Ataki phishingowe to jedna z najczęstszych metod ataku cyberoszustów z jakim się spotykamy. W skrócie: ktoś używając poczty elektronicznej, komunikatorów internetowych, SMS-ów, połączeń telefonicznych, podszywa się pod zaufaną instytucję (bank, kuriera, urząd, dostawcę usług), żeby różnymi metodami wyłudzić od Ciebie poufne informacje - na przykład: hasła, kody, numery kart, dostęp do konta bankowego, zainstalować na urządzeniu ofiary złośliwe oprogramowanie poprzez kliknięcie w podsunięty link, ...
Ataki perfekcyjnie wykorzystują socjotechnikę, prawie zawsze wywołując presję czasu, często proponując bardzo niewielkie dopłaty lub zwrot nadpłaty powołując się na fałszywe transakcje.
Słowo phishing (i pochodne) wywodzi się z języka angielskiego od słowa fishing, oznaczającego wędkarstwo lub łowienie ryb. Zamiana "f" na "ph" jest nawiązaniem do słowa phreaking (określenie na oszustwa telefoniczne z lat 70/80 XX wieku), co sugeruje, że jest to metoda wykorzystująca technologie elektroniczne.
Najczęstszy przebieg próby oszustwa, dostajesz:
- e-mail (np. „Twoje konto zostało zablokowane”),
- SMS (tzw. smishing – np. „dopłać 1,23 zł do paczki”),
- wiadomość na komunikatorze,
- połączenie telefoniczne od oszusta podającego się za osobę reprezentującą instytucję godną zaufania lub wręcz członka rodziny,.
Oszukany i zachęcony klikasz w podsunięty link (w najgorszym przypadku od razu podajesz poufne dane) → trafiasz na podrobioną stronę → wpisujesz dane → trafiają one do oszusta.
Najczęstsze sygnały ostrzegawcze. Zwróć uwagę na:
- presję czasu („działaj natychmiast!”),
- błędy językowe lub dziwne niepoprawne tłumaczenia,
- podejrzany adres nadawcy (np. literówki w domenie), podszycie się pod adres mailowy odbiorcy lub zaufanego nadawcy (email spoofing)
- linki prowadzące do dziwnych adresów domenowych (niezgodnych z firmą, pod która podszywa się nadawca),
- prośby o podanie danych logowania lub kodów SMS.
Najważniejsze zasady obrony przed atakiem phishingowym:
- Nie klikaj w podejrzane linki,
- Dokładnie sprawdzaj podany adres strony (URL). Zamiast prawdziwego adres np. "bank.pl" może być "bank-secure-login.xyz",
- Nigdy i nikomu nie podawaj:
- hasła do konta (prawdziwy bank lub inna instytucja nigdy o to nie poprosi),
- kodów SMS,
- pełnych danych karty (numery, daty ważności, CVV/CVC (trzycyfrowy numer umieszczony na odwrocie karty)) jeżeli masz jakiekolwiek podejrzenia, a nigdy na prośbę telefoniczną, wysłaną SMS lub mailem,
- Gdzie jest to możliwe włącz uwierzytelnianie dwuskładnikowe (2FA - uwierzytelnianie dwuskładnikowe to metoda zabezpieczeń wymagająca dwóch różnych form weryfikacji tożsamości podczas logowania: hasła oraz drugiego składnika, np. kodu SMS lub z aplikacji). Nawet jeśli oszust zdobędzie login i hasło, nie zaloguje się bez drugiego składnika.,
- Aktualizuj system i przeglądarkę internetową aby zminiejszyć ryzyko wykorzystania luk systemowych,
- Używaj antywirusa i filtrów antyphishingowych,
- Sprawdzaj nagłówki wiadomości, więcej o nagłówkach wiadomości,
- Zachowaj zdrowy rozsądek. Jeśli coś wygląda „zbyt pilnie” lub „zbyt dobrze” – często będzie to próba oszustwa.
Przykładowe tematy popularnych phishingów w Polsce:
- "Twoja paczka została zatrzymana - dopłać 2,50 zł",
- "Masz niedopłatę na rachunku za prąd - zapłać natychmiast”,
- "Zaloguj się, aby uniknąć blokady konta bankowego”,
- "Zmień natychmiast hasło i login do swojej skrzynki poczty e-mail, twoje konto jest zagrożone"
- "Masz nadpłatę do prądu, kliknij w link aby odebrać nadpłatę".
Co zrobić, jeśli się nabierzesz?:
- Natychmiast zmień hasła,
- Skontaktuj się z bankiem,
- Zablokuj kartę (jeśli podałeś dane),
- Zgłoś sprawę do CERT Polska (incydenty bezpieczeństwa), zawiadom Policję,
- Przed skasowaniem fałszywej wiadomości oznacz ją jako spam w swojej skrzynce pocztowej. To pozwala zdobywać cenną wiedzę serwerom pocztowym.
- Zawiadom administratora swojej poczty elektronicznej,
- Przeskanuj komputer, zaktualizuj oprogramowanie, zainstaluj lepsze programy antywirusowe, ew. skontaktuj się z fachowcem od cyberbezpieczeństwa
Do kogo i jak zgłaszać podejrzenie phishingu?
Zgłaszanie phishingu jest niezwykle proste i intuicyjne. Po prostu wejdź na stronę internetową zespołu reagowania na incydenty komputerowe CERT Polska https://incydent.cert.pl/, wypełnij krótki formularz online, dołącz podejrzaną wiadomość i wyślij.
Jeśli masz uzasadnione podejrzenie, że jesteś ofiarą oszustwa lub wykryłaś/eś podejrzenie oszustwa, zgłoś niezwłocznie ten fakt także Policji lub do prokuratury!
Wszelkie treści o charakterze poradnikowym powinny być traktowane jako wiedza ogólna, w przypadku konkretnych problemów należy skonsultować się z wykwalifikowanym specjalistą.
Grafika tytułowa wygenerowana przez model AI OpenAI (ChatGPT / DALL·E).




