Fałszywy e-Urząd Skarbowy
CERT Polska opisał kampanię z 2025 r., w której e-mail zawierał plik HTML. Po otwarciu wyświetlał fałszywy ekran logowania do poczty. Lekcja: urzędowy temat i znajomy ekran nie potwierdzają autentyczności.
„Skanowanie” i „Dokumenty do podpisu”
W innych kampaniach obserwowanych przez CERT Polska proste, biurowe tematy prowadziły do archiwów i złośliwych plików. Lekcja: rutynowa nazwa dokumentu bywa skuteczniejsza niż sensacyjna obietnica.
Miliony przez zmianę instrukcji
W 2024 r. amerykańskie organy opisały firmę, która po wiadomości z adresem łudząco podobnym do adresu wykonawcy wysłała około 5,4 mln dolarów. Szybkie zgłoszenie pozwoliło organom namierzyć i zabezpieczyć środki. Lekcja: niezależna weryfikacja chroni pieniądze, a szybkie zgłoszenie ma realną wartość.
Wspólny mianownik
Żaden z tych ataków nie wymagał magicznej technologii. Każdy wpasował się w znaną czynność: logowanie, otwarcie dokumentu albo płatność. Dlatego najlepszą obroną jest bezpieczny sposób wykonania czynności, a nie lista „podejrzanych słów”.