{"id":171,"date":"2026-07-13T07:40:00","date_gmt":"2026-07-13T05:40:00","guid":{"rendered":"https:\/\/semownia.pl\/blog\/2026\/09\/30\/bezpieczenstwo-konta-google-ads-phishing-przejecie-konta\/"},"modified":"2026-10-01T16:25:45","modified_gmt":"2026-10-01T14:25:45","slug":"bezpieczenstwo-konta-google-ads-phishing-przejecie-konta","status":"publish","type":"post","link":"https:\/\/semownia.pl\/blog\/bezpieczenstwo-konta-google-ads-phishing-przejecie-konta\/","title":{"rendered":"Bezpiecze\u0144stwo konta Google Ads: phishing, przej\u0119cie konta i co zrobi\u0107 w pierwszej godzinie"},"content":{"rendered":"<blockquote>\n<p><strong>TL;DR<\/strong><br \/>\nPrzej\u0119cie konta Google Ads rzadko zaczyna si\u0119 od \u201ew\u0142amania\u201d. Najcz\u0119\u015bciej kto\u015b wpisuje has\u0142o na fa\u0142szywej stronie logowania, akceptuje podrobione zaproszenie albo zostawia dost\u0119p osobie, kt\u00f3ra ju\u017c dla firmy nie pracuje.<br \/>\nGoogle w 2026 roku doda\u0142 kilka warstw ochrony: zatwierdzanie zmian dost\u0119pu przez drugiego administratora (luty), wym\u00f3g klucza dost\u0119pu przy dzia\u0142aniach wra\u017cliwych (od 15 lipca), pilota\u017c blokady darmowych adres\u00f3w e-mail przy takich dzia\u0142aniach (sierpie\u0144) i Agenta bezpiecze\u0144stwa w panelu.<br \/>\nTe zabezpieczenia niewiele dadz\u0105, je\u015bli konto ma jednego administratora na prywatnym Gmailu, a drugim sk\u0142adnikiem logowania jest kod SMS, kt\u00f3ry da si\u0119 wy\u0142udzi\u0107.<br \/>\nW symulacji dla konta z bud\u017cetem ok. 60 000 z\u0142 miesi\u0119cznie incydent wykryty po 24 godzinach kosztuje ok. 41 800 z\u0142 przed ewentualnym zwrotem od Google, a wykryty po weekendzie i z 23 dniami przestoju ok. 118 200 z\u0142.<br \/>\nPrewencja to kilka godzin pracy. Op\u0142aca si\u0119 ju\u017c wtedy, gdy zmniejsza ryzyko \u015bredniego incydentu o kilka punkt\u00f3w procentowych.<\/p>\n<\/blockquote>\n<p class=\"sem-updated\"><strong>Aktualizacja:<\/strong> 30 wrze\u015bnia 2026 \u00b7 <strong>Autor:<\/strong> Szymon Sanecznik, SEMownia<\/p>\n<p>Od ko\u0144ca 2025 roku bran\u017ca PPC regularnie opisuje ten sam scenariusz: kto\u015b w agencji dostaje e-mail wygl\u0105daj\u0105cy jak zaproszenie do konta Google Ads, loguje si\u0119 na stronie \u0142udz\u0105co podobnej do strony Google, a kilka godzin p\u00f3\u017aniej na kontach klient\u00f3w dzia\u0142aj\u0105 obce kampanie z bud\u017cetami w dziesi\u0105tkach tysi\u0119cy. Odzyskanie dost\u0119pu trwa od kilku dni do kilku tygodni. Reklamy w tym czasie stoj\u0105.<\/p>\n<p>Og\u00f3lnych rad typu \u201eu\u017cywaj silnych hase\u0142\u201d tu nie znajdziesz. Pokazuj\u0119, jak wygl\u0105daj\u0105 ataki w 2026 roku, co dok\u0142adnie zmieni\u0142 Google (z datami i ograniczeniami), jak rozpozna\u0107 przej\u0119cie po objawach, ile incydent kosztuje w z\u0142ot\u00f3wkach i co zrobi\u0107 w pierwszej godzinie, pierwszej dobie i pierwszych dw\u00f3ch tygodniach. Na ko\u0144cu jest plan zabezpieczenia konta na 7 dni.<\/p>\n<h2>Czym jest przej\u0119cie konta Google Ads?<\/h2>\n<p><strong>Przej\u0119cie konta Google Ads to sytuacja, w kt\u00f3rej osoba nieuprawniona uzyskuje dost\u0119p do konta reklamowego lub konta mened\u017cera (MCC) i u\u017cywa go do w\u0142asnych cel\u00f3w: dodaje swoich administrator\u00f3w, uruchamia kampanie na Tw\u00f3j koszt, zmienia dane p\u0142atno\u015bci albo odbiera dost\u0119p prawowitym u\u017cytkownikom. Skutkiem s\u0105 nieautoryzowane wydatki, zawieszenie konta i przest\u00f3j reklam.<\/strong><\/p>\n<p>Czy to sprawa dla dzia\u0142u IT? Dla zarz\u0105du to przede wszystkim ryzyko finansowe i operacyjne, bo konto jest podpi\u0119te do karty lub linii kredytowej firmy. Atakuj\u0105cy nie musi niczego \u201ehakowa\u0107\u201d. Wystarczy mu to, czego u\u017cywa Tw\u00f3j specjalista: login, drugi sk\u0142adnik logowania albo wa\u017cna sesja w przegl\u0105darce.<\/p>\n<p>Skala t\u0142a jest du\u017ca. CERT Polska w raporcie za 2025 rok (opublikowanym 8 kwietnia 2026) zarejestrowa\u0142 260 783 incydenty, o 152% wi\u0119cej ni\u017c rok wcze\u015bniej, a pr\u00f3by phishingu (wy\u0142udzania danych logowania przez fa\u0142szyw\u0105 wiadomo\u015b\u0107 lub stron\u0119 podszywaj\u0105c\u0105 si\u0119 pod zaufan\u0105 firm\u0119) stanowi\u0142y ok. 30% zdarze\u0144. Google w raporcie Ads Safety Report za 2025 rok poda\u0142 24,9 mln zawieszonych kont reklamodawc\u00f3w, w tym 4 mln w zwi\u0105zku z oszustwami. Te liczby nie m\u00f3wi\u0105, ile kont przej\u0119to, ale pokazuj\u0105 skal\u0119 presji na reklamodawc\u00f3w.<\/p>\n<h2>Jak przest\u0119pcy przejmuj\u0105 konta Google Ads w 2025 i 2026 roku?<\/h2>\n<p>Metody ataku dziel\u0119 na cztery roz\u0142\u0105czne grupy wed\u0142ug tego, co atakuj\u0105cy zdobywa: dane logowania, sesj\u0119, legalny dost\u0119p albo pieni\u0105dze bez dost\u0119pu do konta. Po co ten podzia\u0142? Bo ka\u017cda grupa wymaga innej ochrony.<\/p>\n<h3>1. Kradzie\u017c danych logowania (phishing i malvertising)<\/h3>\n<p>Najcz\u0119stszy wektor. E-mail podszywa si\u0119 pod zaproszenie do konta mened\u017cera, powiadomienie o zawieszeniu, problem z p\u0142atno\u015bci\u0105 albo naruszenie zasad, a link prowadzi do strony, kt\u00f3ra wygl\u0105da jak logowanie Google i cz\u0119sto stoi na Google Sites, wi\u0119c adres zaczyna si\u0119 od domeny Google i na pierwszy rzut oka nic nie budzi podejrze\u0144. Po wpisaniu has\u0142a i kodu 2FA (drugiego sk\u0142adnika weryfikacji dwuetapowej, np. kodu SMS) atakuj\u0105cy loguje si\u0119 w czasie rzeczywistym. Przypadki opisywane przez Search Engine Land i Search Engine Roundtable od ko\u0144ca 2025 roku dotyczy\u0142y g\u0142\u00f3wnie agencji, bo jedno przej\u0119te MCC daje dost\u0119p do dziesi\u0105tek kont klient\u00f3w.<\/p>\n<p>Wariant drugi to malvertising, czyli reklama w wyszukiwarce podszywaj\u0105ca si\u0119 pod Google Ads. Malwarebytes opisa\u0142 w styczniu 2025 roku kampani\u0119, w kt\u00f3rej przest\u0119pcy kupowali reklamy na zapytania o Google Ads, zbierali dane logowania na stronach w Google Sites i dodawali do przej\u0119tych kont administrator\u00f3w z adres\u00f3w Gmail, a same konta s\u0142u\u017cy\u0142y potem do kolejnych takich reklam albo by\u0142y odsprzedawane. B\u0142\u0119dne ko\u0142o.<\/p>\n<h3>2. Kradzie\u017c sesji (z\u0142o\u015bliwe oprogramowanie)<\/h3>\n<p>Je\u015bli na komputerze pracownika dzia\u0142a z\u0142o\u015bliwe oprogramowanie wykradaj\u0105ce dane przegl\u0105darki, atakuj\u0105cy mo\u017ce przej\u0105\u0107 zalogowan\u0105 sesj\u0119 bez znajomo\u015bci has\u0142a i bez drugiego sk\u0142adnika. Dlatego Google w opisie zabezpiecze\u0144 Google Ads wymienia wyzwanie \u201ePotwierd\u017a, \u017ce to Ty\u201d przy dzia\u0142aniach wra\u017cliwych, kt\u00f3re ma chroni\u0107 m.in. przed kradzie\u017c\u0105 plik\u00f3w cookie. Chrome 146 (kwiecie\u0144 2026) udost\u0119pni\u0142 na Windowsie powi\u0105zanie sesji z urz\u0105dzeniem (DBSC), kt\u00f3re utrudnia u\u017cycie skradzionych ciasteczek na innym komputerze, cho\u0107 przed z\u0142o\u015bliwym oprogramowaniem dzia\u0142aj\u0105cym na samym urz\u0105dzeniu nie chroni. Klucze dost\u0119pu te\u017c tu nie pomog\u0105.<\/p>\n<h3>3. Nadu\u017cycie legalnego dost\u0119pu<\/h3>\n<p>Tu nikt niczego nie kradnie. Najcz\u0119\u015bciej widz\u0119 to w audytach. Kto\u015b akceptuje powi\u0105zanie z nieznanym kontem mened\u017cera, nadaje dost\u0119p administratora \u201ena chwil\u0119\u201d albo nie odbiera dost\u0119pu by\u0142emu pracownikowi lub poprzedniej agencji. Do tej grupy nale\u017c\u0105 te\u017c aplikacje z dost\u0119pem przez API, kt\u00f3rych dane uwierzytelniaj\u0105ce mog\u0105 wyciec.<\/p>\n<h3>4. Wy\u0142udzenie pieni\u0119dzy bez przej\u0119cia konta<\/h3>\n<p>Fa\u0142szywy \u201eopiekun z Google\u201d proponuje p\u0142atn\u0105 \u201eoptymalizacj\u0119\u201d albo do ksi\u0119gowo\u015bci trafia faktura za \u201eodblokowanie konta\u201d. Google jasno pisze, \u017ce nigdy nie wysy\u0142a niezam\u00f3wionych wiadomo\u015bci z pro\u015bb\u0105 o has\u0142o lub inne poufne dane przez e-mail ani link. Prawdziwe wiadomo\u015bci maj\u0105 w polach \u201eOd\u201d i \u201eReturn-Path\u201d adresy <code>@google.com<\/code> lub <code>@ads.google.com<\/code>, a rozm\u00f3wca telefoniczny powinien umie\u0107 potwierdzi\u0107 kontakt e-mailem z domeny Google.<\/p>\n<h2>Co Google zmieni\u0142 w zabezpieczeniach Google Ads w 2026 roku<\/h2>\n<p>Po fali przej\u0119\u0107 Google wprowadzi\u0142 lub zacz\u0105\u0142 testowa\u0107 kilka mechanizm\u00f3w, z kt\u00f3rych cz\u0119\u015b\u0107 dzia\u0142a automatycznie, cz\u0119\u015b\u0107 trzeba w\u0142\u0105czy\u0107 samemu, a cz\u0119\u015b\u0107 obejmuje na razie tylko wybranych reklamodawc\u00f3w. Stan na 30 wrze\u015bnia 2026:<\/p>\n<table>\n<thead>\n<tr>\n<th>Zabezpieczenie<\/th>\n<th>Od kiedy<\/th>\n<th>Co robi<\/th>\n<th>Ograniczenia<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Zatwierdzenie przez wiele os\u00f3b (multi-party approval, MPA)<\/td>\n<td>og\u0142oszone w lutym 2026<\/td>\n<td>dodanie i usuni\u0119cie u\u017cytkownika, zmiana roli oraz powi\u0105zanie konta z MCC wymagaj\u0105 akceptacji drugiego administratora<\/td>\n<td>wed\u0142ug pomocy Google tylko dla kont z wi\u0119cej ni\u017c 3 administratorami; 20 dni na decyzj\u0119, potem wniosek wygasa<\/td>\n<\/tr>\n<tr>\n<td>Klucz dost\u0119pu (passkey) przy dzia\u0142aniach wra\u017cliwych<\/td>\n<td>od 15 lipca 2026, wdra\u017cane stopniowo<\/td>\n<td>zmiany dost\u0119p\u00f3w i powi\u0105za\u0144 kont wymagaj\u0105 potwierdzenia kluczem dost\u0119pu<\/td>\n<td>nowy klucz paruje si\u0119 z Google Ads 1\u20132 dni, mo\u017ce obowi\u0105zywa\u0107 7-dniowe op\u00f3\u017anienie bezpiecze\u0144stwa; bez klucza nie wykonasz dzia\u0142a\u0144 wra\u017cliwych<\/td>\n<\/tr>\n<tr>\n<td>Firmowy e-mail przy dzia\u0142aniach wra\u017cliwych<\/td>\n<td>pilota\u017c, opisany w sierpniu 2026<\/td>\n<td>konta z darmowych domen (np. gmail.com, yahoo.com) nie wykonaj\u0105 dzia\u0142a\u0144 wra\u017cliwych<\/td>\n<td>tylko wybrani reklamodawcy, powiadomienie e-mailem; lista dzia\u0142a\u0144 mo\u017ce si\u0119 zmienia\u0107<\/td>\n<\/tr>\n<tr>\n<td>Agent bezpiecze\u0144stwa (Security Agent)<\/td>\n<td>2026 (opisany w pomocy Google)<\/td>\n<td>analizuje domeny e-mail u\u017cytkownik\u00f3w i nietypowe dzia\u0142ania, podpowiada usuni\u0119cie lub obni\u017cenie uprawnie\u0144<\/td>\n<td>rekomendacje, nie blokada; trzeba je przegl\u0105da\u0107 w \u201eDost\u0119p i bezpiecze\u0144stwo\u201d<\/td>\n<\/tr>\n<tr>\n<td>Dozwolone domeny e-mail i wymogi z poziomu MCC<\/td>\n<td>dost\u0119pne wcze\u015bniej<\/td>\n<td>zaproszenia tylko dla wskazanych domen; MCC mo\u017ce wymusi\u0107 2SV lub Ochron\u0119 zaawansowan\u0105 na kontach podrz\u0119dnych<\/td>\n<td>trzeba w\u0142\u0105czy\u0107 samodzielnie<\/td>\n<\/tr>\n<tr>\n<td>Lista dozwolonych aplikacji w Google Ads API<\/td>\n<td>pilota\u017c od sierpnia 2026<\/td>\n<td>operacje wra\u017cliwe przez API tylko z zatwierdzonych projekt\u00f3w Google Cloud<\/td>\n<td>zapisy przez formularz; zmiany listy do 10 dni roboczych<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Na co zwr\u00f3ci\u0142bym uwag\u0119 jako w\u0142a\u015bciciel firmy?<\/p>\n<ul>\n<li><strong>Pr\u00f3g MPA.<\/strong> Pomoc Google (tak\u017ce w polskiej wersji) m\u00f3wi, \u017ce zatwierdzenie przez wiele os\u00f3b \u201emo\u017ce by\u0107 u\u017cywane tylko na kontach maj\u0105cych wi\u0119cej ni\u017c 3 administrator\u00f3w\u201d, a przy spadku do jednego administratora funkcja jest wstrzymywana. Ma\u0142e konto z jednym lub dwoma administratorami mo\u017ce wi\u0119c w og\u00f3le nie mie\u0107 tej ochrony.<\/li>\n<li><strong>Prywatny Gmail.<\/strong> Do logowania i codziennej pracy nadal wystarcza, ale konta obj\u0119te pilota\u017cem dostaj\u0105 powiadomienie e-mailem i ich u\u017cytkownicy musz\u0105 przej\u015b\u0107 na firmowy adres, \u017ceby wykonywa\u0107 dzia\u0142ania wra\u017cliwe.<\/li>\n<li><strong>Klucz dost\u0119pu jest osobisty.<\/strong> Nie da si\u0119 go wsp\u00f3\u0142dzieli\u0107, wi\u0119c wsp\u00f3lny login \u201emarketing@firma.pl\u201d dla kilku os\u00f3b przestaje dzia\u0142a\u0107 przy dzia\u0142aniach wra\u017cliwych. Ka\u017cda osoba potrzebuje w\u0142asnego konta Google, a klucz trzeba za\u0142o\u017cy\u0107 z wyprzedzeniem, bo nie zadzia\u0142a od razu.<\/li>\n<li><strong>Po w\u0142\u0105czeniu wymuszenia kluczy dost\u0119pu<\/strong> inne metody drugiego sk\u0142adnika (SMS, kody e-mail, powiadomienia na telefon) s\u0105 blokowane. Pomoc Google opisuje to ustawienie jako trwa\u0142e, wi\u0119c najpierw upewnij si\u0119, \u017ce ka\u017cdy u\u017cytkownik ma klucz na co najmniej dw\u00f3ch urz\u0105dzeniach.<\/li>\n<\/ul>\n<h2>Zagro\u017cenie, objaw, prewencja, reakcja \u2014 tabela dla zespo\u0142u<\/h2>\n<p>\u015aci\u0105ga dla osoby odpowiedzialnej za konto. Wiersze rozwijaj\u0105 cztery grupy zagro\u017ce\u0144 na najcz\u0119stsze scenariusze.<\/p>\n<table>\n<thead>\n<tr>\n<th>Zagro\u017cenie<\/th>\n<th>Objaw<\/th>\n<th>Prewencja<\/th>\n<th>Reakcja<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Fa\u0142szywe zaproszenie do MCC \/ fa\u0142szywa strona logowania<\/td>\n<td>e-mail z nietypowego nadawcy, link do Google Sites lub obcej domeny, pro\u015bba o ponowne logowanie<\/td>\n<td>zaproszenia akceptujesz tylko w panelu, nie z maila; klucze dost\u0119pu zamiast SMS; szkolenie zespo\u0142u<\/td>\n<td>natychmiastowa zmiana has\u0142a, wylogowanie wszystkich sesji, zg\u0142oszenie przej\u0119cia do Google Ads<\/td>\n<\/tr>\n<tr>\n<td>Reklama podszywaj\u0105ca si\u0119 pod Google Ads<\/td>\n<td>logowanie \u201eprzez wyszukiwark\u0119\u201d, strona z drobn\u0105 r\u00f3\u017cnic\u0105 w adresie<\/td>\n<td>logowanie wy\u0142\u0105cznie z zak\u0142adki <code>ads.google.com<\/code>; mened\u017cer hase\u0142, kt\u00f3ry nie podpowie has\u0142a na obcej domenie<\/td>\n<td>jak wy\u017cej, plus skan urz\u0105dzenia<\/td>\n<\/tr>\n<tr>\n<td>Kradzie\u017c sesji przez z\u0142o\u015bliwe oprogramowanie<\/td>\n<td>zmiany na koncie bez logowania z nowego urz\u0105dzenia, alert o podejrzanym logowaniu<\/td>\n<td>aktualny system i Chrome, brak uprawnie\u0144 administratora na komputerze, ochrona antywirusowa<\/td>\n<td>od\u0142\u0105czenie urz\u0105dzenia, skan, zmiana hase\u0142 z czystego komputera, wylogowanie sesji<\/td>\n<\/tr>\n<tr>\n<td>Obcy administrator lub nowe powi\u0105zanie z MCC<\/td>\n<td>nowy u\u017cytkownik w \u201eDost\u0119p i bezpiecze\u0144stwo\u201d, nieznane MCC w powi\u0105zanych mened\u017cerach<\/td>\n<td>MPA (przy wi\u0119cej ni\u017c 3 administratorach), dozwolone domeny, przegl\u0105d dost\u0119p\u00f3w co miesi\u0105c<\/td>\n<td>usuni\u0119cie u\u017cytkownika, od\u0142\u0105czenie MCC, zg\u0142oszenie do Google, przegl\u0105d historii zmian<\/td>\n<\/tr>\n<tr>\n<td>Nieautoryzowane kampanie i bud\u017cety<\/td>\n<td>nowe kampanie, skok kosztu godzinowego, reklamy z obcymi domenami<\/td>\n<td>alerty kosztowe (regu\u0142y automatyczne lub skrypt), ograniczony limit na karcie<\/td>\n<td>wstrzymanie obcych kampanii, zablokowanie karty, wniosek o zwrot po odzyskaniu konta<\/td>\n<\/tr>\n<tr>\n<td>Stary dost\u0119p by\u0142ego pracownika lub agencji<\/td>\n<td>u\u017cytkownicy, kt\u00f3rych nikt nie zna; logowania po zako\u0144czeniu wsp\u00f3\u0142pracy<\/td>\n<td>rejestr dost\u0119p\u00f3w, odbieranie dost\u0119pu w dniu zako\u0144czenia wsp\u00f3\u0142pracy<\/td>\n<td>usuni\u0119cie dost\u0119pu, sprawdzenie historii zmian za ostatnie tygodnie<\/td>\n<\/tr>\n<tr>\n<td>Wy\u0142udzenie przez telefon lub fa\u0142szyw\u0105 faktur\u0119<\/td>\n<td>\u201eopiekun Google\u201d \u017c\u0105da op\u0142aty, faktura spoza Google Payments<\/td>\n<td>zasada: p\u0142atno\u015bci tylko w profilu p\u0142atno\u015bci Google, kontakt weryfikowany mailem z domeny Google<\/td>\n<td>brak p\u0142atno\u015bci, zg\u0142oszenie do Google; przy stracie pieni\u0119dzy zg\u0142oszenie do banku i organ\u00f3w \u015bcigania<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Ile kosztuje przej\u0119cie konta? Symulacja w z\u0142ot\u00f3wkach<\/h2>\n<figure class=\"sem-figure\"><img class=\"wp-image-159\" src=\"https:\/\/semownia.pl\/blog\/wp-content\/uploads\/2026\/09\/bezpieczenstwo-konta-google-ads-phishing-przejecie-konta-tresc.jpg\" alt=\"Trzy rosn\u0105ce s\u0142upki kosztu incydentu nad osi\u0105 czasu wykrycia, najwy\u017cszy s\u0142upek z czerwonym segmentem\" width=\"1600\" height=\"900\" loading=\"lazy\" decoding=\"async\" srcset=\"https:\/\/semownia.pl\/blog\/wp-content\/uploads\/2026\/09\/bezpieczenstwo-konta-google-ads-phishing-przejecie-konta-tresc.jpg 1600w, https:\/\/semownia.pl\/blog\/wp-content\/uploads\/2026\/09\/bezpieczenstwo-konta-google-ads-phishing-przejecie-konta-tresc-300x169.jpg 300w, https:\/\/semownia.pl\/blog\/wp-content\/uploads\/2026\/09\/bezpieczenstwo-konta-google-ads-phishing-przejecie-konta-tresc-1024x576.jpg 1024w, https:\/\/semownia.pl\/blog\/wp-content\/uploads\/2026\/09\/bezpieczenstwo-konta-google-ads-phishing-przejecie-konta-tresc-768x432.jpg 768w, https:\/\/semownia.pl\/blog\/wp-content\/uploads\/2026\/09\/bezpieczenstwo-konta-google-ads-phishing-przejecie-konta-tresc-1536x864.jpg 1536w\" sizes=\"auto, (max-width: 1600px) 100vw, 1600px\" \/><\/figure>\n<p>Ile mo\u017ce kosztowa\u0107 jedna nieuwa\u017cna noc? Policzy\u0142em to dla wymy\u015blonego sklepu \u015bredniej wielko\u015bci. To symulacja, \u017cadna z tych liczb nie pochodzi z konta klienta.<\/p>\n<p><strong>Za\u0142o\u017cenia:<\/strong> sklep internetowy, bud\u017cet dzienny 2 000 z\u0142 (ok. 60 800 z\u0142 miesi\u0119cznie), ROAS 6, mar\u017ca brutto 40%. Przyjmuj\u0119, \u017ce 60% przypisanej sprzeda\u017cy jest przyrostowa, czyli bez reklam by jej nie by\u0142o; reszta przyjdzie z wyszukiwania organicznego i wej\u015b\u0107 bezpo\u015brednich. Atakuj\u0105cy wydaje 1 500 z\u0142 na godzin\u0119 (36 000 z\u0142 na dob\u0119), co odpowiada relacjom o \u201edziesi\u0105tkach tysi\u0119cy w 24 godziny\u201d, a praca zespo\u0142u i wsparcia zewn\u0119trznego kosztuje 200 z\u0142 za godzin\u0119.<\/p>\n<p>Utracony zysk z dnia przestoju licz\u0119 tak: 2 000 z\u0142 \u00d7 6 = 12 000 z\u0142 przychodu, 40% mar\u017cy daje 4 800 z\u0142, z czego przyrostowe jest 60%, czyli 2 880 z\u0142, a od tego odejmuj\u0119 2 000 z\u0142, kt\u00f3rych w czasie przestoju i tak nie wydajesz na reklam\u0119. Zostaje 880 z\u0142 na dzie\u0144.<\/p>\n<p>Czas przestoju w wariantach A i B (3 dni) oraz C (23 dni) odpowiada przypadkom opisanym przez Search Engine Roundtable: jedna agencja odzyska\u0142a dost\u0119p po 3 dniach, inne czeka\u0142y 23 dni lub d\u0142u\u017cej.<\/p>\n<table>\n<thead>\n<tr>\n<th>Pozycja<\/th>\n<th>A: wykrycie po 2 h<\/th>\n<th>B: wykrycie po 24 h<\/th>\n<th>C: wykrycie po weekendzie (60 h)<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Nieautoryzowane wydatki (1 500 z\u0142\/h)<\/td>\n<td>3 000 z\u0142<\/td>\n<td>36 000 z\u0142<\/td>\n<td>90 000 z\u0142<\/td>\n<\/tr>\n<tr>\n<td>Dni przestoju reklam<\/td>\n<td>3<\/td>\n<td>3<\/td>\n<td>23<\/td>\n<\/tr>\n<tr>\n<td>Utracony zysk przyrostowy (880 z\u0142\/dzie\u0144)<\/td>\n<td>2 640 z\u0142<\/td>\n<td>2 640 z\u0142<\/td>\n<td>20 240 z\u0142<\/td>\n<\/tr>\n<tr>\n<td>Praca zespo\u0142u (200 z\u0142\/h)<\/td>\n<td>6 h = 1 200 z\u0142<\/td>\n<td>16 h = 3 200 z\u0142<\/td>\n<td>40 h = 8 000 z\u0142<\/td>\n<\/tr>\n<tr>\n<td><strong>Straty nieodzyskiwalne<\/strong><\/td>\n<td>3 840 z\u0142<\/td>\n<td>5 840 z\u0142<\/td>\n<td>28 240 z\u0142<\/td>\n<\/tr>\n<tr>\n<td><strong>Koszt \u0142\u0105czny bez zwrotu od Google<\/strong><\/td>\n<td>6 840 z\u0142<\/td>\n<td>41 840 z\u0142<\/td>\n<td>118 240 z\u0142<\/td>\n<\/tr>\n<tr>\n<td>Koszt przy zwrocie 50% nieautoryzowanych wydatk\u00f3w<\/td>\n<td>5 340 z\u0142<\/td>\n<td>23 840 z\u0142<\/td>\n<td>73 240 z\u0142<\/td>\n<\/tr>\n<tr>\n<td>Pr\u00f3g op\u0142acalno\u015bci prewencji (1 600 z\u0142) \u2014 o ile musi spa\u015b\u0107 ryzyko incydentu<\/td>\n<td>23,4 pkt proc.<\/td>\n<td>3,8 pkt proc.<\/td>\n<td>1,4 pkt proc.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Co z tej tabeli zapami\u0119ta\u0107?<\/p>\n<ul>\n<li><strong>Czas do wykrycia jest najwa\u017cniejszy.<\/strong> Mi\u0119dzy wariantem A i B r\u00f3\u017cnica wynosi 35 000 z\u0142 i wynika wy\u0142\u0105cznie z tego, \u017ce przez dob\u0119 nikt nie zajrza\u0142 na konto ani nie dosta\u0142 alertu. Jedna doba wydatk\u00f3w atakuj\u0105cego to w tym przyk\u0142adzie ok. 59% miesi\u0119cznego bud\u017cetu konta.<\/li>\n<li><strong>Zwrot od Google nie jest pewny i nie jest szybki.<\/strong> Google opisuje mo\u017cliwo\u015b\u0107 z\u0142o\u017cenia wniosku o zwrot nieautoryzowanych obci\u0105\u017ce\u0144 dopiero po reaktywacji konta i w\u0142\u0105czeniu weryfikacji dwuetapowej, a dochodzenie w sprawie rozlicze\u0144 trwa 10\u201315 dni roboczych, dlatego w tabeli pokazuj\u0119 zar\u00f3wno koszt bez zwrotu, jak i przy zwrocie po\u0142owy. Straty nieodzyskiwalne (przest\u00f3j, praca) zostaj\u0105 w ka\u017cdym wariancie.<\/li>\n<li><strong>Przest\u00f3j boli mniej, ni\u017c pokazuje panel.<\/strong> Strata to 880 z\u0142 dziennie, mniej ni\u017c 12 000 z\u0142 \u201eutraconego przychodu\u201d z panelu, bo cz\u0119\u015b\u0107 sprzeda\u017cy przyjdzie innymi kana\u0142ami. Je\u015bli jednak konkurencja licytuje Twoj\u0105 mark\u0119, strata przy 23 dniach przestoju b\u0119dzie wy\u017csza.<\/li>\n<li><strong>Prewencja op\u0142aca si\u0119 szybko.<\/strong> Przyj\u0105\u0142em 8 godzin pracy na zabezpieczenie konta (1 600 z\u0142). Zwraca si\u0119, je\u015bli obni\u017cy ryzyko incydentu typu B o 3,8 punktu procentowego. Nie ma publicznych danych o cz\u0119sto\u015bci przej\u0119\u0107 kont w Polsce, wi\u0119c podaj\u0119 tylko pr\u00f3g, od kt\u00f3rego decyzja ma sens.<\/li>\n<\/ul>\n<p>Limity Google (do 2 \u00d7 bud\u017cetu dziennego w danym dniu, do 30,4 \u00d7 w miesi\u0105cu) chroni\u0105 przed wahaniami, a atakuj\u0105cy, kt\u00f3ry sam podnosi bud\u017cety i tworzy kampanie, obchodzi je bez trudu. Faktycznie ogranicza go tylko metoda p\u0142atno\u015bci i czas Twojej reakcji.<\/p>\n<h2>Standard zabezpieczenia konta Google Ads \u2014 12 ustawie\u0144<\/h2>\n<p>T\u0119 list\u0119 sprawdzam przy ka\u017cdym przej\u0119ciu projektu, zawsze w tej samej kolejno\u015bci, bo bez uporz\u0105dkowanej w\u0142asno\u015bci i dost\u0119p\u00f3w nie ma sensu konfigurowa\u0107 logowania ani alert\u00f3w. Zajmuje to mniej czasu, ni\u017c si\u0119 wydaje.<\/p>\n<h3>W\u0142asno\u015b\u0107 i dost\u0119py<\/h3>\n<ol>\n<li><strong>Konto nale\u017cy do firmy.<\/strong> Profil p\u0142atno\u015bci na dane firmy, administratorzy z adresami w domenie firmy. Prywatny Gmail pracownika czy konto agencji odpadaj\u0105.<\/li>\n<li><strong>Co najmniej dw\u00f3ch administrator\u00f3w po stronie firmy<\/strong>, ka\u017cdy na w\u0142asnym koncie Google. Przy wi\u0119cej ni\u017c trzech administratorach konto obejmuje zatwierdzenie przez wiele os\u00f3b.<\/li>\n<li><strong>Minimalne role.<\/strong> Google Ads ma poziomy: administrator, standardowy, tylko do odczytu i tylko e-mail. Agencja lub freelancer zwykle potrzebuje dost\u0119pu standardowego, audytor dost\u0119pu tylko do odczytu.<\/li>\n<li><strong>Dozwolone domeny e-mail.<\/strong> Wpisz domen\u0119 firmy i domeny zaufanych partner\u00f3w. Zaproszenie na adres spoza listy nie zostanie wys\u0142ane.<\/li>\n<li><strong>Rejestr dost\u0119p\u00f3w:<\/strong> kto, do kt\u00f3rego konta, z jak\u0105 rol\u0105, od kiedy. Przegl\u0105d co miesi\u0105c i przy ko\u0144cu ka\u017cdej wsp\u00f3\u0142pracy.<\/li>\n<li><strong>Powi\u0105zane konta mened\u017cera.<\/strong> W karcie powi\u0105zanych mened\u017cer\u00f3w sprawd\u017a, czy wszystkie MCC s\u0105 Ci znane. Nieznane MCC od\u0142\u0105cz.<\/li>\n<\/ol>\n<h3>Logowanie<\/h3>\n<ol start=\"7\">\n<li><strong>Klucze dost\u0119pu (passkeys) lub klucze sprz\u0119towe FIDO2<\/strong> dla wszystkich administrator\u00f3w. S\u0105 odporne na phishing, bo dzia\u0142aj\u0105 tylko na prawdziwej domenie Google. Kody SMS i kody jednorazowe mo\u017cna wy\u0142udzi\u0107 na fa\u0142szywej stronie.<\/li>\n<li><strong>Wymogi z poziomu MCC.<\/strong> Je\u015bli masz konto mened\u017cera, wymu\u015b weryfikacj\u0119 dwuetapow\u0105 lub Ochron\u0119 zaawansowan\u0105 na kontach podrz\u0119dnych. Domy\u015blnie wym\u00f3g zaczyna obowi\u0105zywa\u0107 po 7 dniach od ustawienia.<\/li>\n<li><strong>Bez wsp\u00f3lnych login\u00f3w.<\/strong> Jedno konto Google na osob\u0119, inaczej nie ustalisz, kto co zmieni\u0142.<\/li>\n<\/ol>\n<h3>Monitoring i p\u0142atno\u015bci<\/h3>\n<ol start=\"10\">\n<li><strong>Alert kosztowy.<\/strong> Regu\u0142a automatyczna lub skrypt, kt\u00f3ry co godzin\u0119 por\u00f3wnuje koszt konta z typowym poziomem i wysy\u0142a e-mail do dw\u00f3ch os\u00f3b. To najta\u0144szy spos\u00f3b na skr\u00f3cenie czasu wykrycia z doby do godzin.<\/li>\n<li><strong>Agent bezpiecze\u0144stwa.<\/strong> Raz w tygodniu przejrzyj rekomendacje w \u201eAdministracja\u201d \u2192 \u201eDost\u0119p i bezpiecze\u0144stwo\u201d \u2192 \u201eBezpiecze\u0144stwo\u201d. Agent wskazuje u\u017cytkownik\u00f3w z podejrzanych domen i nieu\u017cywane uprawnienia.<\/li>\n<li><strong>P\u0142atno\u015b\u0107 z kontrolowanym limitem.<\/strong> Osobna karta firmowa do reklam z limitem dopasowanym do bud\u017cetu miesi\u0119cznego, z powiadomieniami o transakcjach u osoby spoza zespo\u0142u marketingu. Ogranicza skal\u0119 ataku i przyspiesza wykrycie.<\/li>\n<\/ol>\n<p>Je\u015bli nie wiesz, w jakim stanie s\u0105 te ustawienia, zacznij od <a href=\"https:\/\/semownia.pl\/blog\/audyt-infrastruktury-marketingowej-przejecie-projektu\/\">audytu infrastruktury marketingowej<\/a>. Dost\u0119py i w\u0142asno\u015b\u0107 kont to jego pierwszy etap, jeszcze przed ocen\u0105 kampanii.<\/p>\n<h2>Co zrobi\u0107, gdy konto Google Ads zosta\u0142o przej\u0119te? Procedura krok po kroku<\/h2>\n<p>Procedur\u0119 dziel\u0119 na trzy okna czasowe. Najpierw ograniczasz straty, potem odzyskujesz kontrol\u0119, a na ko\u0144cu rozliczasz incydent i uszczelniasz konto, zanim znowu podniesiesz bud\u017cety.<\/p>\n<h3>Pierwsza godzina: zatrzymaj wydatki<\/h3>\n<ol>\n<li><strong>Zr\u00f3b zrzuty ekranu<\/strong> historii zmian, listy u\u017cytkownik\u00f3w, powi\u0105zanych MCC i nowych kampanii, z godzinami.<\/li>\n<li><strong>Zmie\u0144 has\u0142o do konta Google<\/strong> z innego, czystego urz\u0105dzenia i wyloguj wszystkie sesje w ustawieniach bezpiecze\u0144stwa konta Google.<\/li>\n<li><strong>Wstrzymaj obce kampanie<\/strong>, je\u015bli nadal masz dost\u0119p. Usu\u0144 nieznanych u\u017cytkownik\u00f3w i od\u0142\u0105cz nieznane konta mened\u017cera.<\/li>\n<li><strong>Zablokuj kart\u0119 lub metod\u0119 p\u0142atno\u015bci<\/strong> w banku, je\u015bli atakuj\u0105cy wydaje pieni\u0105dze, a Ty nie masz ju\u017c dost\u0119pu do konta.<\/li>\n<li><strong>Zg\u0142o\u015b przej\u0119cie<\/strong> przez formularz Google Ads \u201eZg\u0142o\u015b przej\u0119cie konta\u201d. Google prosi o znaczniki czasu z historii zmian, identyfikatory nieautoryzowanych kont mened\u017cera, dowody podniesienia bud\u017cet\u00f3w i Tw\u00f3j adres IP.<\/li>\n<\/ol>\n<h3>Pierwsza doba: odzyskaj kontrol\u0119<\/h3>\n<ul>\n<li>Przejd\u017a procedur\u0119 odzyskiwania konta. Google mo\u017ce tymczasowo zawiesi\u0107 konto, wstrzyma\u0107 kampanie ze zmianami nieautoryzowanymi i od\u0142\u0105czy\u0107 obce MCC.<\/li>\n<li>Przeskanuj urz\u0105dzenia os\u00f3b z dost\u0119pem, bo przy kradzie\u017cy sesji (przej\u0119ciu zalogowanej sesji przegl\u0105darki bez znajomo\u015bci has\u0142a) zmiana has\u0142a na zainfekowanym komputerze nic nie da.<\/li>\n<li>Powiadom agencj\u0119, freelancera i dzia\u0142 finans\u00f3w. Je\u015bli przej\u0119te zosta\u0142o MCC agencji, zapytaj, kt\u00f3re inne konta by\u0142y z nim powi\u0105zane.<\/li>\n<\/ul>\n<h3>Kolejne 14 dni: rozlicz i uszczelnij<\/h3>\n<ul>\n<li><strong>Przegl\u0105d dziennika zmian<\/strong> z okresu incydentu, kt\u00f3ry generuje Google. Decydujesz: cofni\u0119cie zmian z\u0142o\u015bliwych, przywr\u00f3cenie prawid\u0142owych albo dodatkowe dochodzenie.<\/li>\n<li><strong>Wniosek o zwrot.<\/strong> Po reaktywacji konta i w\u0142\u0105czeniu weryfikacji dwuetapowej z\u0142\u00f3\u017c wniosek o zwrot nieautoryzowanych obci\u0105\u017ce\u0144. Dochodzenie w sprawie rozlicze\u0144 trwa 10\u201315 dni roboczych.<\/li>\n<li><strong>Przegl\u0105d profilu p\u0142atno\u015bci<\/strong> i u\u017cytkownik\u00f3w z dost\u0119pem do niego w Google Payments.<\/li>\n<li><strong>Wdro\u017cenie 12 ustawie\u0144<\/strong> z poprzedniej sekcji, zanim ponownie zwi\u0119kszysz bud\u017cety.<\/li>\n<li><strong>Kontrola kampanii po wznowieniu.<\/strong> Atakuj\u0105cy m\u00f3g\u0142 zmieni\u0107 cele konwersji, listy odbiorc\u00f3w lub adresy docelowe. Sprawd\u017a je przed zwi\u0119kszeniem bud\u017cet\u00f3w.<\/li>\n<\/ul>\n<p>Zawieszenie konta Google Ads po przej\u0119ciu to inny proces ni\u017c zawieszenie w Merchant Center za naruszenie zasad. Je\u015bli sklep ma oba konta, sprawd\u017a te\u017c stan Merchant Center; procedur\u0119 opisuj\u0119 w tek\u015bcie o <a href=\"https:\/\/semownia.pl\/blog\/zawieszenie-konta-merchant-center-jak-odblokowac\/\">zawieszeniu konta Merchant Center<\/a>.<\/p>\n<h2>Agencja, freelancer, MCC \u2014 kto odpowiada za bezpiecze\u0144stwo konta?<\/h2>\n<p>Wi\u0119kszo\u015b\u0107 opisanych w bran\u017cy przej\u0119\u0107 zacz\u0119\u0142a si\u0119 po stronie agencji. To logiczne: MCC to pojedynczy punkt dost\u0119pu do wielu kont, a agencje dostaj\u0105 najwi\u0119cej zaprosze\u0144, wi\u0119c ro\u015bnie szansa, \u017ce kto\u015b kliknie w podr\u00f3bk\u0119.<\/p>\n<p>Co z tym zrobi\u0107 po stronie firmy? Trzymam si\u0119 trzech zasad:<\/p>\n<ul>\n<li><strong>Administrator konta zostaje po Twojej stronie.<\/strong> Wykonawca dostaje dost\u0119p standardowy przez zaproszenie albo przez swoje MCC. Nie oddawaj jedynego dost\u0119pu administratora zewn\u0119trznej firmie.<\/li>\n<li><strong>Bezpiecze\u0144stwo jest w umowie:<\/strong> klucze dost\u0119pu u os\u00f3b wykonawcy, konta w domenie firmowej, brak wsp\u00f3lnych login\u00f3w, zg\u0142oszenie incydentu w ci\u0105gu kilku godzin.<\/li>\n<li><strong>Odbi\u00f3r dost\u0119p\u00f3w w dniu zako\u0144czenia wsp\u00f3\u0142pracy<\/strong>, \u0142\u0105cznie z od\u0142\u0105czeniem MCC.<\/li>\n<\/ul>\n<p>Jak ustawi\u0107 dost\u0119py przy wej\u015bciu nowego wykonawcy, opisuj\u0119 w tek\u015bcie o <a href=\"https:\/\/semownia.pl\/blog\/onboarding-eksperta-zewnetrznego-pierwsze-30-dni\/\">onboardingu eksperta zewn\u0119trznego<\/a>. Pytania o zabezpieczenia warto te\u017c doda\u0107 do oceny obecnej agencji, np. wed\u0142ug <a href=\"https:\/\/semownia.pl\/blog\/jak-sprawdzic-agencje-google-ads-audit-scorecard\/\">karty oceny agencji Google Ads<\/a>.<\/p>\n<p>Je\u015bli do konta s\u0105 podpi\u0119te narz\u0119dzia przez API (raporty, automatyzacje), zapytaj dostawc\u0119, jakie operacje wykonuje i czy uczestniczy w pilota\u017cu listy dozwolonych aplikacji, kt\u00f3ry Google prowadzi od sierpnia 2026.<\/p>\n<h2>Jak rozpozna\u0107 fa\u0142szywy e-mail od Google Ads?<\/h2>\n<p>Zesp\u00f3\u0142, kt\u00f3ry dostaje dziesi\u0105tki powiadomie\u0144 z Google tygodniowo, nie analizuje ka\u017cdego nag\u0142\u00f3wka i trudno go za to wini\u0107, dlatego zamiast kolejnej listy \u201esygna\u0142\u00f3w phishingu\u201d stosuj\u0119 trzy twarde zasady, kt\u00f3re dzia\u0142aj\u0105 nawet wtedy, gdy kto\u015b jest zm\u0119czony i klika odruchowo:<\/p>\n<ol>\n<li><strong>Zaproszenia i powi\u0105zania kont akceptujesz wy\u0142\u0105cznie w panelu.<\/strong> Otwierasz Google Ads z zak\u0142adki i sprawdzasz, czy zaproszenie tam jest. Link z e-maila nie jest do niczego potrzebny.<\/li>\n<li><strong>Loguj si\u0119 tylko z zak\u0142adki lub mened\u017cera hase\u0142.<\/strong> Nigdy z reklamy ani z linku w e-mailu. Mened\u017cer hase\u0142 nie podpowie has\u0142a na obcej domenie, a klucz dost\u0119pu nie uruchomi si\u0119 na fa\u0142szywej stronie.<\/li>\n<li><strong>\u017badnych p\u0142atno\u015bci poza profilem p\u0142atno\u015bci Google.<\/strong> Google Ads nie wystawia faktur \u201eza odblokowanie\u201d ani nie przyjmuje przelew\u00f3w na konta wskazane w e-mailu lub przez telefon.<\/li>\n<\/ol>\n<p>Sprawdzanie nadawcy i adresu linku pomaga, cho\u0107 samo nie wystarcza, bo strona na Google Sites te\u017c ma adres w domenie Google. Tyle \u017ce Google Sites nie s\u0142u\u017cy do logowania do Google Ads.<\/p>\n<h2>Tydzie\u0144, po kt\u00f3rym konto jest du\u017co trudniejsze do przej\u0119cia<\/h2>\n<p>Od czego zacz\u0105\u0107, je\u015bli nikt dot\u0105d tym si\u0119 nie zajmowa\u0142? U mnie wygl\u0105da to tak.<\/p>\n<p><strong>Dzie\u0144 1: inwentaryzacja.<\/strong> Lista kont, MCC, profili p\u0142atno\u015bci i u\u017cytkownik\u00f3w z rolami.<\/p>\n<p><strong>Dzie\u0144 2: porz\u0105dek w dost\u0119pach.<\/strong> Usu\u0144 nieznanych i nieaktywnych u\u017cytkownik\u00f3w, obni\u017c role do minimum i od\u0142\u0105cz nieznane MCC, a na koniec upewnij si\u0119, \u017ce po stronie firmy zosta\u0142o co najmniej dw\u00f3ch administrator\u00f3w z w\u0142asnymi kontami.<\/p>\n<p><strong>Dzie\u0144 3: to\u017csamo\u015b\u0107.<\/strong> Przenie\u015b u\u017cytkownik\u00f3w z prywatnych adres\u00f3w na konta w domenie firmy. Ustaw dozwolone domeny e-mail.<\/p>\n<p><strong>Dzie\u0144 4: logowanie.<\/strong> Klucze dost\u0119pu dla wszystkich administrator\u00f3w, najlepiej na dw\u00f3ch urz\u0105dzeniach, u najwa\u017cniejszych os\u00f3b tak\u017ce klucz sprz\u0119towy jako zapas. Pami\u0119taj o 1\u20132 dniach parowania z Google Ads.<\/p>\n<p><strong>Dzie\u0144 5: monitoring.<\/strong> Alert kosztowy co godzin\u0119, powiadomienia bankowe o transakcjach, przegl\u0105d rekomendacji Agenta bezpiecze\u0144stwa.<\/p>\n<p><strong>Dzie\u0144 6: procedura.<\/strong> Jednostronicowa instrukcja na wypadek przej\u0119cia, w kt\u00f3rej jest zapisane, kto decyduje, kto dzwoni do banku i kto zg\u0142asza incydent do Google, trzymana poza kontem Google, kt\u00f3rego ten incydent mo\u017ce dotyczy\u0107. Inaczej w krytycznym momencie nikt jej nie otworzy.<\/p>\n<p><strong>Dzie\u0144 7: umowy i szkolenie.<\/strong> Wymagania bezpiecze\u0144stwa w umowach, kr\u00f3tkie szkolenie zespo\u0142u z trzech zasad powy\u017cej.<\/p>\n<p>Wska\u017aniki co miesi\u0105c: liczba administrator\u00f3w, odsetek u\u017cytkownik\u00f3w z kluczem dost\u0119pu (kolumna ze stanem klucza na li\u015bcie u\u017cytkownik\u00f3w), liczba u\u017cytkownik\u00f3w spoza domeny firmy i liczba powi\u0105zanych MCC. Przy okazji sprawd\u017a te\u017c podstawy konta wed\u0142ug <a href=\"https:\/\/semownia.pl\/blog\/audyt-konta-google-ads-w-15-minut\/\">audytu konta Google Ads w 15 minut<\/a>.<\/p>\n<h2>\u0179r\u00f3d\u0142a<\/h2>\n<ul>\n<li>Google Ads Help: <a href=\"https:\/\/support.google.com\/google-ads\/answer\/16891189?hl=pl\" rel=\"nofollow noopener\" target=\"_blank\">Zatwierdzenie przez wiele os\u00f3b w Google Ads<\/a><\/li>\n<li>Google Ads Help: <a href=\"https:\/\/support.google.com\/google-ads\/answer\/16917887?hl=en\" rel=\"nofollow noopener\" target=\"_blank\">Use a passkey to complete sensitive actions<\/a><\/li>\n<li>Google Ads Help: <a href=\"https:\/\/support.google.com\/google-ads\/answer\/17423445?hl=en\" rel=\"nofollow noopener\" target=\"_blank\">wym\u00f3g firmowego adresu e-mail przy dzia\u0142aniach wra\u017cliwych (pilota\u017c)<\/a><\/li>\n<li>Google Ads Help: <a href=\"https:\/\/support.google.com\/google-ads\/answer\/17034850?hl=en\" rel=\"nofollow noopener\" target=\"_blank\">About the Security Agent for account hygiene<\/a><\/li>\n<li>Google Ads Help: <a href=\"https:\/\/support.google.com\/google-ads\/answer\/9355975?hl=en\" rel=\"nofollow noopener\" target=\"_blank\">What to do if your account is compromised<\/a><\/li>\n<li>Google Ads Help: <a href=\"https:\/\/support.google.com\/google-ads\/answer\/2375460?hl=en\" rel=\"nofollow noopener\" target=\"_blank\">Suspicious emails or calls claiming to be from Google Ads<\/a><\/li>\n<li>Google Ads Help: <a href=\"https:\/\/support.google.com\/google-ads\/answer\/2375456?hl=en\" rel=\"nofollow noopener\" target=\"_blank\">Secure your Google Ads account: Introduction<\/a><\/li>\n<li>Google Ads Help: <a href=\"https:\/\/support.google.com\/google-ads\/answer\/12864492\" rel=\"nofollow noopener\" target=\"_blank\">Secure your Google Ads account: Best Practices<\/a><\/li>\n<li>Google Ads Help: <a href=\"https:\/\/support.google.com\/google-ads\/answer\/12865295?hl=en\" rel=\"nofollow noopener\" target=\"_blank\">Manager Account Security Mandates<\/a><\/li>\n<li>Google Ads Help: <a href=\"https:\/\/support.google.com\/google-ads\/answer\/12864084?hl=en\" rel=\"nofollow noopener\" target=\"_blank\">Allowed Email Domains<\/a><\/li>\n<li>Google for Developers: <a href=\"https:\/\/developers.google.com\/google-ads\/api\/docs\/oauth\/multi-party-approvals\" rel=\"nofollow noopener\" target=\"_blank\">Multi-party approvals w Google Ads API<\/a><\/li>\n<li>Search Engine Roundtable: <a href=\"https:\/\/www.seroundtable.com\/google-ads-multi-party-approval-40882.html\" rel=\"nofollow noopener\" target=\"_blank\">Google Ads Multi-Party Approval To Stop Hijacking<\/a> (5 lutego 2026)<\/li>\n<li>Search Engine Roundtable: <a href=\"https:\/\/www.seroundtable.com\/google-ads-passkey-sensitive-actions-41286.html\" rel=\"nofollow noopener\" target=\"_blank\">Google Ads To Require Passkey For Certain Sensitive Actions<\/a><\/li>\n<li>PPC Land: <a href=\"https:\/\/ppc.land\/google-ads-will-require-passkeys-for-sensitive-actions-from-july-15\/\" rel=\"nofollow noopener\" target=\"_blank\">Google Ads will require passkeys for sensitive actions from July 15<\/a><\/li>\n<li>Search Engine Roundtable: <a href=\"https:\/\/www.seroundtable.com\/google-ads-free-email-account-security-41827.html\" rel=\"nofollow noopener\" target=\"_blank\">Google Ads Won&#8217;t Let Free Email Accounts Make Sensitive Changes<\/a> (6 sierpnia 2026)<\/li>\n<li>Search Engine Roundtable: <a href=\"https:\/\/www.seroundtable.com\/google-ads-account-hijacks-40491.html\" rel=\"nofollow noopener\" target=\"_blank\">Google Ads Account Hijacks On The Rise?<\/a><\/li>\n<li>Search Engine Land: <a href=\"https:\/\/searchengineland.com\/google-ads-mcc-hijacks-are-surging-465186\" rel=\"nofollow noopener\" target=\"_blank\">Google Ads MCC takeover attacks are rising<\/a><\/li>\n<li>PPC News Feed: <a href=\"https:\/\/ppcnewsfeed.com\/ppc-news\/2026-08\/google-ads-api-pilot-against-account-takeovers\/\" rel=\"nofollow noopener\" target=\"_blank\">Google Ads API Pilot Against Account Takeovers<\/a> (7 sierpnia 2026)<\/li>\n<li>Malwarebytes: <a href=\"https:\/\/www.malwarebytes.com\/blog\/threat-intel\/2025\/01\/the-great-google-ads-heist-criminals-ransack-advertiser-accounts-via-fake-google-ads\" rel=\"nofollow noopener\" target=\"_blank\">The great Google Ads heist<\/a> (15 stycznia 2025)<\/li>\n<li>Help Net Security: <a href=\"https:\/\/www.helpnetsecurity.com\/2026\/04\/10\/google-chrome-device-bound-session-credentials\/\" rel=\"nofollow noopener\" target=\"_blank\">Chrome ships device-bound session credentials<\/a><\/li>\n<li>Google: <a href=\"https:\/\/blog.google\/products\/ads-commerce\/2025-ads-safety-report\/\" rel=\"nofollow noopener\" target=\"_blank\">2025 Ads Safety Report<\/a><\/li>\n<li>CyberDefence24: <a href=\"https:\/\/cyberdefence24.pl\/cyberbezpieczenstwo\/cert-polska-podsumowuje-rekordowy-2025-rok-co-pokazuje-raport\" rel=\"nofollow noopener\" target=\"_blank\">CERT Polska podsumowuje rekordowy 2025 rok<\/a><\/li>\n<\/ul>\n<div class=\"sem-cta\">\n<p class=\"sem-eyebrow\">Co zrobi\u0107 dalej<\/p>\n<h2>Sprawd\u017amy, Czy Twoje Konto Google Ads Jest Bezpieczne<\/h2>\n<p>Je\u015bli nie wiesz, kto ma dzi\u015b dost\u0119p do Twojego konta Google Ads i co si\u0119 stanie, gdy kto\u015b kliknie w fa\u0142szywe zaproszenie, zacznijmy od rozmowy. W 30 minut przejdziemy przez u\u017cytkownik\u00f3w, role, powi\u0105zane konta mened\u017cera i metod\u0119 p\u0142atno\u015bci, a ja wska\u017c\u0119, kt\u00f3re ustawienia zmieni\u0107 w pierwszej kolejno\u015bci. Bez zobowi\u0105za\u0144.<\/p>\n<p><a class=\"sem-cta__btn\" href=\"https:\/\/semownia.pl\/#formularz\">Um\u00f3w bezp\u0142atn\u0105 konsultacj\u0119<\/a><\/p>\n<\/div>\n<div class=\"sem-author\">\n<p class=\"sem-eyebrow\">O autorze<\/p>\n<p><strong>Szymon Sanecznik<\/strong> \u2014 za\u0142o\u017cyciel SEMowni. Od 2011 roku pracuj\u0119 w performance marketingu, fach szlifowa\u0142em w najlepszych polskich agencjach SEO\/SEM. Prowadzi\u0142em kampanie Google Ads o \u0142\u0105cznym bud\u017cecie ponad 80 mln z\u0142. Pomagam firmom uporz\u0105dkowa\u0107 marketing tak, \u017ceby decyzje bud\u017cetowe wynika\u0142y z danych, a nie z raportu jednej platformy.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Fa\u0142szywe zaproszenia do MCC i strony logowania na Google Sites przejmuj\u0105 konta Google Ads w kilka minut. Pokazuj\u0119 zabezpieczenia wprowadzone przez Google w 2026 roku, koszt incydentu w z\u0142ot\u00f3wkach i procedur\u0119 na pierwsz\u0105 godzin\u0119, dob\u0119 i dwa tygodnie.<\/p>\n","protected":false},"author":1,"featured_media":158,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"_seopress_titles_title":"Bezpiecze\u0144stwo konta Google Ads i phishing | SEMownia","_seopress_titles_desc":"Jak przest\u0119pcy przejmuj\u0105 konta Google Ads, co Google zmieni\u0142 w 2026 roku, ile kosztuje incydent i co zrobi\u0107 po przej\u0119ciu. Tabela zagro\u017ce\u0144 i plan na 7 dni.","_seopress_robots_index":"","_seopress_robots_follow":"","_seopress_robots_imageindex":"","_seopress_robots_snippet":"","_seopress_robots_primary_cat":"108","_seopress_robots_breadcrumbs":"","_seopress_robots_freeze_modified_date":"","_seopress_robots_custom_modified_date":"","_seopress_robots_canonical":"","_seopress_social_fb_title":"","_seopress_social_fb_desc":"","_seopress_social_fb_img":"","_seopress_social_fb_img_attachment_id":0,"_seopress_social_fb_img_width":0,"_seopress_social_fb_img_height":0,"_seopress_social_twitter_title":"","_seopress_social_twitter_desc":"","_seopress_social_twitter_img":"","_seopress_social_twitter_img_attachment_id":0,"_seopress_social_twitter_img_width":0,"_seopress_social_twitter_img_height":0,"_seopress_redirections_value":"","_seopress_redirections_enabled":"","_seopress_redirections_enabled_regex":"","_seopress_redirections_logged_status":"","_seopress_redirections_param":"","_seopress_redirections_type":0,"_seopress_analysis_target_kw":"","footnotes":""},"categories":[108],"tags":[],"class_list":["post-171","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-google-ads"],"_links":{"self":[{"href":"https:\/\/semownia.pl\/blog\/wp-json\/wp\/v2\/posts\/171","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/semownia.pl\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/semownia.pl\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/semownia.pl\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/semownia.pl\/blog\/wp-json\/wp\/v2\/comments?post=171"}],"version-history":[{"count":2,"href":"https:\/\/semownia.pl\/blog\/wp-json\/wp\/v2\/posts\/171\/revisions"}],"predecessor-version":[{"id":292,"href":"https:\/\/semownia.pl\/blog\/wp-json\/wp\/v2\/posts\/171\/revisions\/292"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/semownia.pl\/blog\/wp-json\/wp\/v2\/media\/158"}],"wp:attachment":[{"href":"https:\/\/semownia.pl\/blog\/wp-json\/wp\/v2\/media?parent=171"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/semownia.pl\/blog\/wp-json\/wp\/v2\/categories?post=171"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/semownia.pl\/blog\/wp-json\/wp\/v2\/tags?post=171"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}