Poradniki

Poczta i phishing – jak rozpoznać oszustwo i co zrobić po kliknięciu

Ostatnia aktualizacja:

Większość ataków na małe organizacje zaczyna się od zwykłej wiadomości: e-maila, SMS-a albo wiadomości w komunikatorze. Taki atak nazywamy phishingiem – oszust podszywa się pod kogoś zaufanego (bank, firmę kurierską, urząd, kontrahenta, a nawet przełożonego), żeby skłonić odbiorcę do kliknięcia linku, otwarcia załącznika, podania hasła albo wykonania przelewu.

Dobra wiadomość: większość takich prób da się rozpoznać po kilku powtarzających się sygnałach, a skutki kliknięcia można znacząco ograniczyć, jeśli zareaguje się szybko.

Zrób to najpierw

  1. Włącz logowanie dwuskładnikowe na kontach pocztowych wszystkich pracowników. Nawet jeśli ktoś poda hasło na fałszywej stronie, samo hasło nie wystarczy do przejęcia konta. Szczegóły w poradniku Hasła i logowanie dwuskładnikowe.
  2. Ustal jedną prostą zasadę zgłaszania: „Jeśli coś wydaje Ci się podejrzane albo już kliknąłeś – od razu napisz lub zadzwoń do [osoba od IT]. Nikt nie będzie miał pretensji”. Szybkie zgłoszenie jest ważniejsze niż to, że ktoś się pomylił.
  3. Wprowadź zasadę potwierdzania zmian numeru konta u kontrahentów telefonicznie – pod numerem, który już znacie, a nie tym z wiadomości.
  4. Przekaż pracownikom część „Dla Twoich ludzi” z końca tego poradnika.

Jak rozpoznać podejrzaną wiadomość

Żaden pojedynczy sygnał nie przesądza sprawy, ale im więcej ich występuje jednocześnie, tym większa szansa, że to oszustwo.

Sygnał Przykład
Pośpiech i presja „Konto zostanie zablokowane w ciągu 24 godzin”, „Pilne – zapłać dziś”
Nietypowa prośba Prezes prosi mailem o pilny przelew albo kupno kart podarunkowych
Zmiana danych do płatności „Od dziś prosimy o wpłaty na nowy numer konta”
Adres nadawcy nie pasuje Nazwa „PKO Bank Polski”, ale adres z obcej domeny, np. obsluga@pko-weryfikacja.com
Link prowadzi gdzie indziej Tekst linku to nazwa banku, ale po najechaniu kursorem widać zupełnie inny adres
Nieoczekiwany załącznik Faktura od firmy, z którą nie współpracujecie; plik .zip, .html, .iso lub dokument proszący o „włączenie zawartości”
Prośba o dane logowania „Zaloguj się, aby odebrać dokument”, „Potwierdź hasło do poczty”
Dopłata do przesyłki SMS o „dopłacie 1,99 zł”, bo paczka czeka w magazynie

Najważniejsza zasada: bank, urząd ani dział IT nie poprosi Cię mailem lub SMS-em o hasło, kod z SMS-a czy dane karty. Jeśli wiadomość o to prosi – to oszustwo.

Sprawdzaj prawdziwy adres nadawcy

Programy pocztowe często pokazują tylko nazwę nadawcy, którą oszust może wpisać dowolnie. Prawdziwy adres e-mail zobaczysz, klikając lub najeżdżając kursorem na nazwę nadawcy. Zwróć uwagę na część po znaku @ – to domena, z której naprawdę przyszła wiadomość. Oszuści używają domen łudząco podobnych do prawdziwych, np. z zamienioną literą, dodatkowym słowem albo inną końcówką.

Na komputerze najedź kursorem na link (bez klikania) – adres docelowy pojawi się w rogu okna. Na telefonie przytrzymaj palec na linku. Jeśli adres nie należy do instytucji, od której rzekomo jest wiadomość, nie otwieraj go. Najbezpieczniej jest nie korzystać z linku w ogóle, tylko samodzielnie wpisać znany adres strony albo użyć aplikacji.

Oszustwo „na fakturę” i „na prezesa”

Dla małych organizacji szczególnie groźne są ataki, w których nie ma żadnego wirusa ani linku – jest tylko prośba o pieniądze.

  • Podmiana numeru konta. Oszust podszywa się pod znanego kontrahenta i informuje o „zmianie rachunku bankowego”. Czasem korzysta z prawdziwej, wcześniej przejętej skrzynki tego kontrahenta, więc wiadomość wygląda zupełnie wiarygodnie i pojawia się w trwającej korespondencji.
  • Polecenie od „przełożonego”. Wiadomość wygląda, jakby pochodziła od dyrektora, wójta czy właściciela firmy, i prosi o pilny, poufny przelew. Często zbiega się z jego urlopem lub wyjazdem.

Jedyna skuteczna ochrona to procedura: każdą zmianę numeru konta i każde nietypowe polecenie przelewu potwierdzaj telefonicznie, dzwoniąc pod numer znany z wcześniejszej współpracy. Warto zapisać tę zasadę i omówić ją z osobami, które zlecają płatności.

Co zrobić, gdy ktoś kliknął

Liczy się czas. Im szybciej zareagujesz, tym mniejsze szkody.

Jeśli ktoś podał hasło na fałszywej stronie

  1. Od razu zmień hasło do tego konta – najlepiej z innego, sprawdzonego urządzenia. Jeśli to samo hasło było używane gdzie indziej, zmień je również tam.
  2. Wyloguj wszystkie sesje (w Microsoft 365 i Google Workspace administrator może to zrobić z panelu, a użytkownik – w ustawieniach bezpieczeństwa konta).
  3. Sprawdź reguły skrzynki pocztowej. Przestępcy często dodają regułę, która po cichu przekazuje pocztę na zewnętrzny adres albo ukrywa wybrane wiadomości. Sprawdź też ustawione przekierowania.
  4. Włącz lub sprawdź logowanie dwuskładnikowe i usuń nieznane urządzenia lub metody logowania.
  5. Ostrzeż kontrahentów, jeśli z przejętej skrzynki mogły wyjść wiadomości.

Jeśli ktoś podał dane karty lub logowania do banku

Natychmiast zadzwoń do banku – numer jest na odwrocie karty i na stronie banku. Bank może zablokować kartę lub dostęp i spróbować zatrzymać przelew. Tu liczą się minuty.

Jeśli ktoś otworzył załącznik lub uruchomił plik

  1. Odłącz komputer od sieci – wyjmij kabel sieciowy i wyłącz Wi-Fi. Nie wyłączaj komputera, jeśli nie musisz: informacje w pamięci mogą pomóc ustalić, co się stało.
  2. Zgłoś to osobie odpowiedzialnej za IT. Dalsze kroki opisuje poradnik Reagowanie na incydenty.

Zgłaszanie oszustw

Zgłaszając podejrzane wiadomości, pomagasz chronić innych – CERT Polska blokuje zgłoszone niebezpieczne strony, dzięki czemu przestają działać u wielu użytkowników.

  • Podejrzany e-mail lub stronę zgłoś przez formularz incydent.cert.pl.
  • Podejrzany SMS przekaż bezpłatnie na numer 8080 (przekaż całą wiadomość, bez zmian).
  • Jeśli doszło do utraty pieniędzy – oprócz banku zgłoś sprawę na policję.

Dla Ciebie: zabezpieczenia techniczne

Jeśli zarządzasz pocztą w organizacji, te ustawienia znacząco zmniejszają liczbę niebezpiecznych wiadomości:

  • SPF, DKIM i DMARC dla własnej domeny. To rekordy DNS, które pozwalają serwerom pocztowym sprawdzić, czy wiadomość z Twojej domeny naprawdę pochodzi od Ciebie. Utrudniają podszywanie się pod Twoją organizację. Zacznij od DMARC w trybie monitorowania (p=none), a po sprawdzeniu raportów zaostrz politykę do quarantine lub reject.
  • Oznaczanie wiadomości z zewnątrz. Dodanie np. znacznika „[ZEWNĘTRZNA]” w temacie lub ostrzeżenia w treści pomaga wychwycić fałszywe wiadomości „od prezesa”.
  • Blokowanie ryzykownych typów załączników, takich jak pliki wykonywalne, skrypty i obrazy dysków (.exe, .js, .vbs, .iso), oraz wyłączenie makr w dokumentach pobranych z internetu.
  • Filtr antyspamowy i antyphishingowy – w Microsoft 365 i Google Workspace są dostępne w standardzie, warto jednak przejrzeć ich ustawienia.
  • Alerty o nietypowym logowaniu i o tworzeniu reguł przekazywania poczty na zewnątrz.

Dla Twoich ludzi

Tę część możesz wydrukować albo wysłać pracownikom.

Zanim klikniesz – zatrzymaj się na 5 sekund.

  1. Czy wiadomość mnie pogania lub straszy? Pośpiech to ulubione narzędzie oszustów.
  2. Czy znam nadawcę i spodziewałem się tej wiadomości? Sprawdź prawdziwy adres e-mail, nie tylko nazwę.
  3. Dokąd prowadzi link? Najedź na niego kursorem lub przytrzymaj palec. Nie pasuje? Nie klikaj.
  4. Czy ktoś prosi o hasło, kod z SMS-a, dane karty albo przelew? Bank, urząd i dział IT nigdy o to nie proszą w wiadomości.
  5. Zmiana numeru konta albo pilny przelew? Zadzwoń i potwierdź – pod znany numer, nie ten z wiadomości.

Kliknąłeś? Podałeś hasło? Nic się nie stało, jeśli od razu to zgłosisz. Zadzwoń lub napisz do osoby odpowiedzialnej za IT. Każda minuta ma znaczenie, a za zgłoszenie nikt nie będzie miał pretensji.

Podejrzany SMS przekaż na numer 8080.