Krótka odpowiedź: phishing to wiadomość, która ma skłonić Cię do jednej z trzech rzeczy: podania hasła, otwarcia załącznika albo wykonania przelewu. Rozpoznasz ją po niedopasowaniu nadawcy do treści, presji czasu i prośbie o działanie poza normalną procedurą. Jeśli ktoś już kliknął, liczy się tempo: zmiana hasła, wylogowanie sesji i sprawdzenie reguł w skrzynce.
Trzy scenariusze, które widać najczęściej
- Zmiana numeru konta na fakturze. Oszust obserwuje korespondencję (czasem z przejętej skrzynki kontrahenta) i w odpowiednim momencie wysyła „korektę danych do przelewu”. Wiadomość jest poprawna językowo, dotyczy prawdziwej transakcji i przychodzi w spodziewanym terminie.
- Pilna prośba od przełożonego. Krótka wiadomość z prośbą o dyskretne załatwienie płatności albo zakup kodów podarunkowych. Adres nadawcy jest łudząco podobny do prawdziwego, a presja czasu ma uniemożliwić sprawdzenie.
- Powiadomienie o koncie. „Twoje hasło wygasa”, „skrzynka przepełniona”, „dokument oczekuje na podpis”. Link prowadzi na stronę logowania wyglądającą jak prawdziwa. Wpisane hasło trafia prosto do atakującego.
Po czym poznać
- Prośba o działanie poza procedurą. Zmiana numeru konta mailem, przelew z pominięciem akceptacji, hasło podawane komukolwiek.
- Presja czasu. „Dziś do 15:00”, „w przeciwnym razie konto zostanie zablokowane”. Pośpiech wyłącza czujność i o to chodzi.
- Adres nadawcy, a nie nazwa. Nazwa wyświetlana jest dowolna. Liczy się to, co jest po znaku małpy — i literówki w domenie.
- Link, który nie prowadzi tam, gdzie pisze. Najedź kursorem i sprawdź adres, zanim klikniesz. Na telefonie: przytrzymaj.
- Załącznik proszący o włączenie zawartości albo archiwum z hasłem podanym w treści wiadomości.
- Kod, o który nikt nie prosił. Jeśli przychodzi SMS z kodem logowania, a Ty się nie logujesz, ktoś zna już Twoje hasło.
Co zrobić, gdy ktoś kliknął i podał hasło
Kolejność ma znaczenie. Pierwsze trzy kroki wykonajcie od razu:
- Zmień hasło do tego konta, a jeśli było używane gdzie indziej, również tam.
- Wyloguj wszystkie sesje w ustawieniach konta. Sama zmiana hasła nie zawsze przerywa aktywne sesje atakującego.
- Włącz logowanie dwuskładnikowe, jeśli jeszcze go nie było.
- Sprawdź reguły w skrzynce. To krok, o którym prawie wszyscy zapominają: napastnicy często zakładają regułę przekazującą pocztę na zewnętrzny adres albo ukrywającą wiadomości od konkretnego nadawcy.
- Sprawdź, co wyszło z konta w ostatnich dniach i uprzedź kontrahentów, jeśli w ich stronę poszły wiadomości.
- Przy podejrzeniu utraty pieniędzy natychmiast skontaktuj się z bankiem i rozważ zgłoszenie sprawy organom ścigania.
Jedna zasada, która działa lepiej niż szkolenie
Zgłoszenie pomyłki nigdy nie kończy się karą. W firmach, w których pracownik boi się reakcji przełożonego, incydenty wychodzą na jaw po tygodniach — a liczą się godziny. Ta zasada kosztuje zero złotych i skraca czas reakcji bardziej niż jakiekolwiek narzędzie.
Co zmniejsza ryzyko na stałe
- Logowanie dwuskładnikowe na poczcie i kluczowych kontach.
- Menedżer haseł: różne hasło do każdej usługi, bez zapamiętywania.
- Zasada podwójnego potwierdzenia przy zmianie numeru konta — telefonem, na znany wcześniej numer.
- Poprawna konfiguracja domeny, żeby utrudnić podszywanie się pod Wasz adres.
- Krótkie, powtarzane szkolenie zespołu na prawdziwych przykładach.
O tym, jak prowadzimy takie warsztaty, piszemy na stronie szkoleń z cyberbezpieczeństwa. Jeśli chcesz najpierw sprawdzić, gdzie firma ma dziś słabe punkty, zacznij od audytu bezpieczeństwa IT.