Fałszywa wiadomość od banku, kuriera albo „prezesa” z poleceniem pilnego wykonania przelewu. Wygląda wiarygodnie, i... tak ma być, bo celem cyberprzestępcy jest wzbudzenie Twojego zaufania. Phishing to obecnie najczęstsza forma oszustwa w sieci i jedno z poważniejszych zagrożeń dla firmowych finansów. Wyjaśniamy, na czym polega i jak zorganizować pracę w firmie, żeby nie paść jego ofiarą.
Phishing – co to jest?
Phishing to oszustwo polegające na podszywaniu się pod zaufaną osobę lub instytucję w celu wyłudzenia danych logowania, informacji finansowych albo nakłonienia ofiary do wykonania przelewu.
Nazwa pochodzi od angielskiego słowa oznaczającego wędkowanie – i dobrze oddaje mechanizm działania. Przestępca „zarzuca przynętę”, czyli wiadomość wyglądającą jak zwykła korespondencja. Może to być np. powiadomienie o nieopłaconej fakturze, prośba o dopłatę do przesyłki czy informacja o blokadzie konta bankowego. Potem czeka, aż ktoś zareaguje.
W tym tkwi sedno wyzwania: phishing nie atakuje systemów, tylko ludzi. Nie wykorzystuje luk w oprogramowaniu, lecz pośpiech, zaufanie i codzienną rutynę. Dlatego, aby się przed nim chronić, trzeba zadbać nie tylko o dobre zabezpieczenie, ale i o edukację pracowników. Wszystko po to, aby jedna nieuważna decyzja nie kosztowała firmy dziesiątek tysięcy złotych strat.
Schemat ataku phishingowego jest zwykle podobny: kontakt z ofiarą, wywołanie presji, przekierowanie na fałszywą stronę lub prośba o przelew, a na końcu przejęcie danych albo pieniędzy.
Wyobraź sobie księgową, która w piątkowe popołudnie otrzymuje wiadomość od stałego dostawcy. Adres nadawcy wygląda znajomo, temat maila dotyczy faktury sprzed tygodnia, a w treści pojawia się informacja o zmianie numeru rachunku. Do tego dopisek o mijającym terminie płatności i prośba o pilne przesłanie potwierdzenia uregulowania należności. Nie ma się nad czym zastanawiać. Przelew wychodzi więc w kilka minut, bo wszystko wygląda tak, jak zawsze.
Dopiero po tygodniu okazuje się, że prawdziwy kontrahent niczego nie wysyłał – jego skrzynka została wcześniej przejęta przez przestępców. Pieniędzy nie udaje się już odzyskać.

Przy okazji trzeba pamiętać, że oszuści coraz częściej korzystają z narzędzi sztucznej inteligencji. Dzięki AI fałszywe wiadomości są napisane (całkiem) poprawną polszczyzną i dopasowane do branży adresata. Błędy językowe, po których dawniej łatwo było rozpoznać oszustwo, zdarzają się coraz rzadziej. A to oznacza, że zagrożenie phishingiem stale rośnie.
Jakie są rodzaje phishingu?
Przestępcy dopasowują metodę prowadzenia ataku phishingowego do celu oraz do tego, kogo atakują. Najczęściej spotykane odmiany to:
atak ukierunkowany (tzw. spear phishing) – wymierzony w konkretną osobę i poprzedzony zebraniem informacji o firmie; wiadomość odwołuje się do prawdziwych projektów, nazwisk i bieżących spraw;
atak na osoby decyzyjne (tzw. whaling) – celem są właściciele i członkowie zarządu, czyli osoby z dostępem do firmowych finansów;
oszustwa przez SMS i telefon – fałszywa wiadomość tekstowa lub rozmowa telefoniczna (przeprowadzana przez człowieka lub przez bota!), często stosowane jako uzupełnienie maila, żeby uwiarygodnić całą historię;
wysłanie kopii prawdziwej wiadomości – przestępca powiela korespondencję, którą odbiorca już kiedyś otrzymał, podmieniając jedynie odnośnik lub załącznik;
przekazanie fałszywej faktury lub wezwania do zapłaty – takie wiadomości są kierowane przede wszystkim do działów księgowych.
Osobną grupę zagrożeń stanowią podrobione strony logowania: do banku, poczty czy systemu księgowego. Ich adresy różnią się od prawdziwych zwykle jedną literą (np. ING zamienia się w lNG – w drugim słowie duże I jest zastąpione małym L), a wygląd serwisu jest łudząco wierną kopią oryginału. Nic więc dziwnego, że łatwo może dojść do pomyłki.
Zobacz też: Czy otwarcie podejrzanego maila jest niebezpieczne?

Jak rozpoznać phishing?
Jest kilka sygnałów ostrzegawczych wskazujących na to, że padło się ofiarą phishingu. Na szczęście większość możesz sprawdzić w kilkanaście sekund. Po otwarciu maila zwróć zatem uwagę na:
adres nadawcy – nie chodzi o wyświetlaną nazwę, ale o pełny adres e-mail; oszuści rejestrują domeny łudząco podobne do prawdziwych;
presję czasu – zwroty typu „zostało 24 godziny”, „konto zostanie zablokowane”, „pilny przelew do koca dnia”, zwłaszcza w komunikacji z partnerami, którzy zwykle nie piszą takich wiadomości, powinien wzbudzić podejrzenia;
prośbę o dane, o które żadna instytucja nie pyta mailem: hasło, pełny numer karty, kod BLIK... to informacje, których nie można podawać w wiadomościach elektronicznych;
odnośniki – po najechaniu kursorem (bez klikania) na linki załączone w mailu zobaczysz prawdziwy adres, do którego kierują; w wiadomościach phishingowych często różni się on od wyświetlanego tekstu;
nietypowe załączniki, zwłaszcza spakowane pliki oraz dokumenty proszące o „włączenie zawartości” po otwarciu;
informację o zmianie numeru rachunku w korespondencji z kontrahentem.
Jeżeli natomiast zastanawiasz się, jak rozpoznać phishing, gdy wiadomość wygląda zupełnie poprawnie, stosuj jedną prostą zasadę: potwierdzaj wiadomość innym kanałem. Telefon do kontrahenta – pod numer z umowy, a nie ten podany w podejrzanej wiadomości – rozwieje większość wątpliwości.
Czy wiesz, że… w systemie pocztowym NQ.pl działają mechanizmy chroniące przed fałszywymi wiadomościami? Filtr po rozpoznaniu zagrożenia – zgodnie z preferencjami użytkownika – może albo odrzucić wiadomość, albo oznaczyć ją odpowiednim komunikatem w temacie i treści. Sprawdź Bezpieczną Pocztę Biznesową.

Phishing – jak się chronić w firmie?
Skuteczna ochrona przed phishingiem w firmie łączy zabezpieczenia techniczne z prostymi zasadami postępowania.
Pamiętaj! Sama czujność pracowników nie wystarczy – prędzej czy później ktoś w pośpiechu popełni błąd i warto, aby firma była na to przygotowana.
Zabezpieczenia poczty
Dobre zabezpieczenia poczty przed phishingiem to absolutna podstawa. Odpowiedni filtr powinien zatrzymywać podejrzane wiadomości, zanim trafią do skrzynek pracowników. Ważną rolę odgrywają też protokoły SPF, DKIM i DMARC – ustawienia, które potwierdzają tożsamość nadawcy i utrudniają przestępcom podszywanie się pod Twoją domenę w wiadomościach do klientów.
Czytaj też: Bezpieczeństwo poczty elektronicznej – kluczowe zasady
Uwierzytelnianie dwuskładnikowe
To dodatkowe potwierdzanie logowania, np. kodem z aplikacji w telefonie. Nawet jeżeli pracownik poda hasło na fałszywej stronie i zostanie ono wykradzione, przestępca i tak nie zaloguje się na skrzynkę bez drugiego składnika. Trudno o prostszy sposób ograniczenia skutków pojedynczej pomyłki.
Zasady dotyczące wykonywania płatności
Ustal w firmie, że każda zmiana numeru rachunku przekazana przez kontrahenta wymaga potwierdzenia telefonicznego. Dobrze też, aby wykonanie przelewów o wartości powyżej określonej kwoty zatwierdzały dwie osoby. To dodatkowe zabezpieczenie, które przyda się, gdy wiadomość wywrze presję czasu i wywoła stres.
Zabezpieczona strona firmowa
Phishing bywa wymierzony także w Twoich klientów – przestępcy podszywają się pod znane im marki. Aktualny certyfikat SSL i dbałość o zabezpieczenia serwisu ograniczają ryzyko, że ktoś wykorzysta wizerunek Twojej firmy do oszustwa.
Rzeczywistość jest brutalna: phishing nie zniknie. Będzie przybierać na sile, a cyberprzestępcy będą poszukiwać coraz to nowych metod na kradzież tożsamości. To jednak nie oznacza, że przedsiębiorcy są bezbronni wobec cyberprzestępstw. Ich najważniejszą bronią są świadomie dopasowane, profesjonalne usługi pocztowe i hostingowe, z zabezpieczeniami antywłamaniowymi. Chcesz zadbać o bezpieczeństwo swojego biznesu? Napisz do nas – dobierzemy rozwiązanie i bezpłatnie przeniesiemy Twoją pocztę.


