Johnny Secure

Phishing – co to jest i jak rozpoznać oszustwo?

Phishing to podszywanie się pod bank, kuriera, urząd, sklep, firmę albo znajomą osobę po to, aby skłonić Cię do kliknięcia linku, zalogowania się, zapłaty lub przekazania danych.

Sprawdź wiadomość lub link →
Najważniejsze: jeśli wiadomość wywołuje presję, żąda logowania, pieniędzy, kodu BLIK, danych karty, PESEL-u albo hasła — nie wykonuj jej polecenia przed niezależną weryfikacją.

Najczęstsze rodzaje phishingu

Phishing nie ogranicza się do jednego rodzaju wiadomości. Oszuści wykorzystują SMS-y, e-maile, komunikatory, reklamy i fałszywe strony. Zmienia się pretekst, ale cel zwykle pozostaje ten sam: wywołać pośpiech i skłonić odbiorcę do przekazania danych, pieniędzy albo dostępu do konta.

Phishing przez SMS

Popularny schemat to wiadomość o dopłacie do paczki, niezapłaconym rachunku, mandacie albo konieczności potwierdzenia danych. Niewielka kwota ma obniżyć czujność, a link prowadzi do fałszywego formularza płatności lub logowania.

Phishing przez e-mail

Fałszywy e-mail może udawać bank, sklep, serwis streamingowy, urząd albo operatora. Szczególną ostrożność powinny wzbudzić załączniki, niespodziewane faktury oraz prośby o pilne zalogowanie się z linku.

Fałszywe strony logowania

Strona może wyglądać niemal identycznie jak prawdziwy serwis. Logo, kolory i formularz nie potwierdzają autentyczności. Kluczowe są właściwa domena oraz sposób, w jaki trafiłeś na stronę.

Oszustwa w komunikatorach

Przejęte konto znajomego może zostać wykorzystane do prośby o BLIK, przelew albo pilną pomoc. Taką prośbę najlepiej potwierdzić innym kanałem, na przykład rozmową telefoniczną.

Jak rozpoznać phishing?

Co zrobić bezpiecznie?

  1. Nie klikaj podejrzanego linku.
  2. Nie loguj się z wiadomości.
  3. Nie podawaj kodów ani danych płatniczych.
  4. Otwórz oficjalną aplikację lub stronę samodzielnie.
  5. Wklej treść, link albo screen do Johnny Secure.

Jak sprawdzić podejrzaną wiadomość bez klikania?

Nie musisz otwierać podejrzanego linku, żeby ocenić wiadomość. Najpierw sprawdź jej treść, adres strony i czynność, której żąda nadawca.

  1. Przeczytaj wiadomość bez wykonywania poleceń. Zwróć uwagę na presję czasu, groźby, dopłaty, prośby o logowanie, BLIK, dane karty albo hasło.
  2. Sprawdź pełny adres linku. Nazwa banku, kuriera lub urzędu występująca gdzieś w adresie nie oznacza, że domena naprawdę należy do tej organizacji.
  3. Nie używaj linku z wiadomości do weryfikacji. Jeżeli sprawa dotyczy konta, paczki albo płatności, otwórz oficjalną aplikację lub samodzielnie wpisz znany adres strony.
  4. Porównaj wiadomość z rzeczywistą sytuacją. Jeżeli nie oczekujesz paczki, mandatu, faktury lub zmiany danych, niespodziewana wiadomość powinna zwiększyć ostrożność.
  5. W razie wątpliwości przeanalizuj treść niezależnie. Do Johnny Secure możesz wkleić SMS, e-mail, link albo dodać screen bez wykonywania polecenia zawartego w wiadomości.

Co zrobić, jeśli już kliknąłeś podejrzany link?

Samo kliknięcie linku nie zawsze oznacza, że doszło do przejęcia konta lub kradzieży pieniędzy. Znacznie ważniejsze jest to, co wydarzyło się później. Nie wracaj na podejrzaną stronę i nie próbuj ponownie wypełniać formularza.

  1. Jeśli tylko otworzyłeś stronę – zamknij ją. Nie pobieraj plików, nie zezwalaj na powiadomienia i nie instaluj żadnego oprogramowania proponowanego przez stronę.
  2. Jeśli podałeś hasło – zmień je przez oficjalną stronę lub aplikację usługi. Jeżeli tego samego hasła używasz gdzie indziej, zmień je również w tych miejscach.
  3. Jeśli podałeś dane karty lub bankowości – skontaktuj się bezpośrednio z bankiem przez oficjalny numer lub aplikację. Nie korzystaj z numeru telefonu podanego w podejrzanej wiadomości.
  4. Jeśli podałeś kod BLIK lub zatwierdziłeś operację – sprawdź historię rachunku i natychmiast skontaktuj się z bankiem, jeżeli widzisz transakcję, której nie rozpoznajesz.
  5. Jeśli pobrałeś plik lub aplikację – nie uruchamiaj jej ponownie. Usuń podejrzany plik i sprawdź urządzenie aktualnym oprogramowaniem zabezpieczającym.

Im szybciej zareagujesz po przekazaniu danych lub zatwierdzeniu transakcji, tym większa jest szansa na ograniczenie skutków oszustwa.

Czy sam HTTPS oznacza bezpieczną stronę?

Nie. Fałszywa strona również może mieć certyfikat HTTPS. Liczy się właściwa domena, kontekst wiadomości i to, czego strona od Ciebie żąda.

Sprawdź phishing teraz →

Sprawdź też: podejrzane SMS-y · podejrzane linki