Jak rozpoznać phishing po adresie, nadawcy i żądanej operacji

Dobra wiadomość phishingowa może nie zawierać literówek ani dziwnego logo. Może trafić w dzień, w którym czekasz na przesyłkę, sprzedajesz przedmiot albo zmieniasz ustawienia konta. Wiarygodny kontekst pomaga oszustowi, dlatego oceniaj przede wszystkim żądaną czynność i miejsce, do którego prowadzi.

Przed podaniem hasła, kodu lub danych karty odpowiedz na trzy pytania: kto naprawdę wysłał prośbę, dokąd ona kieruje i czy operacja ma sens w danej usłudze. Gdy nie potrafisz tego potwierdzić, sprawdź sprawę niezależnym kanałem.

Nazwa nadawcy nie potwierdza jego tożsamości

W e-mailu obejrzyj pełny adres, a nie tylko nazwę wyświetlaną jako „Bank”, „Kurier” lub „Administrator”. Obca domena przy wiadomości rzekomo firmowej jest powodem do zatrzymania. Zwróć uwagę również na adres odpowiedzi, jeśli program go udostępnia.

Poprawnie wyglądający adres nie daje jednak pełnej gwarancji. Konto nadawcy mogło zostać przejęte, a nazwa SMS-a podszyta. Wiadomość od znajomego z prośbą o pieniądze potwierdź w rozmowie na numer, który znałeś wcześniej. Odpowiedź w tej samej rozmowie może trafić do oszusta.

W pracy prośbę o zmianę rachunku do płatności sprawdź ustaloną procedurą. Nie używaj nowego numeru telefonu podanego wyłącznie w wiadomości o tej zmianie. Nadawca nie powinien sam dostarczać jedynego kanału, którym weryfikujesz jego tożsamość.

Czytaj adres docelowy, nie napis na przycisku

Tekst „Zaloguj do konta” może prowadzić do dowolnej strony. Na komputerze podgląd celu często pojawia się po najechaniu kursorem, a na telefonie po przytrzymaniu linku. Skorzystaj z dostępnego podglądu bez otwierania witryny, lecz pamiętaj, że skrót i późniejsze przekierowanie mogą ukrywać cel końcowy.

Po wejściu kontroluj rzeczywisty pasek adresu przeglądarki. Grafika strony może naśladować okno logowania lub pasek innej aplikacji. Jeśli adres jest skrócony na małym ekranie, rozwiń go; pierwsze widoczne litery nie wystarczają do oceny domeny.

Poniższe przykłady są fikcyjne i służą wyłącznie do pokazania budowy adresu. Zakładamy, że prawidłową domeną usługi jest bank.example:

  • https://konto.bank.example/logowanie — nazwa hosta znajduje się w domenie bank.example.
  • https://bank.example.logowanie.example/ — host należy do logowanie.example; napis banku jest tylko wcześniejszą częścią nazwy.
  • https://platnosc.example/bank.example — napis po ukośniku jest ścieżką, a hostem pozostaje platnosc.example.

Nie stosuj mechanicznie reguły „ostatnie dwa człony zawsze są domeną”. Istnieją złożone końcówki i inne szczegóły adresowania. Najbezpieczniej porównywać pełną znaną domenę z adresem używanym przez usługę, a przy wątpliwości otworzyć ją własną zakładką lub aplikacją.

HTTPS potwierdza szyfrowane połączenie z daną stroną, a nie uczciwość jej właściciela. Oszust również może używać certyfikatu. Podobnie zgodna domena nie gwarantuje bezpieczeństwa każdej treści: legalna strona mogła zostać naruszona, a wiadomość nadal może namawiać do niewłaściwej operacji.

Oceń to, o co strona prosi

Dopłata kilku złotych może być pretekstem do zebrania danych karty albo bankowości. Nie oceniaj skutków według małej kwoty pokazanej w wiadomości. Otwórz oficjalną usługę przewoźnika lub sklepu i sprawdź status sprawy bez korzystania z dostarczonego linku.

Przy kodach i potwierdzeniach przeczytaj pełny opis operacji w aplikacji lub SMS-ie. Prośba dotyczy czegoś innego niż to, co zatwierdzasz? Przerwij. Nie przepisuj kodu logowania jako rzekomego sposobu odbioru przesyłki i nie akceptuj obcego żądania, żeby „usunąć alert bezpieczeństwa”.

Strona nakazująca zainstalować narzędzie zdalnego dostępu albo wkleić polecenie do okna systemowego wymaga osobnej oceny. Zwykła CAPTCHA nie potrzebuje takiej czynności. Właściwy sposób aktualizacji opisuje poradnik fałszywych aktualizacji przeglądarki.

Załącznik przedstawiony jako dokument może być innym rodzajem pliku lub prowadzić do formularza logowania. Nie podawaj hasła poczty, żeby odblokować nieoczekiwaną fakturę. Potwierdź jej istnienie z nadawcą niezależnie, bez uruchamiania zawartości.

Presja czasu jest sygnałem, lecz jej brak nie dowodzi bezpieczeństwa

Groźba zamknięcia konta, pilna pomoc bliskiej osobie i oferta ważna kilka minut utrudniają spokojne sprawdzenie informacji. Wstrzymaj czynność i wejdź do usługi zwykłą drogą. Autentyczny problem z kontem powinien dać się potwierdzić poza podejrzaną wiadomością.

Oszustwo może też być spokojne, poprawnie napisane i dopasowane do Twojej pracy. Dlatego reguła sprawdzania powinna działać również wtedy, gdy nie czujesz alarmu. Weryfikacja ma dotyczyć danych, pieniędzy i dostępu, a nie wyłącznie podejrzanych sformułowań.

Wspomóż ocenę mechanizmami konta i przeglądarki

Menedżer haseł pomaga wiązać dane logowania z właściwą domeną. Jeśli zwykle podpowiada hasło, a teraz tego nie robi, sprawdź adres przed ręcznym wpisaniem. Zmiana witryny lub ustawień również może wpłynąć na podpowiedź, więc jej brak jest wskazówką, nie ostatecznym werdyktem.

Klucze dostępu i rozwiązania FIDO2 ograniczają phishing dzięki powiązaniu uwierzytelnienia z usługą. Korzystaj z nich tam, gdzie są obsługiwane, i zabezpiecz metody odzyskania konta. Różnice metod przedstawia poradnik uwierzytelniania dwuskładnikowego. Sam kod jednorazowy nadal może zostać wyłudzony.

Pozostaw aktywne zabezpieczenia przeglądarki i aktualizuj oprogramowanie. Brak ostrzeżenia nie oznacza, że nowa strona oszusta została już sprawdzona. Podejrzany SMS przekaż na 8080, a inne zdarzenie zgłoś oficjalnym kanałem CERT Polska. Jeśli zdążyłeś wykonać żądaną czynność, przejdź do poradnika reakcji po kliknięciu linku i dobierz działania do tego, co ujawniłeś lub uruchomiłeś.