Phishing email – jak rozpoznać i jak się bronić
Przystępny przewodnik po 4 poziomach sofistykacji phishingu emailowego — od prostych scamów po przejęcie skrzynki pocztowej — z konkretnymi metodami ochrony.
Materiał oparty na serii SOS od SekurakTV (Securitum), odcinek 1: „Podstawy ochrony przed phishingiem" (marzec 2026). Securitum to polska firma specjalizująca się w cyberbezpieczeństwie i testach penetracyjnych.
Co to jest phishing emailowy
Phishing emailowy to podszywanie się pod firmę, osobę lub instytucję w celu wyłudzenia danych lub pieniędzy. To nadal #1 wektor ataku w cyberprzestępczości.
4 poziomy sofistykacji phishingu
Poziom 1 — Prosta fałszywa faktura / złośliwy załącznik
Schemat:
- Wiadomość wygląda jak normalna korespondencja biznesowa (np. prośba o opłacenie faktury)
- Załącznik wygląda jak PDF — ale zawiera link do złośliwego oprogramowania, nie plik
- Kliknięcie w link → instalacja malware na komputerze ofiary
Załącznik PDF, który prosi o kliknięcie przycisku „Wyświetl PDF" lub „Pobierz" — zamiast normalnie się otwierać. Prawdziwy PDF otwiera się bezpośrednio.
Poziom 2 — Fałszywa domena podobna do prawdziwej
Schemat:
- Sprawca rejestruje domenę podobną do prawdziwej (np.
firma.euzamiastfirma.com) - Wysyła wiadomość podpisaną jako szef lub kolega z tej domeny
- Cel: przelew pieniędzy lub podanie danych
Adres email nadawcy, nie tylko wyświetlana nazwa. Nazwa może brzmieć jak znajomy — ale adres jest inny. Np. Jan Kowalski <jkowalski@firma.eu> zamiast jkowalski@firma.com.
Poziom 3 — Podszywanie się pod prawdziwy adres (słaba konfiguracja poczty)
Schemat:
- Sprawca wyszukuje firmy z błędnie skonfigurowaną pocztą (bez SPF/DKIM/DMARC)
- Wysyła email z prawdziwego adresu ofiary (technicznie możliwe, gdy firma nie ma ochrony)
- Wiadomość wygląda jak autentyczna korespondencja
Sprawdź konfigurację poczty firmowej na: bezpiecznapoczta.cerc.pl
Wpisz nazwę domeny — serwis pokazuje, czy SPF, DKIM i DMARC są poprawnie skonfigurowane. Jeśli nie — każdy może podszyć się pod Twój adres email. Problem należy zgłosić do działu IT.
Poziom 4 — Zhakowanie skrzynki pocztowej (BEC)
Business Email Compromise (BEC) — najgroźniejszy wariant:
- Sprawca uzyskuje dostęp do prawdziwej skrzynki pocztowej ofiary (przez wyciek hasła)
- Monitoruje korespondencję, czeka na faktury lub przelew
- Podmienia numer konta w fakturze i przesyła fałszywą wersję do odbiorcy
- Ofiara spodziewała się faktury, płaci — pieniądze trafiają do sprawców
- Weryfikuj numer konta z faktury innym kanałem (telefon), nie odpiszem na tego samego maila
- Duże płatności wymagają potwierdzenia przez dwie osoby w firmie
- Sprawdź numer konta na Białej Liście podatników VAT (podatki.gov.pl/wykaz-podatnikow-vat) — jeśli konto nie figuruje, to podejrzane
Jak sprawdzić czy email jest phishingiem
| Co sprawdzić | Jak to zrobić |
|---|---|
| Adres email nadawcy | Kliknij na imię i sprawdź pełny adres — nie tylko wyświetlaną nazwę |
| Domena w adresie | Szukaj literówek lub zamienników: .eu zamiast .com, firma-pl.com zamiast firma.pl |
| Styl wiadomości | Brak stopki, pilność, prośba o tajność — to sygnały |
| Załączniki | PDF z przyciskiem zamiast treścią, plik .exe lub .zip |
| Linki | Najedź myszką (bez klikania) — sprawdź dokąd prowadzi |
| Numer konta | Zweryfikuj numer innym kanałem zanim zapłacisz |
Jak chronić skrzynkę pocztową
Silne, unikalne hasło
- Minimum 15 znaków; najlepiej 4–5 niepowiązanych słów sklejonych razem (np. „śmieszne-łatwe-okropieństwo-różowe")
- Nie używaj tego samego hasła w różnych serwisach — wyciek z jednego serwisu = przejęcie wszystkich kont
- Używaj menedżera haseł (Bitwarden, KeePass, 1Password)
Dwuskładnikowe uwierzytelnianie (2FA)
- Włącz 2FA na skrzynce pocztowej — nawet jeśli hasło wycieknie, sprawca nie zaloguje się bez drugiego czynnika
- Najlepsza opcja: aplikacja authenticator (Google Authenticator, Aegis) lub klucz sprzętowy (YubiKey)
- Unikaj 2FA przez SMS — SIM-swapping pozwala go obejść
Sprawdź wycieki swojego emaila
Użyj serwisu haveibeenpwned.com — wpisz swój adres email i sprawdź, czy pojawił się w znanych wyciekach. Jeśli tak — zmień hasło w każdym miejscu, gdzie go używałeś.
Dla rodziców — jak rozmawiać z dzieckiem o phishingu
Phishing nie dotyczy tylko firm — dotyczy też dzieci:
- Fałszywe wiadomości o „darmowych skinsach do Fortnite" lub „nagrodzie w Robloxie"
- Prośby o podanie hasła lub kodu SMS „dla bezpieczeństwa konta"
- Fałszywe linki od „znajomych", których konta zostały przejęte
Jeśli coś brzmi zbyt dobrze, żeby było prawdziwe — prawdopodobnie jest fałszywe. Żadna gra nie daje za darmo skinsów w zamian za hasło.