Phishing to próba wyłudzenia danych (login, hasło, numer karty) poprzez podszycie się pod znaną instytucję. Najczęstsze sygnały: presja czasu („konto zostanie zablokowane w 24h”), literówki w adresie nadawcy, link prowadzący do innej domeny niż ta, za którą podaje się nadawca, oraz prośba o dane, których legalna instytucja nigdy nie wymaga mailem.
Jak rozpoznać fałszywy e-mail
Sygnały ostrzegawcze
- Presja czasu i groźby („zablokujemy konto”, „ostatnia szansa”)
- Adres nadawcy niezgodny z oficjalną domeną (drobne literówki, dodatkowe znaki)
- Link w treści prowadzi do innej domeny niż wskazana w tekście — najedź kursorem, żeby zobaczyć rzeczywisty adres
- Prośba o podanie hasła, pełnego numeru karty, kodu 2FA lub PIN-u mailem/SMS-em
- Ogólne powitanie („Szanowny Kliencie”) mimo że instytucja zwykle zna Twoje imię
- Załącznik, którego nie oczekiwałeś, z nietypowym rozszerzeniem
Co zrobić, gdy podejrzewasz phishing
- Nie klikaj linków i nie otwieraj załączników
Jeśli wiadomość wzbudza niepokój, nie reaguj z poziomu samego maila.
- Zweryfikuj sprawę bezpośrednio
Wejdź na stronę instytucji samodzielnie (wpisując adres ręcznie w przeglądarce, nie klikając linku) albo zadzwoń na znany, zweryfikowany numer.
- Zgłoś i usuń wiadomość
Oznacz jako spam/phishing w kliencie pocztowym — pomaga to filtrom w rozpoznawaniu podobnych wiadomości w przyszłości.
Jeśli już podałeś dane logowania na podszytej stronie, natychmiast zmień hasło do tego konta (i każdego innego miejsca, gdzie użyłeś tego samego hasła) oraz włącz 2FA, jeśli jeszcze nie było aktywne.
Czy phishing zdarza się tylko w e-mailach?
Nie — spotykany jest też w SMS-ach (smishing), rozmowach telefonicznych (vishing) oraz w mediach społecznościowych. Zasady rozpoznawania są podobne: presja czasu, prośba o dane, podszywanie się pod znaną markę.