Phishing bez tajemnic

Praktyczny poradnik szkoleniowy dla każdego, kto korzysta z poczty, telefonu, komunikatorów lub systemów firmowych.

◎ Poziom: podstawowy↻ Lipiec 2026
01

Po tym szkoleniu potrafisz

  • rozpoznać najczęstsze oznaki phishingu;
  • sprawdzić nadawcę, link, załącznik i kod QR;
  • zweryfikować prośbę o przelew, dane lub logowanie;
  • zareagować na nieoczekiwane MFA;
  • zgłosić atak i ograniczyć szkody po kliknięciu.
02

Dlaczego phishing działa?

Atakujący próbuje skłonić człowieka do podania hasła lub kodu, zatwierdzenia logowania, wykonania przelewu, otwarcia pliku, zeskanowania QR albo instalacji programu. AI ułatwia tworzenie poprawnych i spersonalizowanych wiadomości — brak literówek nie dowodzi autentyczności.

E-mail i SMSphishing i smishing
Telefon i wideovishing, głos i obraz AI
QR i stronyquishing i fałszywe logowanie
KomunikatoryTeams, Slack i social media

Źródła: ENISA Threat Landscape 2025 i CERT Polska — czerwiec 2026.

03

Emocje, które wyłączają ostrożność

⏱ Presja czasu⚠ Strach♛ Autorytet✦ Ciekawość♥ Chęć pomocy⌁ Okazja◐ Tajemnica↻ Rutyna

Presja + tajemnica + nietypowa prośba to szczególnie silne ostrzeżenie.

04

Sygnały ostrzegawcze

Nadawca

  • sprawdź pełny adres, nie nazwę;
  • szukaj literówek i dodatkowych znaków;
  • zwróć uwagę na zmianę stylu rozmowy.
anna@firma.pl
anna@firrna.pl

Treść

  • groźba konsekwencji lub tajemnica;
  • zmiana rachunku;
  • prośba o hasło, MFA lub zdalny dostęp.

Link

  • podejrzyj adres bez klikania;
  • czytaj domenę od prawej;
  • kłódka nie oznacza uczciwej strony.
microsoft.pomoc-klienta.example

Załącznik i QR

  • nie włączaj makr ani „edycji”;
  • uważaj na ZIP, HTML i pliki wykonywalne;
  • nie loguj się przez nieoczekiwany QR.

MINIĆWICZENIE

Ile czerwonych flag widzisz?

Od: Prezes Zarządu <zarzad@sentlvaro-support.example>
Temat: POUFNE — przelew potrzebny w 20 minut

Jestem na spotkaniu. Nie dzwoń. Kup karty podarunkowe i wyślij mi kody. To pilne.

Pokaż odpowiedź

Co najmniej sześć: podobna domena, presja czasu, tajemnica, nietypowa prośba, ominięcie procedury i zakaz niezależnej weryfikacji.

STOP — SPRAWDŹ — ZGŁOŚ

01

STOP

Nie klikaj, nie odpowiadaj, nie skanuj QR i nie otwieraj załącznika.

02

SPRAWDŹ

Zadzwoń na znany numer, rozpocznij nową wiadomość lub otwórz oficjalną aplikację. Nie korzystaj z danych podanych w podejrzanej wiadomości.

03

ZGŁOŚ

Użyj firmowego przycisku zgłoszenia albo skontaktuj się z IT. Nie usuwaj wiadomości przed przekazaniem jej do analizy.

05

Pieniądze, dane i tożsamość

Dodatkowo potwierdzaj zmianę rachunku, pilny przelew, zakup kart lub kryptowalut, przekazanie list klientów i każdą próbę ominięcia akceptacji. Głos, obraz i styl pisania mogą zostać podrobione przez AI.

  • oddzwoń na wcześniej znany numer;
  • stosuj zasadę dwóch par oczu;
  • zachowaj formalną ścieżkę również przy prośbie „zarządu”.
06

Hasła, passkeys i MFA

Używaj unikalnych haseł i zatwierdzonego menedżera. Nie wpisuj danych po wejściu z niespodziewanej wiadomości i nigdy nie przekazuj kodu MFA. Najsilniejszą ochronę daje odporne na phishing FIDO/WebAuthn, np. passkey lub klucz bezpieczeństwa.

Zalecenia CISA dotyczące MFA

07

Co zrobić po kliknięciu?

Tylko kliknąłem link

Zamknij stronę, niczego nie pobieraj i zgłoś IT godzinę oraz użyte urządzenie.

Podałem login, hasło lub MFA

Natychmiast zgłoś incydent, zmień hasło przez oficjalną stronę, zmień je także na innych kontach i wyloguj obce sesje.

Otworzyłem plik lub zainstalowałem program

Przerwij pracę, nie usuwaj śladów, odłącz się zgodnie z procedurą firmy i wykonuj polecenia IT.

Wykonałem przelew lub podałem kartę

Skontaktuj się z bankiem i organizacją, zastrzeż dostęp zgodnie z instrukcją, zachowaj dowody i zgłoś podejrzenie przestępstwa.

Najgorszą reakcją jest milczenie. Szybkie zgłoszenie może zatrzymać atak. Pomyłka ma prowadzić do pomocy i nauki, nie do zawstydzania.