Je to blaf. Neplaťte
Tieto správy majú pevný scenár: odosielateľ tvrdí, že vám do zariadenia niečo nainštaloval, že vás sledoval cez kameru a že si skopíroval vaše kontakty. Žiada platbu v kryptomene v krátkej lehote a varuje vás, aby ste neodpovedali a nikomu to nehovorili.
Skutočné je na tom jediné - to heslo. A nie je dôkazom ničoho. Je tam preto, že je to jediný údaj, vďaka ktorému hromadne rozoslaná šablóna pôsobí, akoby bola určená priamo vám.
Odpočet času aj pokyn nikomu to nehovoriť sú tam z rovnakého dôvodu: aby ste neurobili to jediné, čo by vec vyriešilo, teda aby ste si to v pokoji neoverili alebo sa niekoho neopýtali.
Odkiaľ heslo pochádza
Pochádza z úniku dát u niektorej služby, kde ste sa kedysi zaregistrovali, nie z vášho počítača. Keď je nejaká stránka prelomená, zoznam účtov sa obchoduje a nakoniec zverejní, a tieto zoznamy sa spájajú do obrovských zbierok dvojíc adresa a heslo. Ten, kto vám napísal, si jednu jednoducho kúpil a doplnil ju do šablóny.
Dva detaily to zvyčajne potvrdia. Heslo býva staré - často také, ktoré ste prestali používať pred rokmi. A býva to heslo z jednej konkrétnej stránky, nie vaše hlavné heslo do e-mailu, čo ukazuje na únik u tej stránky, nie na vaše zariadenie.
Mnohé z týchto správ sa navyše tvária, že prišli z vašej vlastnej e-mailovej adresy, ako dôkaz, že odosielateľ ovláda váš účet. Neovláda. Adresu odosielateľa možno sfalšovať úplne triviálne, pokiaľ doména nepublikuje a nevynucuje overovanie e-mailov, na čo presne slúži DMARC. Vlastná adresa v poli odosielateľa je dôkazom falšovania, nie prístupu - a overíte si to tým, že sa pozriete do odoslanej pošty. Tá správa tam nebude.
Čo robiť
- Neplaťte a neodpovedajte. Platbou sa označíte za niekoho, kto platí, a požiadavky budú pokračovať.
- Zmeňte to heslo všade, kde ho ešte používate. Toto je jediný naozaj naliehavý krok, pretože dvojica koluje a automaticky sa skúša na ďalších službách.
- Prestaňte ho používať opakovane. So správcom hesiel je to reálne uskutočniteľné, nie len dobré predsavzatie.
- Zapnite dvojfaktorové overenie najprv na e-mailovom účte, potom v bankovníctve a všade, kde máte uložené platobné údaje.
- Overte si svoju adresu v niektorej dôveryhodnej službe na kontrolu únikov, zistite, ktorá stránka ju vypustila, a každý ďalší účet s tým istým heslom berte za ohrozený.
- Ak vám to pomôže, prelepte si kameru. Nie je to skutočné riziko, ale ani neuškodí.
- Správu hneď nemažte, pre prípad, že by ste ju chceli nahlásiť.
Ak ste už zaplatili, zastavte ďalšie platby, uschovajte si údaje o transakcii a nahláste to - platby v kryptomene sa vymáhajú len zriedka, ale nahlásenie má zmysel. Ak správa prišla na pracovnú adresu, povedzte to IT tímu; bude ich zaujímať, ktoré vaše prihlasovacie údaje kolujú.
Ak ste svoje heslo naozaj zadali do podvrhnutej stránky, a nie ho len uniklo pri prieniku do inej služby, sú kroky iné a naliehavejšie - pozri heslo klikol som na phishingový odkaz.