Vyděračský e-mail s mým heslem

Přijde e-mail, ve kterém někdo tvrdí, že vás nahrál přes webkameru, a jako důkaz uvede heslo, které znáte. Je to blaf rozeslaný v nezměněné podobě milionům adres. Žádná nahrávka téměř jistě neexistuje a platit nemáte.

Je to blaf. Neplaťte

Tyto zprávy mají pevný scénář: odesílatel tvrdí, že vám do zařízení něco nainstaloval, že vás sledoval přes kameru a že si zkopíroval vaše kontakty. Žádá platbu v kryptoměně v krátké lhůtě a varuje vás, abyste neodpovídali a nikomu to neříkali.

Skutečné je na tom jediné - to heslo. A není důkazem ničeho. Je tam proto, že je to jediný údaj, díky kterému hromadně rozeslaná šablona působí, jako by byla určená přímo vám.

Odpočet času i pokyn nikomu to neříkat jsou tam ze stejného důvodu: abyste neudělali to jediné, co by věc vyřešilo, tedy abyste si to v klidu neověřili nebo se někoho nezeptali.

Odkud heslo pochází

Pochází z úniku dat u některé služby, kde jste se kdysi zaregistrovali, ne z vašeho počítače. Když je nějaká stránka prolomená, seznam účtů se obchoduje a nakonec zveřejní, a tyto seznamy se spojují do obrovských sbírek dvojic adresa a heslo. Ten, kdo vám napsal, si jednu prostě koupil a doplnil ji do šablony.

Dva detaily to obvykle potvrdí. Heslo bývá staré - často takové, které jste přestali používat před lety. A bývá to heslo z jedné konkrétní stránky, ne vaše hlavní heslo do e-mailu, což ukazuje na únik u té stránky, ne na vaše zařízení.

Mnohé z těchto zpráv se navíc tváří, že přišly z vaší vlastní e-mailové adresy, jako důkaz, že odesílatel ovládá váš účet. Neovládá. Adresu odesílatele lze podvrhnout zcela triviálně, pokud doména nepublikuje a nevynucuje ověřování e-mailů, k čemuž přesně slouží DMARC. Vlastní adresa v poli odesílatele je důkazem podvržení, ne přístupu - a ověříte si to tím, že se podíváte do odeslané pošty. Ta zpráva tam nebude.

Co dělat

  1. Neplaťte a neodpovídejte. Platbou se označíte za někoho, kdo platí, a požadavky budou pokračovat.
  2. Změňte to heslo všude, kde ho ještě používáte. Toto je jediný opravdu naléhavý krok, protože dvojice koluje a automaticky se zkouší na dalších službách.
  3. Přestaňte ho používat opakovaně. Se správcem hesel je to reálně proveditelné, ne jen dobré předsevzetí.
  4. Zapněte dvoufaktorové ověření nejprve na e-mailovém účtu, potom v bankovnictví a všude, kde máte uložené platební údaje.
  5. Ověřte si svou adresu v některé důvěryhodné službě pro kontrolu úniků, zjistěte, která stránka ji vypustila, a každý další účet se stejným heslem berte za ohrožený.
  6. Pokud vám to pomůže, přelepte si kameru. Není to skutečné riziko, ale ani neuškodí.
  7. Zprávu hned nemažte, pro případ, že byste ji chtěli nahlásit.

Pokud jste už zaplatili, zastavte další platby, uschovejte si údaje o transakci a nahlaste to - platby v kryptoměně se vymáhají jen zřídka, ale nahlášení má smysl. Přišla-li zpráva na pracovní adresu, řekněte to IT týmu; bude je zajímat, které vaše přihlašovací údaje kolují.

Pokud jste své heslo opravdu zadali do podvržené stránky, a ne jen uniklo při průniku do jiné služby, jsou kroky jiné a naléhavější - viz heslo klikl jsem na phishingový odkaz.