Fałszywa wiadomość nie zawsze wygląda podejrzanie. Czasem jest poprawna językowo, używa prawdziwego logo i trafia do nas dokładnie wtedy, gdy czekamy na paczkę lub fakturę.

Jak rozpoznać phishing, zanim będzie za późno?

Wiadomość wygląda znajomo. Kurier informuje o dopłacie do paczki, bank ostrzega przed blokadą konta, a przełożony prosi o pilny przelew. Kwota jest niewielka, sytuacja wydaje się prawdopodobna, a do tego ktoś wyraźnie sugeruje, że trzeba działać natychmiast. Właśnie na tym polega phishing: przestępca nie próbuje złamać zabezpieczeń siłą. Próbuje przekonać człowieka, aby sam podał hasło, zatwierdził płatność albo uruchomił niebezpieczny plik.

Phishing może przyjść e-mailem, SMS-em, przez komunikator, media społecznościowe, a nawet w postaci kodu QR. Wiadomość może podszywać się pod bank, urząd, firmę kurierską, dostawcę energii lub osobę, którą znamy. Coraz częściej jest napisana poprawnie i wygląda profesjonalnie, dlatego sama obecność błędów językowych nie jest już wystarczającym testem.

Najczęstsze sygnały ostrzegawcze

1. Presja czasu i próba wywołania emocji

„Zapłać w ciągu 30 minut”, „Twoje konto zostanie zablokowane”, „to ostatnie ostrzeżenie” – takie komunikaty mają ograniczyć czas na spokojną ocenę sytuacji. Oszuści wykorzystują strach, ciekawość, poczucie obowiązku lub obietnicę korzyści. Jeżeli wiadomość wywołuje silną emocję, warto odłożyć telefon na chwilę i sprawdzić sprawę innym kanałem.

2. Link prowadzi do innej domeny

Nazwa wyświetlana w wiadomości może wyglądać prawidłowo, ale liczy się rzeczywisty adres strony. Zwracaj uwagę na literówki, dodatkowe słowa, nietypowe końcówki oraz domeny, które tylko przypominają oficjalny adres. Kłódka przy adresie oznacza szyfrowane połączenie, ale nie potwierdza, że strona należy do banku czy urzędu.

3. Nietypowa prośba o dane, płatność lub instalację

Ostrożność powinny wzbudzić prośby o hasło, kod jednorazowy, numer karty, dane logowania, instalację aplikacji albo uruchomienie załącznika. Podobnie należy traktować zmianę numeru rachunku na fakturze lub pilne polecenie przelewu. W firmie taką zmianę najlepiej potwierdzić telefonicznie, korzystając z numeru znanego wcześniej, a nie podanego w podejrzanej wiadomości.

4. Nadawca wygląda znajomo, ale coś się nie zgadza

Pole „Od” można sfałszować, a konto prawdziwej osoby może zostać przejęte. Sprawdź pełny adres e-mail, nie tylko nazwę nadawcy. Zastanów się też, czy dana osoba zwykle pisze w ten sposób, czy oczekujesz takiej wiadomości i czy prośba pasuje do jej obowiązków.

Jak bezpiecznie sprawdzić podejrzaną wiadomość?

Nie korzystaj z linku ani numeru telefonu podanego w wiadomości. Otwórz stronę lub aplikację samodzielnie i sprawdź, czy ten sam komunikat widnieje na Twoim koncie.

Jeśli wiadomość dotyczy przesyłki, wejdź ręcznie na stronę przewoźnika i wpisz numer paczki. W przypadku banku uruchom oficjalną aplikację albo zadzwoń na numer zapisany na karcie lub stronie banku. Gdy prośba pochodzi rzekomo od współpracownika, skontaktuj się z nim drugim kanałem. Taka weryfikacja trwa zwykle krócej niż późniejsze odzyskiwanie konta lub pieniędzy.

Co zrobić po kliknięciu podejrzanego linku?

Samo otwarcie strony nie zawsze oznacza przejęcie konta, ale nie należy tego ignorować. Jeżeli podałeś hasło, natychmiast zmień je na prawdziwej stronie usługi i wyloguj aktywne sesje. Zmień także hasło w innych miejscach, jeśli było używane ponownie. Włącz uwierzytelnianie wieloskładnikowe. Jeśli podałeś dane płatnicze lub zatwierdziłeś operację, niezwłocznie skontaktuj się z bankiem. W firmie zgłoś zdarzenie osobie odpowiedzialnej za IT – szybka reakcja pozwala ograniczyć skutki.

Gdzie zgłosić phishing?

Podejrzane SMS-y można bezpłatnie przekazać do CERT Polska na numer 8080. Podejrzane strony, e-maile i inne incydenty można zgłaszać przez formularz incydent.cert.pl. Nie usuwaj wiadomości przed zgłoszeniem – jej oryginalna treść, link i dane nadawcy mogą pomóc w analizie.

Najważniejsza zasada

Phishing nie zawsze da się rozpoznać po wyglądzie. Najskuteczniejszym nawykiem jest zatrzymanie się przed wykonaniem nietypowej prośby. Nie klikaj pod presją, nie podawaj danych po wejściu z wiadomości i potwierdzaj ważne polecenia drugim kanałem. Kilkadziesiąt sekund ostrożności może uchronić konto, firmowe dane i pieniądze.

Phishing w firmie – dlaczego jedna wiadomość może dotyczyć wszystkich?

Przejęcie pojedynczej skrzynki służbowej często staje się początkiem kolejnych prób oszustwa. Napastnik może przeczytać wcześniejszą korespondencję, poznać sposób komunikacji i wysłać wiarygodną prośbę do księgowości, kontrahenta albo klienta. Dlatego podejrzanego e-maila warto zgłosić nawet wtedy, gdy nikt nie kliknął. Administrator może sprawdzić, czy podobna wiadomość trafiła do innych osób, zablokować adres i ostrzec zespół.

Najczęstsze pytania o phishing

Czy samo otwarcie e-maila jest niebezpieczne?

Najczęściej największe ryzyko pojawia się po uruchomieniu załącznika, kliknięciu linku, podaniu danych lub zatwierdzeniu operacji. Nie oznacza to jednak, że podejrzaną wiadomość można zignorować. Nie odpowiadaj na nią, nie pobieraj obrazów ani plików i przekaż ją do weryfikacji zgodnie z zasadami obowiązującymi w firmie.

Czy kłódka i HTTPS potwierdzają, że strona jest prawdziwa?

Nie. HTTPS oznacza, że połączenie z daną stroną jest szyfrowane. Oszust również może uzyskać certyfikat dla własnej domeny. Zawsze sprawdzaj pełną nazwę domeny i wchodź do ważnych usług przez samodzielnie wpisany adres lub oficjalną aplikację.

Czy program antywirusowy zatrzyma każdy phishing?

Ochrona urządzenia może zablokować część złośliwych stron i plików, ale nie zastąpi oceny człowieka. Nowa domena może nie być jeszcze znana filtrom, a fałszywa wiadomość może prowadzić do prawdziwego formularza lub zwykłej rozmowy telefonicznej. Najlepszą ochronę daje połączenie zabezpieczeń technicznych, MFA i spokojnej weryfikacji próśb.

Źródła i materiały

CERT Polska: Zgłoś incydent

Gov.pl: Jak zgłaszać podejrzane SMS-y i e-maile