Słownik pojęć IT Bezpieczeństwo
Phishing
Oszustwo, w którym przestępca podszywa się pod znaną firmę, by wyłudzić Twoje dane lub pieniądze.
Inne określenia: fałszywe maile, wyłudzanie danych, smishing
Co to jest phishing i jak go rozpoznać?
Phishing to metoda oszustwa, w której przestępca podszywa się pod zaufaną firmę lub instytucję - bank, kuriera, urząd - żeby wyłudzić hasła, dane karty albo pieniądze. Ataki przychodzą najczęściej mailem, SMS-em lub przez fałszywe strony logowania. To obecnie najczęstsza droga włamań na firmowe konta.
Jak działa phishing
Przestępca wysyła wiadomość, która wygląda jak mail od banku, kuriera, urzędu albo znanego serwisu. W środku jest link do fałszywej strony logowania lub płatności, łudząco podobnej do prawdziwej. Gdy wpiszesz tam hasło albo dane karty, trafiają one prosto do oszusta. Coraz częściej ataki przychodzą też SMS-em (tzw. smishing) i przez komunikatory.
Po czym poznać fałszywą wiadomość
- Adres nadawcy - wygląda podobnie do prawdziwego, ale różni się literą lub domeną, np. twoj-bank24.com zamiast twojbank.pl.
- Presja czasu - „konto zostanie zablokowane w 24 godziny”, „dopłać 2 zł do paczki”; oszuści chcą, żebyś działał w emocjach, bez zastanowienia.
- Link inny niż deklarowany - najedź kursorem na link bez klikania i sprawdź, dokąd naprawdę prowadzi.
- Ogólne zwroty i błędy językowe - „Drogi kliencie” zamiast Twojego imienia, nienaturalna polszczyzna.
- Nietypowa prośba - bank ani urząd nigdy nie proszą mailem o hasło czy pełne dane karty.
Co robić po kliknięciu i jak chronić firmę
Jeśli ktoś w firmie podał dane na fałszywej stronie, natychmiast zadbaj o zmianę hasła w tym serwisie i wszędzie tam, gdzie było takie samo, oraz o włączenie uwierzytelniania dwuskładnikowego. Przy danych karty od razu skontaktuj się z bankiem i zastrzeż kartę. Incydent warto zgłosić do CERT Polska, a jeśli mogły wyciec dane klientów, sprawdzić obowiązki wynikające z RODO.
Najlepszą ochroną firmy jest połączenie techniki i nawyków: 2FA na wszystkich ważnych kontach, poprawnie skonfigurowana poczta (SPF, DKIM i DMARC utrudniają podszywanie się pod Twoją domenę), aktualne oprogramowanie i krótkie, regularne szkolenia zespołu. Jeden czujny pracownik potrafi zatrzymać atak, który przeszedł przez filtry.
Częste pytania o Phishing
Co zrobić, gdy kliknąłem w link z podejrzanej wiadomości?
Samo kliknięcie zwykle nie wystarczy, żeby doszło do szkody - groźne jest dopiero podanie danych na fałszywej stronie. Jeśli je podałeś, natychmiast zmień hasło, włącz 2FA, a przy danych karty skontaktuj się z bankiem. Incydent możesz bezpłatnie zgłosić do CERT Polska.
Czym różni się phishing od smishingu?
Smishing to phishing prowadzony SMS-em, np. fałszywe wiadomości o dopłacie do paczki czy niedopłacie za prąd. Mechanizm jest ten sam: link prowadzi do podrobionej strony płatności, która przechwytuje dane karty lub logowania do banku.
Czy phishing to problem tylko dużych firm?
Nie, małe firmy są częstym celem, bo rzadziej mają zabezpieczenia i przeszkolony zespół. Przejęcie jednej skrzynki mailowej wystarczy, żeby oszust rozsyłał fałszywe faktury do Twoich klientów w Twoim imieniu.
Porozmawiajmy o Twoim biznesie.
Przedstaw nam swoje potrzeby - zaproponujemy rozwiązanie i konkretną wycenę. Bez zobowiązań.