Google Ads18 min czytania

Bezpieczeństwo konta Google Ads: phishing, przejęcie konta i co zrobić w pierwszej godzinie

TL;DR
Przejęcie konta Google Ads rzadko zaczyna się od „włamania”. Najczęściej ktoś wpisuje hasło na fałszywej stronie logowania, akceptuje podrobione zaproszenie albo zostawia dostęp osobie, która już dla firmy nie pracuje.
Google w 2026 roku dodał kilka warstw ochrony: zatwierdzanie zmian dostępu przez drugiego administratora (luty), wymóg klucza dostępu przy działaniach wrażliwych (od 15 lipca), pilotaż blokady darmowych adresów e-mail przy takich działaniach (sierpień) i Agenta bezpieczeństwa w panelu.
Te zabezpieczenia niewiele dadzą, jeśli konto ma jednego administratora na prywatnym Gmailu, a drugim składnikiem logowania jest kod SMS, który da się wyłudzić.
W symulacji dla konta z budżetem ok. 60 000 zł miesięcznie incydent wykryty po 24 godzinach kosztuje ok. 41 800 zł przed ewentualnym zwrotem od Google, a wykryty po weekendzie i z 23 dniami przestoju ok. 118 200 zł.
Prewencja to kilka godzin pracy. Opłaca się już wtedy, gdy zmniejsza ryzyko średniego incydentu o kilka punktów procentowych.

Aktualizacja: 30 września 2026 · Autor: Szymon Sanecznik, SEMownia

Od końca 2025 roku branża PPC regularnie opisuje ten sam scenariusz: ktoś w agencji dostaje e-mail wyglądający jak zaproszenie do konta Google Ads, loguje się na stronie łudząco podobnej do strony Google, a kilka godzin później na kontach klientów działają obce kampanie z budżetami w dziesiątkach tysięcy. Odzyskanie dostępu trwa od kilku dni do kilku tygodni. Reklamy w tym czasie stoją.

Ogólnych rad typu „używaj silnych haseł” tu nie znajdziesz. Pokazuję, jak wyglądają ataki w 2026 roku, co dokładnie zmienił Google (z datami i ograniczeniami), jak rozpoznać przejęcie po objawach, ile incydent kosztuje w złotówkach i co zrobić w pierwszej godzinie, pierwszej dobie i pierwszych dwóch tygodniach. Na końcu jest plan zabezpieczenia konta na 7 dni.

Czym jest przejęcie konta Google Ads?

Przejęcie konta Google Ads to sytuacja, w której osoba nieuprawniona uzyskuje dostęp do konta reklamowego lub konta menedżera (MCC) i używa go do własnych celów: dodaje swoich administratorów, uruchamia kampanie na Twój koszt, zmienia dane płatności albo odbiera dostęp prawowitym użytkownikom. Skutkiem są nieautoryzowane wydatki, zawieszenie konta i przestój reklam.

Czy to sprawa dla działu IT? Dla zarządu to przede wszystkim ryzyko finansowe i operacyjne, bo konto jest podpięte do karty lub linii kredytowej firmy. Atakujący nie musi niczego „hakować”. Wystarczy mu to, czego używa Twój specjalista: login, drugi składnik logowania albo ważna sesja w przeglądarce.

Skala tła jest duża. CERT Polska w raporcie za 2025 rok (opublikowanym 8 kwietnia 2026) zarejestrował 260 783 incydenty, o 152% więcej niż rok wcześniej, a próby phishingu (wyłudzania danych logowania przez fałszywą wiadomość lub stronę podszywającą się pod zaufaną firmę) stanowiły ok. 30% zdarzeń. Google w raporcie Ads Safety Report za 2025 rok podał 24,9 mln zawieszonych kont reklamodawców, w tym 4 mln w związku z oszustwami. Te liczby nie mówią, ile kont przejęto, ale pokazują skalę presji na reklamodawców.

Jak przestępcy przejmują konta Google Ads w 2025 i 2026 roku?

Metody ataku dzielę na cztery rozłączne grupy według tego, co atakujący zdobywa: dane logowania, sesję, legalny dostęp albo pieniądze bez dostępu do konta. Po co ten podział? Bo każda grupa wymaga innej ochrony.

1. Kradzież danych logowania (phishing i malvertising)

Najczęstszy wektor. E-mail podszywa się pod zaproszenie do konta menedżera, powiadomienie o zawieszeniu, problem z płatnością albo naruszenie zasad, a link prowadzi do strony, która wygląda jak logowanie Google i często stoi na Google Sites, więc adres zaczyna się od domeny Google i na pierwszy rzut oka nic nie budzi podejrzeń. Po wpisaniu hasła i kodu 2FA (drugiego składnika weryfikacji dwuetapowej, np. kodu SMS) atakujący loguje się w czasie rzeczywistym. Przypadki opisywane przez Search Engine Land i Search Engine Roundtable od końca 2025 roku dotyczyły głównie agencji, bo jedno przejęte MCC daje dostęp do dziesiątek kont klientów.

Wariant drugi to malvertising, czyli reklama w wyszukiwarce podszywająca się pod Google Ads. Malwarebytes opisał w styczniu 2025 roku kampanię, w której przestępcy kupowali reklamy na zapytania o Google Ads, zbierali dane logowania na stronach w Google Sites i dodawali do przejętych kont administratorów z adresów Gmail, a same konta służyły potem do kolejnych takich reklam albo były odsprzedawane. Błędne koło.

2. Kradzież sesji (złośliwe oprogramowanie)

Jeśli na komputerze pracownika działa złośliwe oprogramowanie wykradające dane przeglądarki, atakujący może przejąć zalogowaną sesję bez znajomości hasła i bez drugiego składnika. Dlatego Google w opisie zabezpieczeń Google Ads wymienia wyzwanie „Potwierdź, że to Ty” przy działaniach wrażliwych, które ma chronić m.in. przed kradzieżą plików cookie. Chrome 146 (kwiecień 2026) udostępnił na Windowsie powiązanie sesji z urządzeniem (DBSC), które utrudnia użycie skradzionych ciasteczek na innym komputerze, choć przed złośliwym oprogramowaniem działającym na samym urządzeniu nie chroni. Klucze dostępu też tu nie pomogą.

3. Nadużycie legalnego dostępu

Tu nikt niczego nie kradnie. Najczęściej widzę to w audytach. Ktoś akceptuje powiązanie z nieznanym kontem menedżera, nadaje dostęp administratora „na chwilę” albo nie odbiera dostępu byłemu pracownikowi lub poprzedniej agencji. Do tej grupy należą też aplikacje z dostępem przez API, których dane uwierzytelniające mogą wyciec.

4. Wyłudzenie pieniędzy bez przejęcia konta

Fałszywy „opiekun z Google” proponuje płatną „optymalizację” albo do księgowości trafia faktura za „odblokowanie konta”. Google jasno pisze, że nigdy nie wysyła niezamówionych wiadomości z prośbą o hasło lub inne poufne dane przez e-mail ani link. Prawdziwe wiadomości mają w polach „Od” i „Return-Path” adresy @google.com lub @ads.google.com, a rozmówca telefoniczny powinien umieć potwierdzić kontakt e-mailem z domeny Google.

Co Google zmienił w zabezpieczeniach Google Ads w 2026 roku

Po fali przejęć Google wprowadził lub zaczął testować kilka mechanizmów, z których część działa automatycznie, część trzeba włączyć samemu, a część obejmuje na razie tylko wybranych reklamodawców. Stan na 30 września 2026:

Zabezpieczenie Od kiedy Co robi Ograniczenia
Zatwierdzenie przez wiele osób (multi-party approval, MPA) ogłoszone w lutym 2026 dodanie i usunięcie użytkownika, zmiana roli oraz powiązanie konta z MCC wymagają akceptacji drugiego administratora według pomocy Google tylko dla kont z więcej niż 3 administratorami; 20 dni na decyzję, potem wniosek wygasa
Klucz dostępu (passkey) przy działaniach wrażliwych od 15 lipca 2026, wdrażane stopniowo zmiany dostępów i powiązań kont wymagają potwierdzenia kluczem dostępu nowy klucz paruje się z Google Ads 1–2 dni, może obowiązywać 7-dniowe opóźnienie bezpieczeństwa; bez klucza nie wykonasz działań wrażliwych
Firmowy e-mail przy działaniach wrażliwych pilotaż, opisany w sierpniu 2026 konta z darmowych domen (np. gmail.com, yahoo.com) nie wykonają działań wrażliwych tylko wybrani reklamodawcy, powiadomienie e-mailem; lista działań może się zmieniać
Agent bezpieczeństwa (Security Agent) 2026 (opisany w pomocy Google) analizuje domeny e-mail użytkowników i nietypowe działania, podpowiada usunięcie lub obniżenie uprawnień rekomendacje, nie blokada; trzeba je przeglądać w „Dostęp i bezpieczeństwo”
Dozwolone domeny e-mail i wymogi z poziomu MCC dostępne wcześniej zaproszenia tylko dla wskazanych domen; MCC może wymusić 2SV lub Ochronę zaawansowaną na kontach podrzędnych trzeba włączyć samodzielnie
Lista dozwolonych aplikacji w Google Ads API pilotaż od sierpnia 2026 operacje wrażliwe przez API tylko z zatwierdzonych projektów Google Cloud zapisy przez formularz; zmiany listy do 10 dni roboczych

Na co zwróciłbym uwagę jako właściciel firmy?

  • Próg MPA. Pomoc Google (także w polskiej wersji) mówi, że zatwierdzenie przez wiele osób „może być używane tylko na kontach mających więcej niż 3 administratorów”, a przy spadku do jednego administratora funkcja jest wstrzymywana. Małe konto z jednym lub dwoma administratorami może więc w ogóle nie mieć tej ochrony.
  • Prywatny Gmail. Do logowania i codziennej pracy nadal wystarcza, ale konta objęte pilotażem dostają powiadomienie e-mailem i ich użytkownicy muszą przejść na firmowy adres, żeby wykonywać działania wrażliwe.
  • Klucz dostępu jest osobisty. Nie da się go współdzielić, więc wspólny login „marketing@firma.pl” dla kilku osób przestaje działać przy działaniach wrażliwych. Każda osoba potrzebuje własnego konta Google, a klucz trzeba założyć z wyprzedzeniem, bo nie zadziała od razu.
  • Po włączeniu wymuszenia kluczy dostępu inne metody drugiego składnika (SMS, kody e-mail, powiadomienia na telefon) są blokowane. Pomoc Google opisuje to ustawienie jako trwałe, więc najpierw upewnij się, że każdy użytkownik ma klucz na co najmniej dwóch urządzeniach.

Zagrożenie, objaw, prewencja, reakcja — tabela dla zespołu

Ściąga dla osoby odpowiedzialnej za konto. Wiersze rozwijają cztery grupy zagrożeń na najczęstsze scenariusze.

Zagrożenie Objaw Prewencja Reakcja
Fałszywe zaproszenie do MCC / fałszywa strona logowania e-mail z nietypowego nadawcy, link do Google Sites lub obcej domeny, prośba o ponowne logowanie zaproszenia akceptujesz tylko w panelu, nie z maila; klucze dostępu zamiast SMS; szkolenie zespołu natychmiastowa zmiana hasła, wylogowanie wszystkich sesji, zgłoszenie przejęcia do Google Ads
Reklama podszywająca się pod Google Ads logowanie „przez wyszukiwarkę”, strona z drobną różnicą w adresie logowanie wyłącznie z zakładki ads.google.com; menedżer haseł, który nie podpowie hasła na obcej domenie jak wyżej, plus skan urządzenia
Kradzież sesji przez złośliwe oprogramowanie zmiany na koncie bez logowania z nowego urządzenia, alert o podejrzanym logowaniu aktualny system i Chrome, brak uprawnień administratora na komputerze, ochrona antywirusowa odłączenie urządzenia, skan, zmiana haseł z czystego komputera, wylogowanie sesji
Obcy administrator lub nowe powiązanie z MCC nowy użytkownik w „Dostęp i bezpieczeństwo”, nieznane MCC w powiązanych menedżerach MPA (przy więcej niż 3 administratorach), dozwolone domeny, przegląd dostępów co miesiąc usunięcie użytkownika, odłączenie MCC, zgłoszenie do Google, przegląd historii zmian
Nieautoryzowane kampanie i budżety nowe kampanie, skok kosztu godzinowego, reklamy z obcymi domenami alerty kosztowe (reguły automatyczne lub skrypt), ograniczony limit na karcie wstrzymanie obcych kampanii, zablokowanie karty, wniosek o zwrot po odzyskaniu konta
Stary dostęp byłego pracownika lub agencji użytkownicy, których nikt nie zna; logowania po zakończeniu współpracy rejestr dostępów, odbieranie dostępu w dniu zakończenia współpracy usunięcie dostępu, sprawdzenie historii zmian za ostatnie tygodnie
Wyłudzenie przez telefon lub fałszywą fakturę „opiekun Google” żąda opłaty, faktura spoza Google Payments zasada: płatności tylko w profilu płatności Google, kontakt weryfikowany mailem z domeny Google brak płatności, zgłoszenie do Google; przy stracie pieniędzy zgłoszenie do banku i organów ścigania

Ile kosztuje przejęcie konta? Symulacja w złotówkach

Trzy rosnące słupki kosztu incydentu nad osią czasu wykrycia, najwyższy słupek z czerwonym segmentem

Ile może kosztować jedna nieuważna noc? Policzyłem to dla wymyślonego sklepu średniej wielkości. To symulacja, żadna z tych liczb nie pochodzi z konta klienta.

Założenia: sklep internetowy, budżet dzienny 2 000 zł (ok. 60 800 zł miesięcznie), ROAS 6, marża brutto 40%. Przyjmuję, że 60% przypisanej sprzedaży jest przyrostowa, czyli bez reklam by jej nie było; reszta przyjdzie z wyszukiwania organicznego i wejść bezpośrednich. Atakujący wydaje 1 500 zł na godzinę (36 000 zł na dobę), co odpowiada relacjom o „dziesiątkach tysięcy w 24 godziny”, a praca zespołu i wsparcia zewnętrznego kosztuje 200 zł za godzinę.

Utracony zysk z dnia przestoju liczę tak: 2 000 zł × 6 = 12 000 zł przychodu, 40% marży daje 4 800 zł, z czego przyrostowe jest 60%, czyli 2 880 zł, a od tego odejmuję 2 000 zł, których w czasie przestoju i tak nie wydajesz na reklamę. Zostaje 880 zł na dzień.

Czas przestoju w wariantach A i B (3 dni) oraz C (23 dni) odpowiada przypadkom opisanym przez Search Engine Roundtable: jedna agencja odzyskała dostęp po 3 dniach, inne czekały 23 dni lub dłużej.

Pozycja A: wykrycie po 2 h B: wykrycie po 24 h C: wykrycie po weekendzie (60 h)
Nieautoryzowane wydatki (1 500 zł/h) 3 000 zł 36 000 zł 90 000 zł
Dni przestoju reklam 3 3 23
Utracony zysk przyrostowy (880 zł/dzień) 2 640 zł 2 640 zł 20 240 zł
Praca zespołu (200 zł/h) 6 h = 1 200 zł 16 h = 3 200 zł 40 h = 8 000 zł
Straty nieodzyskiwalne 3 840 zł 5 840 zł 28 240 zł
Koszt łączny bez zwrotu od Google 6 840 zł 41 840 zł 118 240 zł
Koszt przy zwrocie 50% nieautoryzowanych wydatków 5 340 zł 23 840 zł 73 240 zł
Próg opłacalności prewencji (1 600 zł) — o ile musi spaść ryzyko incydentu 23,4 pkt proc. 3,8 pkt proc. 1,4 pkt proc.

Co z tej tabeli zapamiętać?

  • Czas do wykrycia jest najważniejszy. Między wariantem A i B różnica wynosi 35 000 zł i wynika wyłącznie z tego, że przez dobę nikt nie zajrzał na konto ani nie dostał alertu. Jedna doba wydatków atakującego to w tym przykładzie ok. 59% miesięcznego budżetu konta.
  • Zwrot od Google nie jest pewny i nie jest szybki. Google opisuje możliwość złożenia wniosku o zwrot nieautoryzowanych obciążeń dopiero po reaktywacji konta i włączeniu weryfikacji dwuetapowej, a dochodzenie w sprawie rozliczeń trwa 10–15 dni roboczych, dlatego w tabeli pokazuję zarówno koszt bez zwrotu, jak i przy zwrocie połowy. Straty nieodzyskiwalne (przestój, praca) zostają w każdym wariancie.
  • Przestój boli mniej, niż pokazuje panel. Strata to 880 zł dziennie, mniej niż 12 000 zł „utraconego przychodu” z panelu, bo część sprzedaży przyjdzie innymi kanałami. Jeśli jednak konkurencja licytuje Twoją markę, strata przy 23 dniach przestoju będzie wyższa.
  • Prewencja opłaca się szybko. Przyjąłem 8 godzin pracy na zabezpieczenie konta (1 600 zł). Zwraca się, jeśli obniży ryzyko incydentu typu B o 3,8 punktu procentowego. Nie ma publicznych danych o częstości przejęć kont w Polsce, więc podaję tylko próg, od którego decyzja ma sens.

Limity Google (do 2 × budżetu dziennego w danym dniu, do 30,4 × w miesiącu) chronią przed wahaniami, a atakujący, który sam podnosi budżety i tworzy kampanie, obchodzi je bez trudu. Faktycznie ogranicza go tylko metoda płatności i czas Twojej reakcji.

Standard zabezpieczenia konta Google Ads — 12 ustawień

Tę listę sprawdzam przy każdym przejęciu projektu, zawsze w tej samej kolejności, bo bez uporządkowanej własności i dostępów nie ma sensu konfigurować logowania ani alertów. Zajmuje to mniej czasu, niż się wydaje.

Własność i dostępy

  1. Konto należy do firmy. Profil płatności na dane firmy, administratorzy z adresami w domenie firmy. Prywatny Gmail pracownika czy konto agencji odpadają.
  2. Co najmniej dwóch administratorów po stronie firmy, każdy na własnym koncie Google. Przy więcej niż trzech administratorach konto obejmuje zatwierdzenie przez wiele osób.
  3. Minimalne role. Google Ads ma poziomy: administrator, standardowy, tylko do odczytu i tylko e-mail. Agencja lub freelancer zwykle potrzebuje dostępu standardowego, audytor dostępu tylko do odczytu.
  4. Dozwolone domeny e-mail. Wpisz domenę firmy i domeny zaufanych partnerów. Zaproszenie na adres spoza listy nie zostanie wysłane.
  5. Rejestr dostępów: kto, do którego konta, z jaką rolą, od kiedy. Przegląd co miesiąc i przy końcu każdej współpracy.
  6. Powiązane konta menedżera. W karcie powiązanych menedżerów sprawdź, czy wszystkie MCC są Ci znane. Nieznane MCC odłącz.

Logowanie

  1. Klucze dostępu (passkeys) lub klucze sprzętowe FIDO2 dla wszystkich administratorów. Są odporne na phishing, bo działają tylko na prawdziwej domenie Google. Kody SMS i kody jednorazowe można wyłudzić na fałszywej stronie.
  2. Wymogi z poziomu MCC. Jeśli masz konto menedżera, wymuś weryfikację dwuetapową lub Ochronę zaawansowaną na kontach podrzędnych. Domyślnie wymóg zaczyna obowiązywać po 7 dniach od ustawienia.
  3. Bez wspólnych loginów. Jedno konto Google na osobę, inaczej nie ustalisz, kto co zmienił.

Monitoring i płatności

  1. Alert kosztowy. Reguła automatyczna lub skrypt, który co godzinę porównuje koszt konta z typowym poziomem i wysyła e-mail do dwóch osób. To najtańszy sposób na skrócenie czasu wykrycia z doby do godzin.
  2. Agent bezpieczeństwa. Raz w tygodniu przejrzyj rekomendacje w „Administracja” → „Dostęp i bezpieczeństwo” → „Bezpieczeństwo”. Agent wskazuje użytkowników z podejrzanych domen i nieużywane uprawnienia.
  3. Płatność z kontrolowanym limitem. Osobna karta firmowa do reklam z limitem dopasowanym do budżetu miesięcznego, z powiadomieniami o transakcjach u osoby spoza zespołu marketingu. Ogranicza skalę ataku i przyspiesza wykrycie.

Jeśli nie wiesz, w jakim stanie są te ustawienia, zacznij od audytu infrastruktury marketingowej. Dostępy i własność kont to jego pierwszy etap, jeszcze przed oceną kampanii.

Co zrobić, gdy konto Google Ads zostało przejęte? Procedura krok po kroku

Procedurę dzielę na trzy okna czasowe. Najpierw ograniczasz straty, potem odzyskujesz kontrolę, a na końcu rozliczasz incydent i uszczelniasz konto, zanim znowu podniesiesz budżety.

Pierwsza godzina: zatrzymaj wydatki

  1. Zrób zrzuty ekranu historii zmian, listy użytkowników, powiązanych MCC i nowych kampanii, z godzinami.
  2. Zmień hasło do konta Google z innego, czystego urządzenia i wyloguj wszystkie sesje w ustawieniach bezpieczeństwa konta Google.
  3. Wstrzymaj obce kampanie, jeśli nadal masz dostęp. Usuń nieznanych użytkowników i odłącz nieznane konta menedżera.
  4. Zablokuj kartę lub metodę płatności w banku, jeśli atakujący wydaje pieniądze, a Ty nie masz już dostępu do konta.
  5. Zgłoś przejęcie przez formularz Google Ads „Zgłoś przejęcie konta”. Google prosi o znaczniki czasu z historii zmian, identyfikatory nieautoryzowanych kont menedżera, dowody podniesienia budżetów i Twój adres IP.

Pierwsza doba: odzyskaj kontrolę

  • Przejdź procedurę odzyskiwania konta. Google może tymczasowo zawiesić konto, wstrzymać kampanie ze zmianami nieautoryzowanymi i odłączyć obce MCC.
  • Przeskanuj urządzenia osób z dostępem, bo przy kradzieży sesji (przejęciu zalogowanej sesji przeglądarki bez znajomości hasła) zmiana hasła na zainfekowanym komputerze nic nie da.
  • Powiadom agencję, freelancera i dział finansów. Jeśli przejęte zostało MCC agencji, zapytaj, które inne konta były z nim powiązane.

Kolejne 14 dni: rozlicz i uszczelnij

  • Przegląd dziennika zmian z okresu incydentu, który generuje Google. Decydujesz: cofnięcie zmian złośliwych, przywrócenie prawidłowych albo dodatkowe dochodzenie.
  • Wniosek o zwrot. Po reaktywacji konta i włączeniu weryfikacji dwuetapowej złóż wniosek o zwrot nieautoryzowanych obciążeń. Dochodzenie w sprawie rozliczeń trwa 10–15 dni roboczych.
  • Przegląd profilu płatności i użytkowników z dostępem do niego w Google Payments.
  • Wdrożenie 12 ustawień z poprzedniej sekcji, zanim ponownie zwiększysz budżety.
  • Kontrola kampanii po wznowieniu. Atakujący mógł zmienić cele konwersji, listy odbiorców lub adresy docelowe. Sprawdź je przed zwiększeniem budżetów.

Zawieszenie konta Google Ads po przejęciu to inny proces niż zawieszenie w Merchant Center za naruszenie zasad. Jeśli sklep ma oba konta, sprawdź też stan Merchant Center; procedurę opisuję w tekście o zawieszeniu konta Merchant Center.

Agencja, freelancer, MCC — kto odpowiada za bezpieczeństwo konta?

Większość opisanych w branży przejęć zaczęła się po stronie agencji. To logiczne: MCC to pojedynczy punkt dostępu do wielu kont, a agencje dostają najwięcej zaproszeń, więc rośnie szansa, że ktoś kliknie w podróbkę.

Co z tym zrobić po stronie firmy? Trzymam się trzech zasad:

  • Administrator konta zostaje po Twojej stronie. Wykonawca dostaje dostęp standardowy przez zaproszenie albo przez swoje MCC. Nie oddawaj jedynego dostępu administratora zewnętrznej firmie.
  • Bezpieczeństwo jest w umowie: klucze dostępu u osób wykonawcy, konta w domenie firmowej, brak wspólnych loginów, zgłoszenie incydentu w ciągu kilku godzin.
  • Odbiór dostępów w dniu zakończenia współpracy, łącznie z odłączeniem MCC.

Jak ustawić dostępy przy wejściu nowego wykonawcy, opisuję w tekście o onboardingu eksperta zewnętrznego. Pytania o zabezpieczenia warto też dodać do oceny obecnej agencji, np. według karty oceny agencji Google Ads.

Jeśli do konta są podpięte narzędzia przez API (raporty, automatyzacje), zapytaj dostawcę, jakie operacje wykonuje i czy uczestniczy w pilotażu listy dozwolonych aplikacji, który Google prowadzi od sierpnia 2026.

Jak rozpoznać fałszywy e-mail od Google Ads?

Zespół, który dostaje dziesiątki powiadomień z Google tygodniowo, nie analizuje każdego nagłówka i trudno go za to winić, dlatego zamiast kolejnej listy „sygnałów phishingu” stosuję trzy twarde zasady, które działają nawet wtedy, gdy ktoś jest zmęczony i klika odruchowo:

  1. Zaproszenia i powiązania kont akceptujesz wyłącznie w panelu. Otwierasz Google Ads z zakładki i sprawdzasz, czy zaproszenie tam jest. Link z e-maila nie jest do niczego potrzebny.
  2. Loguj się tylko z zakładki lub menedżera haseł. Nigdy z reklamy ani z linku w e-mailu. Menedżer haseł nie podpowie hasła na obcej domenie, a klucz dostępu nie uruchomi się na fałszywej stronie.
  3. Żadnych płatności poza profilem płatności Google. Google Ads nie wystawia faktur „za odblokowanie” ani nie przyjmuje przelewów na konta wskazane w e-mailu lub przez telefon.

Sprawdzanie nadawcy i adresu linku pomaga, choć samo nie wystarcza, bo strona na Google Sites też ma adres w domenie Google. Tyle że Google Sites nie służy do logowania do Google Ads.

Tydzień, po którym konto jest dużo trudniejsze do przejęcia

Od czego zacząć, jeśli nikt dotąd tym się nie zajmował? U mnie wygląda to tak.

Dzień 1: inwentaryzacja. Lista kont, MCC, profili płatności i użytkowników z rolami.

Dzień 2: porządek w dostępach. Usuń nieznanych i nieaktywnych użytkowników, obniż role do minimum i odłącz nieznane MCC, a na koniec upewnij się, że po stronie firmy zostało co najmniej dwóch administratorów z własnymi kontami.

Dzień 3: tożsamość. Przenieś użytkowników z prywatnych adresów na konta w domenie firmy. Ustaw dozwolone domeny e-mail.

Dzień 4: logowanie. Klucze dostępu dla wszystkich administratorów, najlepiej na dwóch urządzeniach, u najważniejszych osób także klucz sprzętowy jako zapas. Pamiętaj o 1–2 dniach parowania z Google Ads.

Dzień 5: monitoring. Alert kosztowy co godzinę, powiadomienia bankowe o transakcjach, przegląd rekomendacji Agenta bezpieczeństwa.

Dzień 6: procedura. Jednostronicowa instrukcja na wypadek przejęcia, w której jest zapisane, kto decyduje, kto dzwoni do banku i kto zgłasza incydent do Google, trzymana poza kontem Google, którego ten incydent może dotyczyć. Inaczej w krytycznym momencie nikt jej nie otworzy.

Dzień 7: umowy i szkolenie. Wymagania bezpieczeństwa w umowach, krótkie szkolenie zespołu z trzech zasad powyżej.

Wskaźniki co miesiąc: liczba administratorów, odsetek użytkowników z kluczem dostępu (kolumna ze stanem klucza na liście użytkowników), liczba użytkowników spoza domeny firmy i liczba powiązanych MCC. Przy okazji sprawdź też podstawy konta według audytu konta Google Ads w 15 minut.

Źródła

Co zrobić dalej

Sprawdźmy, Czy Twoje Konto Google Ads Jest Bezpieczne

Jeśli nie wiesz, kto ma dziś dostęp do Twojego konta Google Ads i co się stanie, gdy ktoś kliknie w fałszywe zaproszenie, zacznijmy od rozmowy. W 30 minut przejdziemy przez użytkowników, role, powiązane konta menedżera i metodę płatności, a ja wskażę, które ustawienia zmienić w pierwszej kolejności. Bez zobowiązań.

Umów bezpłatną konsultację

O autorze

Szymon Sanecznik — założyciel SEMowni. Od 2011 roku pracuję w performance marketingu, fach szlifowałem w najlepszych polskich agencjach SEO/SEM. Prowadziłem kampanie Google Ads o łącznym budżecie ponad 80 mln zł. Pomagam firmom uporządkować marketing tak, żeby decyzje budżetowe wynikały z danych, a nie z raportu jednej platformy.