Po tym szkoleniu potrafisz
- rozpoznać najczęstsze oznaki phishingu;
- sprawdzić nadawcę, link, załącznik i kod QR;
- zweryfikować prośbę o przelew, dane lub logowanie;
- zareagować na nieoczekiwane MFA;
- zgłosić atak i ograniczyć szkody po kliknięciu.
Dlaczego phishing działa?
Atakujący próbuje skłonić człowieka do podania hasła lub kodu, zatwierdzenia logowania, wykonania przelewu, otwarcia pliku, zeskanowania QR albo instalacji programu. AI ułatwia tworzenie poprawnych i spersonalizowanych wiadomości — brak literówek nie dowodzi autentyczności.
Źródła: ENISA Threat Landscape 2025 i CERT Polska — czerwiec 2026.
Emocje, które wyłączają ostrożność
Presja + tajemnica + nietypowa prośba to szczególnie silne ostrzeżenie.
Sygnały ostrzegawcze
Nadawca
- sprawdź pełny adres, nie nazwę;
- szukaj literówek i dodatkowych znaków;
- zwróć uwagę na zmianę stylu rozmowy.
anna@firma.pl
anna@firrna.plTreść
- groźba konsekwencji lub tajemnica;
- zmiana rachunku;
- prośba o hasło, MFA lub zdalny dostęp.
Link
- podejrzyj adres bez klikania;
- czytaj domenę od prawej;
- kłódka nie oznacza uczciwej strony.
microsoft.pomoc-klienta.exampleZałącznik i QR
- nie włączaj makr ani „edycji”;
- uważaj na ZIP, HTML i pliki wykonywalne;
- nie loguj się przez nieoczekiwany QR.
MINIĆWICZENIE
Ile czerwonych flag widzisz?
Pokaż odpowiedź
Co najmniej sześć: podobna domena, presja czasu, tajemnica, nietypowa prośba, ominięcie procedury i zakaz niezależnej weryfikacji.
STOP — SPRAWDŹ — ZGŁOŚ
STOP
Nie klikaj, nie odpowiadaj, nie skanuj QR i nie otwieraj załącznika.
SPRAWDŹ
Zadzwoń na znany numer, rozpocznij nową wiadomość lub otwórz oficjalną aplikację. Nie korzystaj z danych podanych w podejrzanej wiadomości.
ZGŁOŚ
Użyj firmowego przycisku zgłoszenia albo skontaktuj się z IT. Nie usuwaj wiadomości przed przekazaniem jej do analizy.
Pieniądze, dane i tożsamość
Dodatkowo potwierdzaj zmianę rachunku, pilny przelew, zakup kart lub kryptowalut, przekazanie list klientów i każdą próbę ominięcia akceptacji. Głos, obraz i styl pisania mogą zostać podrobione przez AI.
- oddzwoń na wcześniej znany numer;
- stosuj zasadę dwóch par oczu;
- zachowaj formalną ścieżkę również przy prośbie „zarządu”.
Hasła, passkeys i MFA
Używaj unikalnych haseł i zatwierdzonego menedżera. Nie wpisuj danych po wejściu z niespodziewanej wiadomości i nigdy nie przekazuj kodu MFA. Najsilniejszą ochronę daje odporne na phishing FIDO/WebAuthn, np. passkey lub klucz bezpieczeństwa.
Co zrobić po kliknięciu?
Tylko kliknąłem link
Zamknij stronę, niczego nie pobieraj i zgłoś IT godzinę oraz użyte urządzenie.
Podałem login, hasło lub MFA
Natychmiast zgłoś incydent, zmień hasło przez oficjalną stronę, zmień je także na innych kontach i wyloguj obce sesje.
Otworzyłem plik lub zainstalowałem program
Przerwij pracę, nie usuwaj śladów, odłącz się zgodnie z procedurą firmy i wykonuj polecenia IT.
Wykonałem przelew lub podałem kartę
Skontaktuj się z bankiem i organizacją, zastrzeż dostęp zgodnie z instrukcją, zachowaj dowody i zgłoś podejrzenie przestępstwa.
Najgorszą reakcją jest milczenie. Szybkie zgłoszenie może zatrzymać atak. Pomyłka ma prowadzić do pomocy i nauki, nie do zawstydzania.