🚨 NIS2 już obowiązuje. Edukacja w zakresie bezpieczeństwa jest teraz wymagana przez prawo w UE.

Sprawdź zgodność
Rozpocznij bezpłatny okres próbny
Powrót do Centrum zasobów

Czym jest phishing?

Co to jest phishing

Co dokładnie oznacza phishing ?

Phishing forma oszustwa cyfrowego, w ramach której cyberprzestępcy podszywają się pod zaufane instytucje — takie jak banki, agencje rządowe lub znane firmy — i wysyłają ci pilną wiadomość. Za pośrednictwem wiadomości e-mail, telefonu, WhatsApp lub SMS-a proszą cię o kliknięcie linku, otwarcie załącznika lub podanie poufnych informacji. Zanim się zorientujesz, oszust uzyska dostęp do twoich danych bankowych, danych logowania lub dokumentów osobistych.

Terminphishingpochodzi od słowa „fishing” (wędkarstwo). Podobnie jak wędkarz zarzuca wędkę w nadziei, że coś złapie, cyberprzestępcy wysyłają fałszywe wiadomości, mając nadzieję, że ich ofiary złapią przynętę. Niestety, ta metoda działa — phishing jedną z najczęstszych i najskuteczniejszych metod cyberataków na całym świecie.

Phishing w Holandii

Według danych Centralnego Urzędu Statystycznego (CBS) tylko phishing 2021 phishing ofiarą phishing padło co najmniej 2,5 mln Holendrów. Ta forma cyberprzestępczości szybko się rozwija, ponieważ fałszywe wiadomości są coraz trudniejsze do rozpoznania. Fałszywe e-maile wyglądają obecnie niezwykle profesjonalnie, często odwzorowując dokładnie układ, logo i ton wiadomości wysyłanych przez legalne organizacje. Nawet osoby znające się na technologii cyfrowej mają trudności z odróżnieniem prawdziwej wiadomości od starannie przygotowanej fałszywej.

W przypadku firm ryzyko jest jeszcze większe. Jeden pracownik, który kliknie niewłaściwy link, może narazić całą organizację na naruszenie bezpieczeństwa danych, straty finansowe i utratę reputacji.

Typowe rodzaje phishing

Phishing nie Phishing atakiem uniwersalnym. Cyberprzestępcy stosują szereg technik, z których każda jest dostosowana do wykorzystania różnych kanałów komunikacji i różnych celów.

Najbardziej rozpowszechnioną formą jest phishing e-mailowy. Atakujący wysyłają masowe wiadomości e-mail, które wyglądają, jakby pochodziły od legalnych organizacji, nakłaniając was do kliknięcia złośliwego linku lub pobrania zainfekowanego załącznika. Wiadomości te często imitują korespondencję od banków, firm kurierskich lub dostawców oprogramowania.

Smishing ( phishing SMS) wykorzystuje wiadomości tekstowe do oszukiwania ofiar. Możesz otrzymać SMS-a z informacją, że twoja paczka została zatrzymana lub że twoje konto bankowe zostało zhakowane, wraz z linkiem prowadzącym do fałszywej strony internetowej, której celem jest kradzież twoich danych uwierzytelniających.

Vishing ( phishing głosowy) polega na wykonywaniu połączeń telefonicznych przez oszustów podających się za pracowników banku, pomocy technicznej lub urzędników państwowych. Wykorzystują oni presję i poczucie pilności, aby przekonać cię do podania danych osobowych lub udzielenia zdalnego dostępu do twojego urządzenia.

Spear phishing to ukierunkowana forma phishing której atakujący zbiera informacje o konkretnej osobie lub organizacji przed stworzeniem wysoce spersonalizowanej wiadomości. Ponieważ wiadomości te zawierają prawdziwe nazwiska, stanowiska lub ostatnie działania, są one znacznie bardziej przekonujące — i znacznie bardziej niebezpieczne — niż ogólne phishing .

Whaling to phishing spear phishing , która jest skierowana do kadry kierowniczej wyższego szczebla i osób podejmujących decyzje. Ataki te często obejmują fałszywe faktury, pilne prośby o przelewy bankowe lub podszywanie się pod członków zarządu i mogą skutkować znacznymi stratami finansowymi.

Różne formy phishing

Istnieje wiele różnych form phishing. Jedną z nich jest spear phishing. Istnieje również phishing klonujący, w którym cyberprzestępca kopiuje wiadomość e-mail od legalnej firmy. Następnie oryginalne linki są zastępowane złośliwymi linkami. Możliwy phishing również phishing telefoniczny, w którym przestępca podaje się za pracownika np. banku.

Prezes zarządu Fraude ENG

Jak rozpoznać fałszywe wiadomości?

Rozpoznanie phishing może być trudne. Poniżej przedstawiamy kilka przykładów i wskazówek, jak rozpoznać fałszywą wiadomość.

Najpierw sprawdź adres e-mail nadawcy. Często na podstawie adresu e-mail można rozpoznać, że nie jest to prawdziwa wiadomość od firmy. Na przykład prawdziwy adres e-mail sklepu internetowego to [email protected], ale adres e-mail w phishing to [email protected].

To samo dotyczy linków w wiadomościach e-mail. Dobrą wskazówką jest najechanie kursorem na link, aby zobaczyć jego rzeczywisty adres URL. Często okazuje się, że link nie odsyła do prawdziwej strony internetowej. Dlatego przed kliknięciem linku zawsze sprawdzaj jego adres.

Innym sposobem rozpoznania fałszywej wiadomości jest sama treść. Wiele phishing zawiera błędy ortograficzne, co wskazuje, że nie są to prawdziwe e-maile.

Na koniec, zachowaj ostrożność, gdy wiadomość wywołuje poczucie pilności. Zwroty takie jak „twoje konto zostanie zamknięte w ciągu 24 godzin” lub „konieczne jest podjęcie natychmiastowych działań” mają na celu skłonienie cię do działania przed zastanowieniem się. Legalne organizacje rzadko wywierają presję, abyś podjął natychmiastowe działania.

błąd ludzki z bg

Phishing za pośrednictwem mediów społecznościowych

Phishing również za pośrednictwem mediów społecznościowych. Cyberprzestępcy tworzą fałszywy portal logowania. Na przykład widzisz portal logowania do serwisu Facebook. Jednak portal ten został stworzony przez cyberprzestępców. Jeśli ktoś zaloguje się za pośrednictwem tego portalu, dane logowania zostaną wysłane do twórcy portalu.

LinkedIn jest kolejnym popularnym celem ataków. Atakujący wysyłają fałszywe zaproszenia do nawiązania kontaktu lub oferty pracy zawierające złośliwe linki, wykorzystując zaufanie, jakim użytkownicy darzą tę platformę. Na Instagramie i WhatsApp oszuści często podszywają się pod znajomych lub marki, wysyłając wiadomości z linkami do fałszywych konkursów lub stron „weryfikacji konta”. Ponieważ wiadomości w mediach społecznościowych wydają się bardziej osobiste niż e-maile, ofiary często są mniej ostrożne, co sprawia, że ataki te są szczególnie skuteczne.

phishing z wykorzystaniem kodów QR phishing quishing)

Kody QR służą do szybkiego i łatwego uzyskiwania dostępu do stron internetowych z telefonu. Musisz jednak zachować ostrożność. Skanując kod QR, nie wiesz z góry, na jaką stronę zostaniesz przekierowany. Możesz więc wprowadzić swoje dane logowania do konta bankowego na stronie stworzonej przez przestępców.

Ten rodzaj ataku, znany jako quishing, szybko zyskuje na popularności. Fałszywe kody QR pojawiają się na parkometrach, w menu restauracji, a nawet w tradycyjnej poczcie. Zawsze sprawdzaj adres URL wyświetlany po zeskanowaniu kodu przed wprowadzeniem jakichkolwiek danych osobowych i unikaj skanowania kodów QR z nieznanych lub podejrzanych źródeł.

Co się stanie, jeśli klikniesz wiadomość phishing ?

Jeśli podejrzewasz, że padłeś ofiarą phishing , podejmij szybkie działania, aby ograniczyć szkody:

Natychmiast zmień hasła — zaczynając od konta, które zostało naruszone, oraz wszystkich innych kont, na których używasz tego samego hasła. Używaj silnych, unikalnych haseł dla każdej usługi.

Skontaktuj się ze swoim bankiem, jeśli udostępniłeś informacje finansowe lub zauważyłeś podejrzane transakcje. Większość banków może zablokować twoje konto lub cofnąć nieautoryzowane płatności, jeśli zareagujesz wystarczająco szybko.

Zgłoś incydent. W Holandii phishing można zgłosić phishing Fraud Helpdesk (fraudehelpdesk.nl). Jeśli jesteś pracownikiem, poinformuj o tym natychmiast dział IT, aby mógł on ocenić, czy incydent miał wpływ na systemy firmy.

Przeprowadź skanowanie urządzenia w poszukiwaniu złośliwego oprogramowania. Jeśli kliknąłeś podejrzany link lub pobrałeś załącznik, istnieje ryzyko, że zainstalowało się złośliwe oprogramowanie. Użyj aktualnego oprogramowania antywirusowego, aby sprawdzić i usunąć wszelkie zagrożenia.

Jak chronić swoją organizację przed phishing

Środki techniczne, takie jak filtry antyspamowe i zapory sieciowe, są ważne, ale nie są w stanie wychwycić wszystkich phishing . Najskuteczniejszą formą ochrony jest upewnienie się, że pracownicy twojej organizacji wiedzą, jak rozpoznać zagrożenia i jak na nie reagować.

Security awareness uczą pracowników rozpoznawania phishing , podejrzanych linków i taktyk socjotechnicznych. Regularne szkolenia zapewniają, że wiedza pozostaje aktualna, a twój zespół jest przygotowany na najnowsze metody ataków.

Phishing idą o krok dalej, wysyłając do waszych pracowników realistyczne, ale nieszkodliwe fałszywe phishing . Pozwala to zmierzyć, jak wasza organizacja reaguje w praktyce, i zidentyfikować osoby, które potrzebują dodatkowego wsparcia.

Dzięki Guardey możesz połączyć security awareness oparte na mechanizmach gier z automatycznymi phishing , pomagając swojemu zespołowi zdobyć prawdziwe umiejętności, a nie tylko odhaczyć kolejne zadanie. Rozpocznij bezpłatny 14-dniowy okres próbny i przekonaj się sam o wynikach.

Dinela Lokvancic
Dinela Lokvancic Specjalista ds. marketingu Dinela dba o aktualność informacji dotyczących firmy Guardey w Internecie. Tworzy treści, które sprawiają, że złożone tematy związane z cyberbezpieczeństwem stają się przystępne, oraz pomaga organizacjom zrozumieć, dlaczego szkolenia z zakresu świadomości bezpieczeństwa są ważne dla waszych zespołów.
Gotowy, żeby zacząć?

Dołącz do ponad 500 firm, które już chronią swoje zespoły dzięki Guardey

Rozpocznij bezpłatny 14-dniowy okres próbny
14 dni za darmo · Bez karty kredytowej · Pełny dostęp · Konfiguracja w 5 minut
Albo umów się na spersonalizowaną prezentację