Nie wszystkie maile phishingowe wyglądają podejrzanie na pierwszy rzut oka. Nauczysz się rozpoznawać sygnały, które najczęściej pojawiają się w atakach.
Liczby, które warto znać
~80 tys.
przypadków phishingu zarejestrował CERT Polska w 2025 r.
Źródło: CERT Polska, Raport roczny 2025
~30%
wszystkich incydentów zarejestrowanych przez CERT Polska w 2025 r. stanowił phishing
Źródło: CERT Polska, Raport roczny 2025
96%
badanych firm w Polsce doświadczyło incydentu bezpieczeństwa w 2025 r.
Źródło: KPMG, Barometr cyberbezpieczeństwa 2026
+40%
wyższa skuteczność phishingu mobilnego (SMS, telefon) niż e-mailowego w symulowanych kampaniach
Źródło: Verizon DBIR 2026
Sprawdź się: znajdź 5 czerwonych flag w tym mailu
Kliknij podejrzane fragmenty wiadomości.
Komplet! Poniżej wszystkie sygnały, na które warto uważać.
Od:Biuro Zarządu <prezes@x-s0ft-finanse.com>
Temat:PILNE: płatność do potwierdzenia dziś do 12:00
Przelew dla nowego dostawcy czeka na Twoją akceptację. Wejdź na x-s0ft.pl/secure-login i potwierdź swoje dane logowania, żeby odblokować płatność. Ze względu na negocjacje nie informuj księgowości - sprawa poufna. Liczę na Ciebie.
Znalezione flagi: 0/5
Flaga 1 (Domena): w adresie x-s0ft-finanse.com zamiast litery „o" jest cyfra zero, a do nazwy doklejono „-finanse". To typowy sposób podrabiania znanej domeny - porównaj adres z wcześniejszą korespondencją.
Flaga 2 (Presja czasu): „Dziś do 12:00" to klasyczne zagranie atakującego - chce Cię zmusić do działania bez zastanowienia. Prawdziwe sprawy służbowe rzadko wymagają reakcji „na już".
Flaga 3 (Link): link prowadzi do fałszywej strony logowania. Jeśli musisz się zalogować, wejdź do usługi samodzielnie - z własnej zakładki albo przez oficjalną aplikację, nigdy z linku w wiadomości.
Flaga 4 (Prośba o dane): prośba o „potwierdzenie danych logowania" w wiadomości powinna od razu zapalić czerwoną lampkę - ani bank, ani dział IT tak nie działają.
Flaga 5 (Poufność): „nie informuj księgowości - sprawa poufna" to prośba o ominięcie normalnej procedury. Nadawca, który namawia do działania poza ustalonym procesem, powinien budzić podejrzenia.
7 czerwonych flag phishingu
1
Nacisk czasowy
„Pilne", „dziś do 12:00", „szybko przed tym". Atakujący chce, żebyś działał bez myślenia.
2
Nietypowy zwrot grzecznościowy
„Aniu" zamiast „Pani Anno", lub imię bez kontekstu. Wiadomość nie pasuje do znanych Ci nawyków nadawcy.
3
Niezgodność procedury
„Pomiń akceptację Dyrektora" - w twojej firmie każdy nowy dostawca wymaga dwóch podpisów. To nie przychodzi z góry.
4
Podejrzany link lub załącznik
Domena wygląda podobnie, ale nie jest dokładna (x-soft.pl vs x-s0ft.pl). Pliki z rozszerzeniem .exe albo .zip poza kontekstem.
5
Prośba o dane, hasło lub logowanie
Wiadomość nakłaniająca do podania hasła, kodu MFA lub pilnego logowania przez przesłany link wymaga szczególnej ostrożności. Nie podawaj danych uwierzytelniających w odpowiedzi na wiadomość - wejdź do usługi znanym Ci adresem albo przez oficjalną aplikację.
6
Nietypowy język lub styl
Wiadomość może zawierać błędy, ale współczesny phishing często jest językowo bezbłędny. Zwracaj uwagę na zmianę tonu, nietypową prośbę i zachowanie, którego nie oczekujesz od nadawcy.
7
Prośba o poufność lub ominięcie kontroli
„Nie pytaj nikogo", „nie kontaktuj się z księgowością", „zrób to poza normalną procedurą". Szczególnie podejrzane jest połączenie presji czasu, tajemnicy i prośby o odstąpienie od standardowych zasad.
Anatomia ataku wyłudzającego dane logowania - krok po kroku
1
Rozpoznanie
2
Wiadomość
3
Kliknięcie
4
Dane
5
Dostęp
Krok 1: Atakujący zbiera informacje o firmie (LinkedIn, strona, media) · Krok 2: Wysyła wiadomość spersonalizowaną · Krok 3: Użytkownik klika link na fałszywej stronie · Krok 4: Wpisuje hasło lub kod · Krok 5: Atakujący dostaje dostęp do konta
Złota zasada
W razie wątpliwości: nie klikaj, nie otwieraj linku, nie wypełniaj formularza. Zweryfikuj nadawcę INNYM kanałem (telefon, spotkanie) i zawsze zgłoś podejrzaną wiadomość do IT.