Podejrzana wiadomość: jak ją sprawdzić

Ładna grafika, poprawny polski i kłódka w przeglądarce nie potwierdzają nadawcy. Sprawdź prośbę niezależnie od otrzymanego linku.

3 min czytaniaNa wykonanie: 2–5 minut na sprawdzenie wiadomości
W tym poradniku

„Twoje konto zostanie zablokowane”, „dopłać do przesyłki”, „zatwierdź zwrot”. Każda z tych wiadomości może mieć wiarygodne logo i poprawny język. Celem phishingu jest skłonienie Cię do działania, które odda komuś dane, pieniądze lub dostęp.

Nie musisz rozstrzygnąć autentyczności na podstawie samego wyglądu. Możesz sprawdzić sprawę inną drogą: otworzyć znaną aplikację, wpisać adres usługi albo zadzwonić na numer, który masz z niezależnego źródła.

Sprawdź, czego ktoś od Ciebie chce

Najbardziej podejrzana jest prośba o podanie hasła, kodu logowania lub odzyskiwania w wiadomości, rozmowie telefonicznej czy czacie. Zwróć uwagę także na polecenie instalacji aplikacji do zdalnego dostępu.

Presja czasu utrudnia ocenę, ale jej brak nie oznacza bezpieczeństwa. Wiadomość może być spokojna i dobrze dopasowana do Twojej pracy. Nawet prawdziwa wcześniejsza rozmowa może posłużyć jako tło po przejęciu konta nadawcy.

Otwórz usługę samodzielnie

Przy powiadomieniu o koncie wejdź do jego ustawień lub centrum wiadomości. Przy płatności sprawdź zamówienie w aplikacji sprzedawcy. Przy nietypowej prośbie od współpracownika użyj znanego numeru lub wewnętrznego kanału.

Brak komunikatu w panelu jest powodem do dalszej weryfikacji, a nie automatycznym dowodem oszustwa. W razie wątpliwości skontaktuj się z oficjalnym wsparciem przez dane znalezione niezależnie od wiadomości.

Przeczytaj adres, jeśli masz go oceniać

W demonstracyjnym adresie https://bank.example.logowanie.example.net/ słowo „bank” nie oznacza właściciela strony. Domena tego przykładu to example.net; wcześniejsze człony są subdomenami. Są to adresy ilustracyjne, nie miejsca do logowania.

Zwracaj uwagę na literówki, nietypowe znaki i dodatkowe człony. Nie traktuj jednak samego „dziwnego” wyglądu jako pełnego testu. Legalne usługi też używają zewnętrznych domen, a przejęta prawdziwa strona może być niebezpieczna.

HTTPS szyfruje połączenie z wyświetlaną witryną. Nie potwierdza, że jej właściciel jest uczciwy. Kod QR również może prowadzić do fałszywego formularza.

Co zrobić, jeśli już kliknięto?

Plan reakcji po phishingu pomaga wybrać właściwe kroki po otwarciu linku, podaniu danych lub uruchomieniu programu. Nie wymaga wpisywania sekretów i nie diagnozuje urządzenia.

Tylko otwarto stronę: zamknij ją. Sprawdź, czy niczego nie pobrano ani nie nadano uprawnień. Samo kliknięcie nie oznacza automatycznie przejęcia konta.

Podano hasło lub kod: przez właściwą usługę zmień hasło, sprawdź metody odzyskiwania i zakończ podejrzane sesje. Jeżeli to samo hasło było w innych miejscach, zmień je również tam. Przepisany kod 2FA mógł już zostać użyty.

Uruchomiono plik lub program do zdalnego dostępu: skorzystaj z innego zaufanego urządzenia do zabezpieczenia kont i poproś o pomoc techniczną. Przy sprzęcie służbowym zgłoś sprawę administratorowi.

Podejrzaną wiadomość zgłoś mechanizmem platformy. Jeśli pojawiły się nieautoryzowane płatności, skontaktuj się z bankiem. Nie wysyłaj oszustowi kolejnych danych w celu „anulowania” poprzedniej operacji.