Dostałeś podejrzany e-mail w pracy? Zrób to w 3 krokach
Nie musisz być z IT, żeby to rozpoznać i dobrze zareagować. Ta strona jest dla Ciebie, nie dla Twojego szefa — krótko, bez żargonu, do przeczytania w 2 minuty.
Najkrócej: 3 kroki
1. Nie klikaj i nie odpowiadaj
Nie klikaj w żaden link, nie otwieraj załącznika i nie odpisuj nadawcy — nawet po to, żeby napisać "to podejrzane, prawda?". Sama odpowiedź potwierdza atakującemu, że Twój adres działa.
2. Zweryfikuj sprawę innym kanałem
Jeśli wiadomość dotyczy pieniędzy, hasła, faktury albo "pilnej" prośby od szefa czy klienta — zadzwoń i sprawdź, ale na numer, który już znasz (np. z wizytówki, wcześniejszej rozmowy), nigdy na numer podany w samej wiadomości.
3. Zgłoś to w firmie
Przekaż wiadomość osobie odpowiedzialnej za IT/bezpieczeństwo albo swojemu przełożonemu — zanim ją usuniesz. Nawet jeśli jesteś pewien, że to fałszywka: dzięki zgłoszeniu firma może ostrzec resztę zespołu, zanim ktoś inny kliknie.
Sygnały, które powinny Cię zaniepokoić
- Presja czasu — "zrób to dzisiaj", "konto zostanie zablokowane", "ostatnia szansa".
- Nietypowa prośba od znanej osoby — szef prosi o pilny przelew albo kupno kart podarunkowych, akurat gdy jest "niedostępny telefonicznie".
- Adres nadawcy, który tylko przypomina prawdziwy — np. jedna literka inna, dodatkowy myślnik, inna domena niż zwykle.
- Link, który po najechaniu kursorem prowadzi gdzie indziej, niż sugeruje tekst wiadomości.
- Załącznik, którego się nie spodziewałeś — faktura, "potwierdzenie przelewu", CV od nieznanej osoby.
Czego nie rób
- Nie klikaj w link "żeby tylko sprawdzić, co to jest".
- Nie podawaj hasła ani kodu logowania na stronie, na którą trafiłeś z linku w e-mailu.
- Nie przelewaj pieniędzy ani nie zmieniaj numeru konta kontrahenta bez telefonicznej weryfikacji.
- Nie zakładaj, że "to na pewno nie u nas" — każda firma, niezależnie od wielkości, dostaje takie wiadomości.
Najczęstsze pytania
Kliknąłem/-am już w link — co teraz?
Nie panikuj, ale działaj szybko: jeśli podałeś/-aś hasło, zmień je natychmiast (i włącz weryfikację dwuetapową, jeśli jeszcze jej nie masz) i zgłoś sprawę do IT/przełożonego. Im szybciej firma się dowie, tym szybciej ograniczy skutki.
Czy zgłoszenie fałszywego alarmu to problem?
Nie — zdecydowanie lepiej zgłosić 10 niegroźnych wiadomości niż przegapić 1 prawdziwy atak. Dobra firma nigdy nie karze za zgłoszenie czegoś, co okazało się nieszkodliwe.
Skąd mam wiedzieć, czy to naprawdę mój szef/klient pisze?
Z samej treści wiadomości — nigdy w 100%. Dlatego przy każdej nietypowej prośbie (pieniądze, hasło, zmiana numeru konta) zasada jest jedna: zadzwoń i zweryfikuj, zamiast zgadywać.
Powiązane materiały
Jesteś właścicielem firmy?
Jeśli chcesz, żeby cały zespół miał takie materiały i konkretny plan reakcji — audyt cyberbezpieczeństwa kończy się też krótkim szkoleniem zespołu z phishingu i smishingu.