Podejrzany e-mail warto ocenić przed otwieraniem linku, załącznika i kodu QR. Najwięcej mówi połączenie trzech elementów: pełnego nadawcy, żądanej czynności i tego, czy wiadomość pasuje do rzeczywistej sprawy. Logo, poprawny język oraz znajoma nazwa w skrzynce nie wystarczają. Wiarygodnie wyglądający mail może pochodzić z podszytej albo przejętej skrzynki.
Zatrzymaj się przy prośbie o działanie
Najpierw nazwij operację, do której wiadomość Cię nakłania. Logowanie, dopłata, uruchomienie pliku, zmiana numeru rachunku i udzielenie dostępu do konta mają różne skutki. Presja czasu lub groźba blokady powinny zwiększyć potrzebę sprawdzenia, nawet jeśli sama historia brzmi prawdopodobnie. Nie musisz udowodnić fałszerstwa, aby odłożyć działanie do czasu potwierdzenia.
Porównaj prośbę z własną sytuacją. Czy zamawiałeś przesyłkę? Czy spodziewałeś się dokumentu od tej osoby? Czy usługę, której konto ma być zablokowane, w ogóle posiadasz? Zgodność z oczekiwaniem jest wskazówką, ale nie gwarancją. Oszust może wysyłać wiadomości masowo lub znać szczegóły z wcześniejszej korespondencji.
Rozwiń nadawcę zamiast czytać tylko nazwę
Otwórz szczegóły nadawcy w programie pocztowym. Wyświetlana nazwa „Obsługa klienta” może być dowolnym tekstem. Sprawdź rzeczywisty adres i domenę. Przy ważnej sprawie porównaj je z adresem ustalonym niezależnie, na przykład na znanej stronie organizacji. Podobna pisownia nie wystarcza do uznania domeny za właściwą.
Jeżeli program pokazuje osobny adres odpowiedzi, sprawdź także jego zgodność z kontekstem. Organizacja może korzystać z zewnętrznego systemu wysyłki, więc każda różnica nie oznacza automatycznie oszustwa. Ważne jest, czy potrafisz wyjaśnić tę różnicę bez polegania wyłącznie na treści otrzymanego maila. Przy prośbie o zmianę płatności wykonaj potwierdzenie innym kanałem.
Nie uznawaj korespondencji za bezpieczną tylko dlatego, że pasuje do istniejącego wątku. Atakujący z dostępem do skrzynki może włączyć się w prawdziwą rozmowę. Nietypowa prośba o plik, hasło albo nowy rachunek wymaga oceny również wtedy, gdy wiadomość ma cytowaną historię i poprawny adres znajomej osoby.
Sprawdź cel odnośnika bez wchodzenia
Na komputerze wskazanie linku kursorem zwykle pokazuje adres docelowy. Na telefonie podgląd zależy od aplikacji; nie korzystaj z gestu, którego działanie może od razu otworzyć stronę. Napis na przycisku i rzeczywisty adres mogą być zupełnie różne. Skrót adresu lub kod QR również ukrywają cel przed prostym odczytem.
Dla przykładu adres https://konto.example.oszust.example/logowanie nie prowadzi do domeny konto.example. Znana nazwa może być tylko częścią subdomeny. To fikcyjny przykład, którego nie należy otwierać. Dokładniejsze reguły omawia poradnik o rozpoznawaniu phishingu po adresie i żądanej czynności.
Najprostsza weryfikacja ważnego powiadomienia to samodzielne otwarcie znanej aplikacji lub ręczne wejście na wcześniej sprawdzony adres usługi. Zobacz, czy sprawa istnieje w koncie. Do telefonu użyj numeru ze sprawdzonego kontaktu, nie nowego numeru podanego w podejrzanej wiadomości. Odpowiedź na ten sam mail może wrócić do osoby, której wiarygodność właśnie oceniasz.
Załącznik może być pułapką również bez linku
Sprawdź pełną nazwę i rzeczywisty typ pliku. Plik z nazwą faktury może być programem, skrótem lub archiwum zawierającym kod. Ikona dokumentu nie potwierdza formatu. Szczególnie ostrożnie oceń nieoczekiwany załącznik wymagający włączenia makr, wyłączenia ochrony lub wpisania polecenia do terminala.
Nie otwieraj go tylko po to, aby sprawdzić, czy jest prawdziwy. Najpierw potwierdź nadawcę innym kanałem i ustal, jakiego dokumentu oczekujesz. Hasło do archiwum przesłane w tym samym mailu nie potwierdza bezpieczeństwa. Nie wysyłaj też poufnego załącznika do przypadkowej internetowej usługi skanowania: przekazujesz w ten sposób jego zawartość kolejnej stronie.
Co mówi uwierzytelnienie wiadomości?
Program pocztowy może pokazywać wynik uwierzytelnienia lub dane domeny wysyłającej i podpisującej. W Gmail informacje te są dostępne w szczegółach wiadomości. Nieudane uwierzytelnienie zwiększa potrzebę sprawdzenia, ale zdarza się również w prawdziwej korespondencji, na przykład przechodzącej przez określone mechanizmy przekazywania.
Poprawne SPF lub DKIM nie oznaczają, że żądanie w treści jest uczciwe. Wiadomość może być poprawnie wysłana z domeny należącej do oszusta albo z przejętego konta. Traktuj wyniki techniczne jako jeden z elementów oceny pochodzenia, a nie certyfikat bezpieczeństwa załącznika. Do zwykłej decyzji często wystarczy niezależne potwierdzenie sprawy.
Zgłoś wiadomość i dobierz reakcję do zdarzenia
Użyj funkcji zgłoszenia phishingu w swoim programie pocztowym. Podejrzaną korespondencję można też przekazać do CERT Polska zgodnie z instrukcją na znanej stronie zespołu, zachowując oryginalną wiadomość i potrzebne dane. W firmie zastosuj wewnętrzny kanał zgłoszeń. Nie przesyłaj niebezpiecznego załącznika znajomym z prośbą, żeby go otworzyli.
Jeśli już wykonałeś operację, samo usunięcie maila nie wystarczy. Rozróżnij wizytę na stronie, podanie danych i uruchomienie pliku. Dalsze działania opisuje poradnik co zrobić po kliknięciu podejrzanego linku. Gdy ujawniłeś hasło, pomocny jest również tekst o reakcji po podaniu hasła na fałszywej stronie.








