sentivaro
Start · 0%
Materiał ogólny — procedura firmy zawsze ma pierwszeństwo.
Phishing bez zgadywania

Nie szukaj błędów. Podejmuj dobre decyzje.

Po tym szkoleniu rozpoznasz próbę wyłudzenia w e-mailu, SMS-ie, komunikatorze i rozmowie telefonicznej — a gdy coś pójdzie nie tak, będziesz wiedzieć, co zrobić w pierwszych minutach.

Poziom: 17 lekcjiPróg zaliczenia: 10/12 (83%)

Jedna zasada na początek

Atakujący nie musi stworzyć idealnej wiadomości. Wystarczy, że trafi na moment pośpiechu, rutyny albo ciekawości. Twoim zadaniem nie jest zostać detektywem. Masz przerwać automat i sprawdzić prośbę bezpiecznym kanałem.

01 · Mechanizm

Najpierw nacisk. Potem kliknięcie.

Phishing to nie test ortografii. Dobra wiadomość oszukańcza może wyglądać bezbłędnie, znać kontekst firmy i pochodzić z przejętego, prawdziwego konta.

Pośpiech

„Do 14:00”, „konto zostanie zamknięte”, „prezes czeka”.

Autorytet

Szef, bank, kadry, administrator albo znany kontrahent.

Emocja

Strach, okazja, ciekawość, pomoc komuś albo chęć uniknięcia kłopotu.

Pytanie, które robi miejsce na rozsądek

„Czy ta wiadomość próbuje skłonić mnie do działania szybciej, niż zwykle podjąłbym tę decyzję?”

Na komunikatorze pojawia się wiadomość od dyrektora: „Jestem na spotkaniu. Kup pilnie pięć kart podarunkowych i wyślij mi kody. Oddam po powrocie”. Co robisz?

02 · Anatomia wiadomości

Nazwa nadawcy to etykieta, nie dowód.

Wiadomość
IT
Wsparcie IT
<powiadomienia@sentlvaro-support.example>
Wygasa dostęp do poczty — potwierdź konto
Dzień dobry,

wykryliśmy problem z synchronizacją. Aby zachować dostęp, potwierdź konto w ciągu 30 minut.

Zachowaj dostęp
Odnośnik: https://konto-firmowe.secure-check.example/login
1
Rozwiń pełny adres

Litera „l” zamiast „i”, dopisek „support” albo prawdziwa nazwa przed obcą domeną mają wyglądać znajomo.

2
Sprawdź właściwą domenę

W adresie liczy się część bezpośrednio przed końcówką, np. example.com. Kłódka oznacza szyfrowanie, nie uczciwość strony.

3
Nie ufaj samemu kontekstowi

Numer faktury, nazwisko szefa i firmowa stopka mogą pochodzić z wcześniejszej korespondencji.

4
Wejdź własną drogą

Zamiast linku otwórz znaną aplikację, zakładkę albo ręcznie wpisany adres.

Link pokazuje „portal.sentivaro.com.bezpieczny-dostep.example”. Do jakiej domeny prowadzi?

03 · Więcej niż e-mail

Ta sama manipulacja. Inny ekran.

💬

SMS i komunikator

Krótka forma ukrywa szczegóły. Nieznany numer może użyć imienia przełożonego i zdjęcia z internetu.

Telefon

Numer na ekranie można podrobić. Prawdziwy dział IT nie potrzebuje Twojego hasła ani kodu MFA.

Kod QR

QR to link, którego nie widać przed zeskanowaniem. Plakat w biurze też może zostać podmieniony.

„Przecież to przyszło z konta kolegi”

Konto kolegi mogło zostać przejęte. Nietypową prośbę oceniaj po czynności, do której prowadzi — nie tylko po osobie widocznej na ekranie.

Dzwoni „serwis IT”. Rozmówca zna Twoje nazwisko i prosi o odczytanie kodu z aplikacji, aby „zamknąć atak”.

04 · Pliki, logowanie i MFA

Nieoczekiwany dokument nie jest obowiązkiem.

Najczęstszy ciąg zdarzeń

Wiadomość obiecuje dokument → załącznik HTML lub link otwiera stronę logowania → strona przechwytuje hasło → oszust prosi o zatwierdzenie MFA albo wykorzystuje przejętą sesję.

Archiwa i pliki wykonywalne

.zip, .7z, .js, .exe, .iso oraz podwójne rozszerzenia wymagają szczególnej ostrożności. Nie próbuj ich „sprawdzać” samodzielnie.

Załącznik HTML

Może wyglądać jak formularz lub ekran logowania. Sam fakt, że plik otwiera się w przeglądarce, nie czyni go bezpiecznym.

Prośba o włączenie makr

Dokument żądający „włączenia zawartości” powinien zatrzymać proces i trafić do weryfikacji.

Nieoczekiwane MFA

Odrzuć żądanie. Nie zatwierdzaj dla świętego spokoju. Zgłoś serię powiadomień jako możliwe przejęcie hasła.

Bezpieczny skrót: jeśli wiadomość mówi o dokumencie w znanej usłudze, otwórz tę usługę z zapisanej zakładki. Jeżeli dokument rzeczywiście na Ciebie czeka, znajdziesz go po zalogowaniu.

Spodziewasz się faktury od dostawcy, ale przychodzi jako „Faktura_07.pdf.exe”. Co robisz?

05 · Firma i pieniądze

Najdroższy phishing nie potrzebuje linku.

W Business Email Compromise oszust podszywa się pod kontrahenta lub osobę decyzyjną. Celem jest przelew, zmiana rachunku, ujawnienie danych albo obejście procedury.

Korespondencja · odpowiedź
AK
Anna Kowalska — Orion Dostawy
<anna@orlon-dostawy.example>
RE: FV/2026/071 — nowy rachunek
Jak ustaliliśmy, proszę użyć nowego numeru konta z załączonej faktury. Stary rachunek jest dziś zamykany, dlatego płatność musi wyjść przed 15:00.
Zmiana płatności = kontrola drugim kanałem

Zadzwoń pod numer zapisany wcześniej w systemie lub umowie. Nie korzystaj z numeru podanego w podejrzanej wiadomości.

Procedura chroni także przed prawdziwym szefem w pośpiechu

Nie omijaj akceptacji, limitów ani zasady dwóch par oczu. Presja stanowiska nie jest wyjątkiem.

Prawdziwa skala

W ujawnionej przez amerykański Departament Sprawiedliwości sprawie fałszywe e-maile, faktury i dokumenty doprowadziły dwie duże firmy technologiczne do przelewów przekraczających 100 mln dolarów. To nie był „naiwny użytkownik”, lecz przekonująca imitacja normalnego procesu biznesowego.

Stały dostawca w istniejącym wątku przesyła nowy rachunek bankowy. Wiadomość wygląda poprawnie.

06 · Z życia

Atak działa, gdy pasuje do zwykłego dnia.

Fałszywy e-Urząd Skarbowy

CERT Polska opisał kampanię z 2025 r., w której e-mail zawierał plik HTML. Po otwarciu wyświetlał fałszywy ekran logowania do poczty. Lekcja: urzędowy temat i znajomy ekran nie potwierdzają autentyczności.

„Skanowanie” i „Dokumenty do podpisu”

W innych kampaniach obserwowanych przez CERT Polska proste, biurowe tematy prowadziły do archiwów i złośliwych plików. Lekcja: rutynowa nazwa dokumentu bywa skuteczniejsza niż sensacyjna obietnica.

Miliony przez zmianę instrukcji

W 2024 r. amerykańskie organy opisały firmę, która po wiadomości z adresem łudząco podobnym do adresu wykonawcy wysłała około 5,4 mln dolarów. Szybkie zgłoszenie pozwoliło organom namierzyć i zabezpieczyć środki. Lekcja: niezależna weryfikacja chroni pieniądze, a szybkie zgłoszenie ma realną wartość.

Wspólny mianownik

Żaden z tych ataków nie wymagał magicznej technologii. Każdy wpasował się w znaną czynność: logowanie, otwarcie dokumentu albo płatność. Dlatego najlepszą obroną jest bezpieczny sposób wykonania czynności, a nie lista „podejrzanych słów”.

07 · Reakcja

Zatrzymaj. Sprawdź. Zgłoś.

1Nie wykonuj prośby
2Sprawdź inną drogą
3Zgłoś do firmy
4Powiedz, co się stało
Tylko kliknąłem

Zamknij stronę, niczego nie wpisuj i od razu zgłoś link. Sam klik nie oznacza porażki — przemilczenie utrudnia reakcję.

Wpisałem hasło lub kod

Natychmiast skontaktuj się z IT/SOC znanym kanałem. Zmień hasło bezpieczną drogą zgodnie z poleceniem firmy; nie zatwierdzaj kolejnych MFA.

Otworzyłem plik

Przerwij pracę i zadzwoń do wsparcia. Nie usuwaj śladów i nie próbuj samodzielnie „czyścić” komputera. Odłączenie sieci wykonuj zgodnie z procedurą firmy.

Zleciłem płatność

Dzwoń natychmiast do przełożonego, finansów, banku i zespołu bezpieczeństwa według planu incydentowego. Minuty mogą decydować o odzyskaniu środków.

Firma potrzebuje szybkiego zgłoszenia, nie winnego. Dobra kultura bezpieczeństwa nie zawstydza pracownika. Dzięki zgłoszeniu można ostrzec innych, zablokować domenę i ograniczyć skutki.

Wpisałeś hasło na stronie z linku, a po chwili zauważyłeś obcą domenę. Jaka jest pierwsza właściwa decyzja?

Egzamin końcowy

12 decyzji. Bez sztuczek.

Aby zaliczyć: co najmniej 10/12 odpowiedzi oraz wszystkie cztery pytania krytyczne. Po sprawdzeniu zobaczysz wyjaśnienia.

Twój wynik

Sprawdzamy odpowiedzi

Potwierdzenie ukończenia

Phishing bez zgadywania

Uczestnik ukończył szkolenie i wykazał znajomość podstawowych zasad rozpoznawania, weryfikowania i zgłaszania prób phishingu.

To potwierdzenie kompetencji wykazanej w szkoleniu, nie gwarancja odporności na każdy przyszły atak.