oszustwa takie jak ten przypominają, że nawet prawdziwe wiadomości dotyczące bezpieczeństwa mogą zostać zamienione w narzędzie inżynierii społecznej. Zachowanie dystansu wobec nieoczekiwanych połączeń, samodzielne sprawdzanie aktywności na koncie i uważne czytanie powiadomień mogą pomóc ci uniknąć wpadnięcia w ich sidła.
Szukasz lepszej alternatywy dla Gmaila? Proton Mail to bezpieczny e-mail — usługa zaprojektowana z myślą o ochronie twoich danych i komunikacji dzięki szyfrowaniu end-to-end oraz szyfrowaniu zero-access.
Jeśli ktoś spróbuje podobnego oszustwa, podszywając się pod Proton, warto zapamiętać jedną prostą zasadę: Proton nigdy nie dzwoni w sprawie problemu z bezpieczeństwem konta. Przed przejęciem konto możesz chronić, włączając uwierzytelnianie dwustopniowe. Na płatnych planach Proton Sentinel łączy automatyczne wykrywanie z analizą bezpieczeństwa przeprowadzaną przez ludzi.
Proton Mail oferuje też ochronę przed bardziej konwencjonalnymi próbami wyłudzenia informacji, takimi jak oszustwa dotyczące przestrzeni dyskowej w chmurze. PhishGuard blokuje i oznacza podejrzane wiadomości, a potwierdzanie linków zachęca do weryfikacji przed otwarciem zewnętrznych linków z wiadomości.
Żadna usługa e-mail nie zapewnia idealnej ochrony przed przejęciem konta. Jednak jeśli ktoś zdoła włamać się na twoje konto Proton za pomocą wiadomości lub SMS-a odzyskiwania, dzięki osobnym zabezpieczeniom odzyskiwania danych nie uzyska automatycznie dostępu do twoich wiadomości i kontaktów.






