Kliknąłeś link i po chwili zauważyłeś, że strona wygląda podejrzanie? Zamknij ją i ustal, co wydarzyło się dalej. Samo otwarcie witryny, wpisanie hasła i uruchomienie pobranego programu to różne sytuacje. Reakcja powinna odpowiadać temu, co faktycznie zrobiłeś.
Nie wracaj na stronę, żeby sprawdzać kolejne formularze lub udowodnić, że oszustwo działa. Zachowaj wiadomość, przybliżoną godzinę i adres widoczny w historii. Te informacje można zebrać bez ponownego logowania i wykonywania instrukcji nadawcy.
Najpierw odtwórz własne czynności
Odpowiedz sobie na kilka krótkich pytań:
- Czy tylko otworzyłeś stronę, czy również wpisałeś dane?
- Czy podałeś hasło, kod jednorazowy albo potwierdziłeś żądanie w aplikacji?
- Czy plik został pobrany i czy go otworzyłeś?
- Czy zainstalowałeś aplikację, rozszerzenie lub wkleiłeś polecenie?
- Czy pozwoliłeś stronie wysyłać powiadomienia lub przyznałeś jej inny dostęp?
Nie zakładaj, że dane pozostały prywatne, ponieważ nie kliknąłeś końcowego przycisku. Strona może odczytywać wpisywany formularz wcześniej. Jeśli hasło zostało wpisane w niewłaściwej witrynie, traktuj je jako ujawnione.
Jeśli tylko otworzyłeś stronę
W typowym phishingu celem jest nakłonienie do kolejnej czynności, na przykład podania danych. Samo wejście nie oznacza automatycznie przejęcia konta. Jednocześnie nie można zagwarantować bezpieczeństwa każdej witryny: podatności przeglądarki lub systemu mogą tworzyć inną drogę ataku.
Zamknij kartę, sprawdź pobrania i upewnij się, że przeglądarka oraz system są aktualne. W Windows możesz uruchomić skanowanie własnym narzędziem zabezpieczającym. Nie kupuj programu polecanego przez komunikat na tej stronie. Ostrzeżenie wyświetlone wewnątrz witryny nie jest diagnozą stanu komputera.
Jeżeli nie wpisałeś danych, nie uruchomiłeś pliku i nie przyznałeś dostępu, nie ma podstaw do automatycznego formatowania urządzenia. Obserwuj konkretne zdarzenia, na przykład niezamówione logowania, zamiast wykonywać przypadkowe „naprawy”. Przy koncie służbowym zachowaj zasady zgłoszenia obowiązujące w organizacji.
Wpisane hasło lub zatwierdzone logowanie
Otwórz prawdziwą usługę znaną drogą, na zaufanym urządzeniu. Zmień hasło na unikalne i sprawdź aktywne sesje, podłączone aplikacje oraz sposoby odzyskiwania dostępu. Jeżeli używałeś tej samej wartości gdzie indziej, zabezpiecz również te konta. Kolejność działań rozwija poradnik reakcji po podaniu hasła oszustowi.
Przy poczcie sprawdź także przekazywanie wiadomości, filtry i ustawienia, które mogły ukrywać powiadomienia. Zmiana hasła nie cofa automatycznie wszystkich skutków wcześniejszego dostępu. Skorzystaj z funkcji zakończenia obcych sesji oraz kontroli urządzeń udostępnianych przez dostawcę.
Podany kod jednorazowy lub zatwierdzenie w aplikacji również mogą pozwolić na logowanie. Nie czekaj, aż kod wygaśnie: napastnik mógł użyć go od razu. Sprawdź historię zdarzeń i zakres zatwierdzonej operacji. Nie akceptuj kolejnej prośby, która rzekomo ma „anulować” poprzednią.
Jeśli strona uzyskała dostęp przez mechanizm zgody dla aplikacji, przejrzyj uprawnienia i usuń nieznane powiązanie. Taka zgoda nie zawsze wymagała podania hasła w samej fałszywej stronie. Opisz dokładnie, jaki ekran zobaczyłeś i co zaakceptowałeś.
Dane karty, bankowość lub wykonana płatność
Skontaktuj się pilnie z bankiem przez jego oficjalny, samodzielnie sprawdzony kanał. Powiedz, jakie dane podałeś i czy zatwierdzałeś operacje. Ustal zabezpieczenie karty lub dostępu oraz dalsze postępowanie dla danego zdarzenia. Nie korzystaj z numeru „pomocy” podanego przez podejrzaną stronę.
Zachowaj kwotę, czas, odbiorcę i identyfikator operacji, jeżeli są dostępne. Nie przelewaj kolejnych środków na wskazane przez rozmówcę „bezpieczne konto”. Zgłoszenie do CERT pomaga zwalczać oszustwo, lecz nie zastępuje natychmiastowego kontaktu z bankiem w sprawie środków i dostępu.
Nie obiecuj sobie odzyskania pieniędzy na podstawie samej zmiany hasła. Bank powinien otrzymać opis sytuacji, aby dobrać właściwe działania. Gdy doszło do utraty pieniędzy lub wykorzystania danych, zachowaj dowody również do zgłoszenia odpowiednim organom.
Plik, program lub polecenie ze strony
Pobrany, lecz nieuruchomiony plik pozostaw nieotwierany. Zapisz nazwę i źródło; w firmie postępuj według zaleceń IT dotyczących zabezpieczenia próbki. Nie otwieraj archiwum lub dokumentu tylko po to, żeby zobaczyć, co zawiera. Wyłączenie ochrony wymagane do instalacji jest dodatkowym sygnałem ostrzegawczym.
Jeśli uruchomiłeś podejrzany plik, zainstalowałeś rozszerzenie lub wkleiłeś polecenie, uwzględnij możliwość wykonania kodu. Odetnij urządzenie od sieci i nie używaj go do zmiany ważnych haseł. Dalszą ocenę poprowadź według poradnika postępowania po malware.
Fałszywa CAPTCHA może namawiać do otwarcia okna uruchamiania i wklejenia polecenia. To nie jest zwykła kontrola przeglądarki. Jeśli wykonałeś taki krok, nie opisuj zdarzenia jako „tylko kliknąłem link”: dla diagnostyki ważne jest wykonanie instrukcji.
Powiadomienia i zgłoszenie wiadomości
Po zgodzie na powiadomienia strona może wysyłać komunikaty przypominające alarm antywirusa nawet po zamknięciu karty. Cofnij uprawnienie tej witryny w ustawieniach przeglądarki. W Chrome szukaj ustawień witryn i powiadomień. Nie klikaj w treść alarmu, żeby rzekomo odinstalować zagrożenie.
Podejrzany SMS możesz przekazać na 8080, a stronę lub wiadomość zgłosić przez oficjalny formularz CERT Polska. Nie wysyłaj znajomym aktywnego linku z zachętą „sprawdź, czy to oszustwo”. Opisz ostrzeżenie bez nakłaniania innych do wejścia.
Po zabezpieczeniu dostępu sprawdź konta powiązane i powiadomienia o nowych sesjach. Poradnik oceny możliwego przejęcia konta pomoże rozpoznać ślady. Najważniejsza informacja do dalszej reakcji brzmi: co wpisałeś, uruchomiłeś lub zatwierdziłeś po wejściu na stronę.








