Phishing to metoda inżynierii społecznej, w której oszust podszywa się pod zaufaną osobę lub instytucję, aby wyłudzić dane, pieniądze albo nakłonić Cię do wykonania określonej czynności. Najważniejsza zasada ochrony jest prosta: nie klikaj w link z nieoczekiwanej wiadomości, tylko sprawdź sprawę w oficjalnym kanale.
Czym jest phishing?
Phishing działa jak cyfrowe „łowienie” ofiar. Przestępca przygotowuje przynętę, na przykład wiadomość o blokadzie konta, dopłacie do przesyłki, zwrocie pieniędzy albo podejrzanej transakcji. Następnie podszywa się pod bank, urząd, kuriera, operatora, sklep internetowy lub znajomego.
Nie jest to wyłącznie atak techniczny. Jego podstawą jest inżynieria społeczna, czyli manipulowanie emocjami i zaufaniem odbiorcy. Oszust chce wywołać strach, pośpiech, ciekawość albo nadzieję na zysk, aby ofiara zadziałała bez spokojnej weryfikacji. Skutkiem może być podanie loginu, hasła, kodu autoryzacyjnego, danych karty, instalacja złośliwego programu lub wykonanie przelewu.
Jakie są rodzaje phishingu?
Różne odmiany phishingu wykorzystują inne kanały kontaktu, ale ich mechanizm pozostaje podobny. Odbiorca ma uwierzyć, że komunikat pochodzi od wiarygodnego nadawcy:
| Typ | Kanał | Cel | Charakterystyka |
|---|---|---|---|
| Phishing klasyczny | Wyłudzenie danych lub pieniędzy | Masowe wiadomości podszywające się pod banki, sklepy, urzędy albo dostawców usług. | |
| Smishing | SMS | Skłonienie do kliknięcia lub płatności | Fałszywe informacje o przesyłce, rachunku, blokadzie konta lub dopłacie. |
| Vishing | Rozmowa telefoniczna | Wyłudzenie danych, kodów lub przelewu | Oszuści udają pracowników banku, policjantów, konsultantów albo doradców. |
| Spear phishing | E-mail, komunikator lub telefon | Atak na konkretną osobę lub firmę | Wiadomość jest spersonalizowana na podstawie informacji o ofierze i jej relacjach. |
Szczególną odmianą spear phishingu jest whaling, którego celem bywają prezesi, dyrektorzy finansowi i inne osoby mogące zatwierdzać przelewy lub udostępniać poufne informacje. W atakach na firmy przestępca może udawać kontrahenta albo członka zarządu.
Jak rozpoznać próbę oszustwa?
Najpierw zatrzymaj się na kilka sekund. Jeśli wiadomość wywołuje silne emocje albo wymaga natychmiastowej reakcji, nie wykonuj polecenia automatycznie. Przed kliknięciem sprawdź następujące sygnały:
- Presja czasu – komunikat grozi blokadą konta, karą, odcięciem usługi albo utratą nagrody, jeśli nie zareagujesz natychmiast.
- Strach lub obietnica zysku – wiadomość informuje o włamaniu, długu, problemie z płatnością albo niespodziewanej wygranej.
- Podejrzany adres nadawcy – domena zawiera literówkę, dodatkowy znak lub nie pasuje do instytucji wskazanej w treści.
- Nieoczekiwany link lub załącznik – szczególnie gdy wiadomość dotyczy dopłaty, logowania, faktury albo „ważnego dokumentu”.
- Błędy językowe – literówki, brak polskich znaków i nienaturalne tłumaczenie są sygnałem ostrzegawczym, choć ich brak nie świadczy o autentyczności.
- Nietypowa prośba o dane – bank, urząd lub inna zaufana instytucja nie powinny prosić w wiadomości o pełne hasło, PIN, kod CVV, kod SMS ani dane logowania.
- Adres strony różniący się od właściwego – sprawdź domenę bez klikania. Kłódka i HTTPS również nie gwarantują, że witryna należy do prawdziwej firmy.
Nie ufaj wiadomości tylko dlatego, że zawiera logo, poprawny podpis albo imię i nazwisko. Oszuści mogą skopiować wygląd korespondencji, a w spear phishingu wykorzystują także informacje znalezione w mediach społecznościowych.
Najbezpieczniej zweryfikować sprawę poza wiadomością. Otwórz aplikację bankową lub ręcznie wpisz adres oficjalnej strony. Jeśli ktoś dzwoni, rozłącz się i samodzielnie wybierz numer z witryny instytucji. Nie oddzwaniaj na numer podany w SMS-ie, ponieważ może być fałszywy.
Jak chronić się przed phishingiem?
Zasada ograniczonego zaufania nie oznacza ignorowania każdej wiadomości. Oznacza sprawdzenie jej innym kanałem, zanim podasz dane, otworzysz załącznik albo zatwierdzisz operację. Pomagają w tym następujące nawyki:
- Nie loguj się do banku przez link z SMS-a lub e-maila. Banki nie wysyłają takich wiadomości z prośbą o podanie danych logowania.
- Używaj silnych, unikalnych haseł i nie powtarzaj ich w wielu serwisach.
- Włącz uwierzytelnianie dwuskładnikowe, czyli 2FA, na poczcie, w mediach społecznościowych i innych ważnych kontach.
- Aktualizuj system, przeglądarkę i aplikacje oraz korzystaj z ochrony antywirusowej.
- Kontroluj treść kodów autoryzacyjnych. Zatwierdź operację tylko wtedy, gdy opis w powiadomieniu odpowiada temu, co rzeczywiście robisz.
- Nie otwieraj nieoczekiwanych załączników i nie instaluj programów na polecenie rozmówcy podającego się za konsultanta.
Co zrobić, gdy klikniesz w link lub podasz dane?
Nie czekaj, aż pojawią się straty. Kolejność działań zależy od tego, jakie informacje zostały ujawnione, ale szybka reakcja zwiększa szansę na ograniczenie szkód:
- Przerwij kontakt z oszustem – nie wpisuj kolejnych danych, nie podawaj kodów i nie wykonuj następnych poleceń.
- Zabezpiecz konto lub kartę – jeśli podałeś dane bankowe albo dane karty, natychmiast skontaktuj się z bankiem przez oficjalną infolinię lub aplikację. Poproś o blokadę dostępu, zastrzeżenie karty i sprawdzenie transakcji.
- Zmień hasła – zrób to z bezpiecznego urządzenia. Zmień także hasła w innych serwisach, jeśli używałeś tego samego hasła. Sprawdź aktywne sesje i włącz 2FA.
- Sprawdź urządzenie – jeśli pobrał się plik lub zainstalowałeś program, odłącz urządzenie od sieci i przeskanuj je aktualnym oprogramowaniem ochronnym. W razie wątpliwości skorzystaj z pomocy specjalisty.
- Zgłoś incydent – podejrzaną wiadomość lub stronę zgłoś do CERT Polska przez serwis incydent.cert.pl. Podejrzany SMS można przekazać na numer 8080, o ile usługa jest dostępna u operatora.
- Zawiadom policję – jeśli doszło do utraty pieniędzy, kradzieży danych albo nieautoryzowanej transakcji, zachowaj wiadomości, zrzuty ekranu i potwierdzenia operacji, a następnie zgłoś sprawę policji lub prokuraturze.
Nie usuwaj od razu wiadomości ani historii transakcji. Mogą być potrzebne bankowi, CERT Polska lub organom ścigania. W przypadku utraty środków złóż w banku reklamację i zapytaj o procedurę dotyczącą nieautoryzowanej transakcji płatniczej. Bank ocenia okoliczności sprawy, dlatego nie można z góry obiecać zwrotu pieniędzy, ale zgłoszenie powinno nastąpić możliwie szybko.
Czy phishing jest przestępstwem?
W polskim Kodeksie karnym „phishing” nie jest osobną nazwą przestępstwa. Konkretne działania mogą jednak zostać zakwalifikowane między innymi jako oszustwo z art. 286 Kodeksu karnego albo oszustwo komputerowe z art. 287 Kodeksu karnego. Znaczenie mogą mieć także przepisy dotyczące bezprawnego uzyskania informacji.
To, że ofiara została zmanipulowana, nie oznacza, że powinna ukrywać zdarzenie. Zgłoszenie bankowi, CERT Polska i policji pomaga ograniczyć dalsze ataki oraz rozpocząć procedury dotyczące zabezpieczenia lub odzyskania środków.
W ciągu pierwszych pięciu sekund po otrzymaniu podejrzanej wiadomości nie klikaj, nie odpowiadaj i nie podawaj kodu. Zatrzymaj się, sprawdź nadawcę w oficjalnym kanale i dopiero wtedy podejmij decyzję.
Artykuł ma charakter informacyjny i nie zastępuje indywidualnej porady prawnej ani finansowej. W przypadku utraty środków lub podejrzenia przejęcia konta skontaktuj się niezwłocznie z bankiem i właściwymi organami.