Jakie są najpopularniejsze sposoby kradzieży haseł? 9 metod i jak się przed nimi bronić
Phishing, infostealery, credential stuffing, łamanie wykradzionych hashy — poznaj najpopularniejsze sposoby kradzieży haseł i konkretne sposoby obrony w 2026 r.

W skrócie
- Najwięcej haseł przestępcy zdobywają przez phishing (fałszywe strony logowania, SMS-y o dopłacie do paczki) i złośliwe oprogramowanie typu infostealer, które kradnie hasła zapisane w przeglądarce.
- Hasła z jednego wycieku są masowo testowane na innych serwisach (credential stuffing), więc to samo hasło w kilku miejscach to największe ryzyko.
- Nowoczesne zestawy phishingowe kradną nie tylko hasło, ale i ciasteczko sesji, omijając kody SMS i z aplikacji — przed tym chronią dopiero passkeys i klucze FIDO2.
- Podstawowa obrona: menedżer haseł z unikalnym hasłem do każdego konta, 2FA (najlepiej passkey), aktualny system i ostrożność wobec linków w SMS-ach i mailach.
- Podejrzane SMS-y w Polsce przekazuj bezpłatnie na numer 8080, a strony phishingowe zgłaszaj do CERT Polska.
Spis treści
Najpopularniejsze sposoby kradzieży haseł to dziś phishing (fałszywe strony logowania wysyłane SMS-em, mailem lub komunikatorem), złośliwe oprogramowanie typu infostealer, które wyciąga hasła zapisane w przeglądarce, oraz wykorzystywanie haseł z wcześniejszych wycieków na innych serwisach. Klasyczne „zgadywanie” hasła przez hakera przed ekranem to margines — większość kradzieży jest zautomatyzowana i masowa.
Dobra wiadomość: przed większością tych metod chronią te same, proste nawyki. Poniżej opisuję 9 najczęstszych technik, jak rozpoznać każdą z nich i co konkretnie zrobić, żeby nie stać się ofiarą.
1. Phishing – sam podajesz hasło na fałszywej stronie
Phishing to wciąż metoda numer jeden. Dostajesz wiadomość, która wygląda na wysłaną przez bank, kuriera, OLX, Allegro, Facebooka czy Microsoft 365, z linkiem do strony łudząco podobnej do oryginału. Wpisujesz login i hasło — i trafiają one prosto do przestępcy.
Typowe polskie scenariusze:
- SMS o „dopłacie do przesyłki” lub „wstrzymanej paczce” z linkiem do płatności,
- wiadomość od „kupującego” na OLX czy Vinted z linkiem do „odebrania płatności”,
- mail o „blokadzie konta” lub „przekroczonym limicie skrzynki”,
- przejęte konto znajomego na Messengerze z prośbą o głos w konkursie lub kod BLIK.
Jak się bronić:
- Nie loguj się z linków w SMS-ach i mailach. Wpisz adres serwisu ręcznie albo użyj zakładki lub aplikacji.
- Korzystaj z menedżera haseł — nie podpowie hasła na domenie
allegro-dopłata.xyz, bo nie zgadza się z zapisaną. To prosty, a bardzo skuteczny filtr. - Podejrzane SMS-y przekazuj bezpłatnie na numer 8080 (CERT Polska), a strony phishingowe zgłaszaj na
incydent.cert.pl.
Mechanizmy manipulacji stojące za takimi wiadomościami opisujemy szerzej w artykule o inżynierii społecznej.

Phishing omijający 2FA (adversary-in-the-middle)
Coraz popularniejsze są zestawy phishingowe działające jako pośrednik (reverse proxy) między Tobą a prawdziwym serwisem. Widzisz prawdziwą stronę Microsoftu czy Google’a, wpisujesz hasło, potem kod SMS lub z aplikacji — a fałszywy serwer przekazuje to dalej i przechwytuje ciasteczko sesji. Przestępca loguje się bez znajomości kolejnych kodów.
Przed tym typem ataku nie chronią kody SMS ani TOTP. Chronią passkeys i klucze sprzętowe w standardzie FIDO2, bo podpis jest powiązany z prawdziwą domeną i na fałszywej stronie po prostu nie zadziała.
2. Infostealery – złośliwe oprogramowanie kradnące zapisane hasła
Infostealer to program, który po uruchomieniu w kilka sekund zbiera z komputera hasła zapisane w przeglądarkach, ciasteczka sesji, dane kart, portfele kryptowalut, pliki konfiguracyjne komunikatorów i klientów FTP. Wszystko wysyła do przestępcy jako tzw. „log”, który później trafia na sprzedaż.
Najczęstsze źródła infekcji:
- „cracki”, keygeny, pirackie gry i programy,
- fałszywe reklamy w wyszukiwarce prowadzące do podrobionych stron popularnych programów,
- filmy na YouTube i TikToku z „darmowym” oprogramowaniem lub cheatami do gier,
- fałszywe strony z „weryfikacją CAPTCHA”, które każą wkleić polecenie do okna Uruchom (Win + R) — tzw. ClickFix,
- załączniki w mailach i wiadomościach na Discordzie.
Infostealer jest groźny, bo kradnie też aktywne sesje — przestępca może wejść na konto bez hasła i bez 2FA, dopóki sesja jest ważna. Dlatego po infekcji trzeba nie tylko zmienić hasła, ale też wylogować wszystkie sesje.
Uwaga: Jeśli podejrzewasz infostealera, nie zmieniaj haseł z zainfekowanego komputera — nowe hasła też zostaną wykradzione. Najpierw użyj innego, czystego urządzenia, a zainfekowany komputer przeskanuj i najlepiej przeinstaluj system.
3. Credential stuffing – hasła z cudzych wycieków
Serwisy internetowe regularnie padają ofiarą wycieków. Bazy loginów i haseł krążą potem w sieci, często w zbiorczych kompilacjach liczących miliardy rekordów. Przestępcy automatycznie testują te pary e-mail–hasło na setkach innych serwisów: poczcie, sklepach, platformach streamingowych, bankowości.
Atak działa tylko z jednego powodu: ludzie używają tego samego hasła w wielu miejscach. Jeśli każde konto ma unikalne hasło, wyciek z małego forum nie otworzy dostępu do Twojej skrzynki.
Co zrobić:
- Sprawdź swój adres w serwisie Have I Been Pwned.
- Uruchom kontrolę haseł w swoim menedżerze (np. w Chrome: Menedżer haseł Google → Kontrola; w Bitwardenie: raporty o hasłach ujawnionych w wyciekach).
- Zmień każde hasło, które powtarza się na kilku kontach — zaczynając od poczty e-mail, bo przez nią resetuje się hasła do wszystkiego innego.
4. Password spraying – jedno popularne hasło na wielu kontach
To odwrotność klasycznego zgadywania. Zamiast tysięcy haseł na jedno konto, atakujący próbuje jednego popularnego hasła (np. Jesien2026! albo Firma123) na tysiącach kont. Dzięki temu nie uruchamia blokady po kilku błędnych próbach. Metoda jest szczególnie skuteczna wobec firm z przewidywalnymi zasadami tworzenia haseł. Szczegóły w artykule password spraying.
5. Łamanie wykradzionych skrótów haseł (offline)
Gdy z serwisu wycieknie baza danych, zwykle nie zawiera haseł w jawnej postaci, lecz ich skróty (hashe). Przestępcy łamią je offline na kartach graficznych, używając narzędzi takich jak Hashcat i technik:
- atak słownikowy — lista popularnych haseł i słów z wcześniejszych wycieków,
- ataki regułowe — modyfikacje słów:
haslo→Haslo1!,H@slo2026, - brute force — sprawdzanie wszystkich kombinacji, realne tylko dla krótkich haseł.
Szybkość łamania zależy od algorytmu, którym serwis zabezpieczył hasła. Stare i szybkie funkcje (MD5, SHA-1 bez soli) pozwalają sprawdzać miliardy kombinacji na sekundę na jednej karcie graficznej; nowoczesne (bcrypt, scrypt, Argon2) — o rzędy wielkości mniej. Krótkie hasło złożone ze słowa i cyfry pada w obu przypadkach. Długie, losowe hasło lub fraza z kilku przypadkowych słów — praktycznie nigdy. Więcej o samym narzędziu w tekście o Hashcat.
6. Keyloggery i złośliwe rozszerzenia przeglądarki
Keylogger rejestruje każdy naciśnięty klawisz, a złośliwe rozszerzenie przeglądarki może odczytać zawartość każdej strony, łącznie z polami formularzy. Rozszerzenia bywają przejmowane po latach uczciwego działania — twórca sprzedaje projekt, a nowy właściciel dodaje złośliwy kod w aktualizacji.
Ograniczaj liczbę rozszerzeń do niezbędnego minimum, instaluj je tylko z oficjalnych sklepów, sprawdzaj uprawnienia (np. „odczyt i zmiana wszystkich danych na stronach”) i usuwaj te, których nie używasz.
7. Fałszywe hotspoty i przechwytywanie ruchu
Klasyczne podsłuchiwanie haseł w publicznym Wi-Fi jest dziś znacznie trudniejsze niż dekadę temu, bo niemal cały ruch jest szyfrowany HTTPS, a popularne serwisy wymuszają go mechanizmem HSTS. Ryzyko jednak nie zniknęło:
- fałszywy hotspot o nazwie „Lotnisko_Free_WiFi” może przekierować Cię na stronę „logowania do sieci”, która prosi o hasło do Google czy Facebooka — to atak typu Evil Twin,
- jeśli zignorujesz ostrzeżenie przeglądarki o nieprawidłowym certyfikacie, atak man-in-the-middle staje się możliwy,
- stare aplikacje i urządzenia (kamery, routery, niektóre programy) wciąż przesyłają hasła bez szyfrowania.

Zasady: nigdy nie klikaj „przejdź mimo to” przy ostrzeżeniu o certyfikacie, nie podawaj haseł do kont na stronach logowania hotspotów, a w niezaufanych sieciach możesz używać VPN lub po prostu internetu z telefonu.
8. Wyłudzenie przez telefon i podszywanie się pod pomoc techniczną
Vishing, czyli phishing głosowy, przybiera w Polsce formę telefonów od „pracownika banku”, „policji” czy „działu bezpieczeństwa”, który prosi o podanie kodu z SMS-a, zalogowanie się „do bezpiecznego konta” albo instalację aplikacji do zdalnego pulpitu (AnyDesk, TeamViewer, QuickSupport). Numer na ekranie może być podszyty pod prawdziwy numer banku.
W firmach przestępcy dzwonią z kolei do działu IT, podając się za pracownika, który „zgubił telefon” i prosi o reset hasła lub MFA. Procedury weryfikacji tożsamości przy resetach są tu kluczowe.
Prosta zasada dla użytkownika: bank, policja ani pomoc techniczna nigdy nie poproszą Cię o hasło, kod BLIK ani instalację programu do zdalnego dostępu. Rozłącz się i oddzwoń na numer z oficjalnej strony.
9. Podglądanie i hasła zapisane „na wierzchu”
Najprostsze metody wciąż działają: podglądanie przez ramię w pociągu czy kawiarni, karteczki z hasłami przyklejone do monitora, hasła w pliku hasla.txt na pulpicie lub w notatkach telefonu synchronizowanych bez szyfrowania. Takie pliki są też pierwszym celem infostealerów, które przeszukują dysk pod kątem słów „hasło” i „password”.
Jak chronić hasła – lista działań od najważniejszego
- Menedżer haseł i unikalne hasło do każdego konta. To rozwiązuje problem credential stuffingu i utrudnia phishing. Wbudowane menedżery Google, Apple czy Microsoft są lepsze niż powtarzanie haseł; dedykowane (Bitwarden, 1Password, KeePassXC) dają więcej kontroli.
- Passkeys tam, gdzie to możliwe, a w pozostałych miejscach 2FA z aplikacją uwierzytelniającą zamiast SMS. Najważniejsze konta: poczta, bank, konto Google/Apple/Microsoft, media społecznościowe.
- Silne hasło główne do menedżera i poczty — najlepiej długa fraza z kilku losowych słów. Jak taką ułożyć i zapamiętać, wyjaśniamy w poradniku jak stworzyć i zapamiętać bezpieczne hasło.
- Aktualny system i przeglądarka, brak pirackiego oprogramowania i ostrożność przy instalowaniu programów z reklam.
- Nie loguj się z linków w SMS-ach i mailach, a ostrzeżenia przeglądarki traktuj poważnie.
- Regularnie przeglądaj aktywne sesje i urządzenia w ustawieniach kluczowych kont i wylogowuj nieznane.
Zmiana haseł „co 30 dni” bez powodu nie jest już zalecana — prowadzi do przewidywalnych haseł typu Haslo09, Haslo10. Hasło zmieniaj wtedy, gdy masz podstawy sądzić, że wyciekło, i od razu na zupełnie nowe.
Co zrobić, jeśli hasło już zostało skradzione
Działaj w tej kolejności, z czystego urządzenia:
- Zmień hasło do przejętego konta (jeśli nadal masz dostęp) i do każdego innego, na którym było to samo hasło.
- Wyloguj wszystkie sesje i urządzenia w ustawieniach bezpieczeństwa konta.
- Włącz lub zresetuj 2FA i sprawdź metody odzyskiwania (zapasowy e-mail, numer telefonu) — przestępcy często podmieniają je na swoje.
- W poczcie sprawdź reguły przekierowania i filtrowania wiadomości.
- Jeśli doszło do kradzieży pieniędzy lub danych osobowych — zgłoś to w banku, na policji i zastrzeż PESEL w aplikacji mObywatel, żeby nikt nie wziął na Ciebie kredytu.
Gdy nie możesz się zalogować, skorzystaj z oficjalnej procedury odzyskiwania konta danego serwisu — nigdy z „pomocy” oferowanej w komentarzach lub prywatnych wiadomościach, bo to kolejna popularna pułapka.
Najczęściej zadawane pytania
Jaki jest najczęstszy sposób kradzieży haseł?
Phishing i złośliwe oprogramowanie kradnące dane (infostealery). W pierwszym przypadku sam wpisujesz hasło na fałszywej stronie, w drugim program na komputerze wyciąga hasła i ciasteczka zapisane w przeglądarce. Trzecią ogromną grupą jest wykorzystanie haseł z wcześniejszych wycieków.
Jak sprawdzić, czy moje hasło wyciekło?
Sprawdź swój adres e-mail w serwisie Have I Been Pwned (haveibeenpwned.com) i uruchom kontrolę haseł w menedżerze haseł Google, Apple, Bitwarden lub innym. Jeśli hasło pojawiło się w wycieku, zmień je wszędzie, gdzie go używałeś.
Czy dwuetapowa weryfikacja chroni przed kradzieżą hasła?
Chroni przed większością ataków z użyciem samego hasła, np. z wycieku. Kody SMS i z aplikacji można jednak wyłudzić na fałszywej stronie w czasie rzeczywistym. Pełną ochronę przed phishingiem dają passkeys i sprzętowe klucze FIDO2.
Czy publiczne Wi-Fi jest niebezpieczne dla haseł?
Dużo mniej niż kiedyś, bo niemal wszystkie serwisy używają HTTPS. Ryzykiem pozostają fałszywe sieci podszywające się pod hotspot, które przekierowują na stronę phishingową, oraz ignorowanie ostrzeżeń przeglądarki o certyfikacie.
Co zrobić, gdy ktoś ukradł mi hasło?
Z czystego urządzenia zmień hasło i wyloguj wszystkie sesje w ustawieniach konta, włącz 2FA, sprawdź reguły przekierowania poczty i metody odzyskiwania konta. Jeśli podejrzewasz infostealera, najpierw wyczyść lub przeinstaluj zainfekowany komputer, a dopiero potem zmieniaj hasła.
Autor
Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.


