Poczta i phishing – jak rozpoznać oszustwo i co zrobić po kliknięciu
Ostatnia aktualizacja:
Większość ataków na małe organizacje zaczyna się od zwykłej wiadomości: e-maila, SMS-a albo wiadomości w komunikatorze. Taki atak nazywamy phishingiem – oszust podszywa się pod kogoś zaufanego (bank, firmę kurierską, urząd, kontrahenta, a nawet przełożonego), żeby skłonić odbiorcę do kliknięcia linku, otwarcia załącznika, podania hasła albo wykonania przelewu.
Dobra wiadomość: większość takich prób da się rozpoznać po kilku powtarzających się sygnałach, a skutki kliknięcia można znacząco ograniczyć, jeśli zareaguje się szybko.
Zrób to najpierw
- Włącz logowanie dwuskładnikowe na kontach pocztowych wszystkich pracowników. Nawet jeśli ktoś poda hasło na fałszywej stronie, samo hasło nie wystarczy do przejęcia konta. Szczegóły w poradniku Hasła i logowanie dwuskładnikowe.
- Ustal jedną prostą zasadę zgłaszania: „Jeśli coś wydaje Ci się podejrzane albo już kliknąłeś – od razu napisz lub zadzwoń do [osoba od IT]. Nikt nie będzie miał pretensji”. Szybkie zgłoszenie jest ważniejsze niż to, że ktoś się pomylił.
- Wprowadź zasadę potwierdzania zmian numeru konta u kontrahentów telefonicznie – pod numerem, który już znacie, a nie tym z wiadomości.
- Przekaż pracownikom część „Dla Twoich ludzi” z końca tego poradnika.
Jak rozpoznać podejrzaną wiadomość
Żaden pojedynczy sygnał nie przesądza sprawy, ale im więcej ich występuje jednocześnie, tym większa szansa, że to oszustwo.
| Sygnał | Przykład |
|---|---|
| Pośpiech i presja | „Konto zostanie zablokowane w ciągu 24 godzin”, „Pilne – zapłać dziś” |
| Nietypowa prośba | Prezes prosi mailem o pilny przelew albo kupno kart podarunkowych |
| Zmiana danych do płatności | „Od dziś prosimy o wpłaty na nowy numer konta” |
| Adres nadawcy nie pasuje | Nazwa „PKO Bank Polski”, ale adres z obcej domeny, np. obsluga@pko-weryfikacja.com |
| Link prowadzi gdzie indziej | Tekst linku to nazwa banku, ale po najechaniu kursorem widać zupełnie inny adres |
| Nieoczekiwany załącznik | Faktura od firmy, z którą nie współpracujecie; plik .zip, .html, .iso lub dokument proszący o „włączenie zawartości” |
| Prośba o dane logowania | „Zaloguj się, aby odebrać dokument”, „Potwierdź hasło do poczty” |
| Dopłata do przesyłki | SMS o „dopłacie 1,99 zł”, bo paczka czeka w magazynie |
Najważniejsza zasada: bank, urząd ani dział IT nie poprosi Cię mailem lub SMS-em o hasło, kod z SMS-a czy dane karty. Jeśli wiadomość o to prosi – to oszustwo.
Sprawdzaj prawdziwy adres nadawcy
Programy pocztowe często pokazują tylko nazwę nadawcy, którą oszust może wpisać dowolnie. Prawdziwy adres e-mail zobaczysz, klikając lub najeżdżając kursorem na nazwę nadawcy. Zwróć uwagę na część po znaku @ – to domena, z której naprawdę przyszła wiadomość. Oszuści używają domen łudząco podobnych do prawdziwych, np. z zamienioną literą, dodatkowym słowem albo inną końcówką.
Sprawdzaj, dokąd prowadzi link
Na komputerze najedź kursorem na link (bez klikania) – adres docelowy pojawi się w rogu okna. Na telefonie przytrzymaj palec na linku. Jeśli adres nie należy do instytucji, od której rzekomo jest wiadomość, nie otwieraj go. Najbezpieczniej jest nie korzystać z linku w ogóle, tylko samodzielnie wpisać znany adres strony albo użyć aplikacji.
Oszustwo „na fakturę” i „na prezesa”
Dla małych organizacji szczególnie groźne są ataki, w których nie ma żadnego wirusa ani linku – jest tylko prośba o pieniądze.
- Podmiana numeru konta. Oszust podszywa się pod znanego kontrahenta i informuje o „zmianie rachunku bankowego”. Czasem korzysta z prawdziwej, wcześniej przejętej skrzynki tego kontrahenta, więc wiadomość wygląda zupełnie wiarygodnie i pojawia się w trwającej korespondencji.
- Polecenie od „przełożonego”. Wiadomość wygląda, jakby pochodziła od dyrektora, wójta czy właściciela firmy, i prosi o pilny, poufny przelew. Często zbiega się z jego urlopem lub wyjazdem.
Jedyna skuteczna ochrona to procedura: każdą zmianę numeru konta i każde nietypowe polecenie przelewu potwierdzaj telefonicznie, dzwoniąc pod numer znany z wcześniejszej współpracy. Warto zapisać tę zasadę i omówić ją z osobami, które zlecają płatności.
Co zrobić, gdy ktoś kliknął
Liczy się czas. Im szybciej zareagujesz, tym mniejsze szkody.
Jeśli ktoś podał hasło na fałszywej stronie
- Od razu zmień hasło do tego konta – najlepiej z innego, sprawdzonego urządzenia. Jeśli to samo hasło było używane gdzie indziej, zmień je również tam.
- Wyloguj wszystkie sesje (w Microsoft 365 i Google Workspace administrator może to zrobić z panelu, a użytkownik – w ustawieniach bezpieczeństwa konta).
- Sprawdź reguły skrzynki pocztowej. Przestępcy często dodają regułę, która po cichu przekazuje pocztę na zewnętrzny adres albo ukrywa wybrane wiadomości. Sprawdź też ustawione przekierowania.
- Włącz lub sprawdź logowanie dwuskładnikowe i usuń nieznane urządzenia lub metody logowania.
- Ostrzeż kontrahentów, jeśli z przejętej skrzynki mogły wyjść wiadomości.
Jeśli ktoś podał dane karty lub logowania do banku
Natychmiast zadzwoń do banku – numer jest na odwrocie karty i na stronie banku. Bank może zablokować kartę lub dostęp i spróbować zatrzymać przelew. Tu liczą się minuty.
Jeśli ktoś otworzył załącznik lub uruchomił plik
- Odłącz komputer od sieci – wyjmij kabel sieciowy i wyłącz Wi-Fi. Nie wyłączaj komputera, jeśli nie musisz: informacje w pamięci mogą pomóc ustalić, co się stało.
- Zgłoś to osobie odpowiedzialnej za IT. Dalsze kroki opisuje poradnik Reagowanie na incydenty.
Zgłaszanie oszustw
Zgłaszając podejrzane wiadomości, pomagasz chronić innych – CERT Polska blokuje zgłoszone niebezpieczne strony, dzięki czemu przestają działać u wielu użytkowników.
- Podejrzany e-mail lub stronę zgłoś przez formularz incydent.cert.pl.
- Podejrzany SMS przekaż bezpłatnie na numer 8080 (przekaż całą wiadomość, bez zmian).
- Jeśli doszło do utraty pieniędzy – oprócz banku zgłoś sprawę na policję.
Dla Ciebie: zabezpieczenia techniczne
Jeśli zarządzasz pocztą w organizacji, te ustawienia znacząco zmniejszają liczbę niebezpiecznych wiadomości:
- SPF, DKIM i DMARC dla własnej domeny. To rekordy DNS, które pozwalają serwerom pocztowym sprawdzić, czy wiadomość z Twojej domeny naprawdę pochodzi od Ciebie. Utrudniają podszywanie się pod Twoją organizację. Zacznij od DMARC w trybie monitorowania (
p=none), a po sprawdzeniu raportów zaostrz politykę doquarantinelubreject. - Oznaczanie wiadomości z zewnątrz. Dodanie np. znacznika „[ZEWNĘTRZNA]” w temacie lub ostrzeżenia w treści pomaga wychwycić fałszywe wiadomości „od prezesa”.
- Blokowanie ryzykownych typów załączników, takich jak pliki wykonywalne, skrypty i obrazy dysków (
.exe,.js,.vbs,.iso), oraz wyłączenie makr w dokumentach pobranych z internetu. - Filtr antyspamowy i antyphishingowy – w Microsoft 365 i Google Workspace są dostępne w standardzie, warto jednak przejrzeć ich ustawienia.
- Alerty o nietypowym logowaniu i o tworzeniu reguł przekazywania poczty na zewnątrz.
Dla Twoich ludzi
Tę część możesz wydrukować albo wysłać pracownikom.
Zanim klikniesz – zatrzymaj się na 5 sekund.
- Czy wiadomość mnie pogania lub straszy? Pośpiech to ulubione narzędzie oszustów.
- Czy znam nadawcę i spodziewałem się tej wiadomości? Sprawdź prawdziwy adres e-mail, nie tylko nazwę.
- Dokąd prowadzi link? Najedź na niego kursorem lub przytrzymaj palec. Nie pasuje? Nie klikaj.
- Czy ktoś prosi o hasło, kod z SMS-a, dane karty albo przelew? Bank, urząd i dział IT nigdy o to nie proszą w wiadomości.
- Zmiana numeru konta albo pilny przelew? Zadzwoń i potwierdź – pod znany numer, nie ten z wiadomości.
Kliknąłeś? Podałeś hasło? Nic się nie stało, jeśli od razu to zgłosisz. Zadzwoń lub napisz do osoby odpowiedzialnej za IT. Każda minuta ma znaczenie, a za zgłoszenie nikt nie będzie miał pretensji.
Podejrzany SMS przekaż na numer 8080.