Проверить почту на присутствие в известных утечках можно на специализированных сервисах-агрегаторах вроде Have I Been Pwned: вводите адрес, и сервис сверяет его с базой уже опубликованных утечек, показывая, в каких именно инцидентах данные засветились. Это не значит, что взломали лично вас - чаще утекает база сайта, где вы когда-то регистрировались.
Если почта нашлась в утечке, в первую очередь смените пароль на этом и всех сервисах, где использовали такой же или похожий пароль - именно повторное использование паролей превращает одну чужую утечку в компрометацию сразу нескольких ваших аккаунтов. Там, где доступна двухфакторная аутентификация, включите ее: даже утекший пароль без второго фактора мошеннику мало чем поможет.
Странные письма от незнакомых компаний - типичное следствие продажи утекших баз между рассылочными сервисами, а не признак персонального взлома вашей почты. Не переходите по ссылкам и не вводите данные на незнакомых сайтах из таких писем: часто это отдельная фишинговая атака, которая пытается воспользоваться моментом. Как субъект персональных данных вы вправе запросить у оператора, чей сервис утек, информацию об обстоятельствах утечки и о том, какие именно ваши данные были затронуты.
Если утечка произошла не у стороннего сервиса, а у компании, где вы официально клиент или сотрудник, по закону она обязана уведомить Роскомнадзор о самом факте утечки в течение 24 часов и о результатах внутреннего расследования - в течение 72 часов. Если такого уведомления не поступало, а данные все равно всплыли, это тоже повод для жалобы в Роскомнадзор.