Fala phishingu pod znane marki
Trzy niezależne kampanie w trzy kolejne dni — Amazon, kurier UPS, dostawca prądu. Ten sam mechanizm, inna „przynęta”.
Cotygodniowy przegląd tego, co naprawdę wydarzyło się w cyberbezpieczeństwie — bez żargonu, z podanymi źródłami i jasną odpowiedzią na pytanie „czy to dotyczy też mojej firmy”.
Trzy niezależne kampanie w trzy kolejne dni — Amazon, kurier UPS, dostawca prądu. Ten sam mechanizm, inna „przynęta”.
CVE-2026-76461 — pełne przejęcie urządzenia bez logowania, przez spreparowany e-mail. Już aktywnie wykorzystywana.
Po decyzji UOKiK cztery banki w Polsce zmieniły sposób rozpatrywania reklamacji ws. nieautoryzowanych transakcji — korzystna zmiana dla klientów firmowych i indywidualnych.
Źródło: Zaufana Trzecia Strona, „Weekendowa Lektura” #694 (18.09.2026)
W tym tygodniu CERT Polska (moje.cert.pl) opublikował trzy oddzielne ostrzeżenia o kampaniach phishingowych — każda podszywa się pod inną, dobrze znaną markę, ale mechanizm jest identyczny: e-mail wywołujący poczucie pilności → link do fałszywej strony → formularz proszący o hasło lub dane karty płatniczej.
Wiadomość informuje o rzekomej aktywacji płatnej subskrypcji Amazon Prime i oferuje link do „anulowania” usługi. Link prowadzi na fałszywą stronę proszącą o hasło do konta i dane karty płatniczej. CERT Polska podkreśla, że nadawcy celowo wywołują poczucie zagrożenia związane z niechcianą opłatą, żeby ofiara działała w pośpiechu, bez sprawdzania szczegółów.
Źródło: moje.cert.pl, komunikat 170/2026
Kampania podszywa się pod kuriera UPS, informując o rzekomej niezgodności w danych dostawy i kierując na fałszywą stronę, gdzie formularz zbiera dane osobowe i numer karty płatniczej. CERT Polska zaleca sprawdzanie statusu przesyłki wyłącznie przez oficjalną stronę przewoźnika, nigdy przez link z wiadomości.
Źródło: moje.cert.pl, komunikat 171/2026
Wiadomość podszywa się pod dostawcę energii elektrycznej, oferując „zwrot nadpłaty” po rzekomej korekcie prognozy zużycia. Fałszywa strona wizualnie naśladuje prawdziwy portal dostawcy i prosi o dane osobowe oraz kartę płatniczą — rzekomo do przelania zwrotu.
Źródło: moje.cert.pl, komunikat 172/2026
CVE-2026-76461 — Cisco Secure Email Gateway (krytyczna, aktywnie wykorzystywana). Błąd w sposobie przetwarzania wiadomości e-mail pozwala przez specjalnie spreparowaną wiadomość wstrzyknąć polecenia SQL (SQL injection — czyli „przemycenie” złośliwego polecenia bazy danych w miejscu, gdzie system spodziewa się zwykłych danych), co w efekcie daje atakującemu pełną kontrolę nad urządzeniem z uprawnieniami administratora, bez logowania. Dotyczy urządzeń fizycznych i wirtualnych, niezależnie od konfiguracji.
Cisco Secure Email Gateway to sprzętowa/wirtualna brama pocztowa używana głównie przez średnie i duże organizacje oraz ich dostawców IT — nie jest to typowe rozwiązanie dla jednoosobowej działalności czy mikrofirmy. Jeśli jednak Twoją pocztą zarządza zewnętrzny dostawca IT lub MSP, warto zapytać wprost, czy korzysta z tego urządzenia i czy jest już zaktualizowane.
Zalecenie CERT/Cisco: aktualizacja do wersji 15.5.5-014, 16.0.4-302 lub 16.5.0-780 (zależnie od posiadanej wersji) oraz przegląd logów pod kątem podejrzanych poleceń SQL.
Dodatkowo, w tle tygodnia: przegląd Zaufanej Trzeciej Strony (18.09) opisał narzędzie phishingowe „GhostCode”, które nadużywa mechanizmu logowania OAuth 2.0 (standardu, dzięki któremu jedną aplikacją logujesz się przez konto Microsoft/Google) i rejestruje urządzenie atakującego w Microsoft Entra (usłudze zarządzania tożsamością Microsoft 365) — co pozwala ominąć zwykłe hasło i część zabezpieczeń MFA. To dobry argument, żeby w firmie korzystającej z Microsoft 365 sprawdzić, czy logowanie z nowych/nieznanych urządzeń jest w ogóle monitorowane.
Nie da się tego ocenić „na oko” ze 100% pewnością — dlatego zasada jest prosta: nigdy nie klikaj linku z takiej wiadomości. Zamiast tego wejdź na stronę firmy samodzielnie (wpisując adres) albo zaloguj się do aplikacji, którą już masz, i sprawdź tam.
Bezpośrednio — rzadko, bo to sprzęt klasy enterprise. Pośrednio — tak, jeśli korzystasz z zewnętrznego dostawcy IT/poczty, bo to on może mieć taki sprzęt w swojej infrastrukturze.
Natychmiast zmień hasło do konta, którego dotyczyła wiadomość, włącz MFA jeśli jeszcze nie było włączone, i skontaktuj się z bankiem, jeśli podano dane karty płatniczej. Warto też zgłosić incydent na incydent.cert.pl.
Newsy AudytBiura.pl to redakcyjne podsumowanie tygodnia oparte na publicznie dostępnych komunikatach CERT Polska (moje.cert.pl) i branżowych źródłach cyberbezpieczeństwa. To nie jest oficjalna publikacja CERT Polska.
W 1 dzień sprawdzam, gdzie Twoja firma może stracić dane, pieniądze albo dostęp do poczty.
Audyt kosztuje 1500 zł netto i kończy się prostym raportem z listą rzeczy do poprawy.
Autor:
Radek Rzążewski (AudytBiura.pl)
Zobacz profil na LinkedIn
Na co dzień zajmuję się cyberbezpieczeństwem (SOC / monitoring / analiza zagrożeń). Newsy AudytBiura.pl to cotygodniowe podsumowanie tego, co naprawdę warto wiedzieć — bez żargonu i bez straszenia na wyrost.
Ostatnia aktualizacja: