Credential harvesting
Fałszywe logowanie (Microsoft 365, Google, bank). Link prowadzi do strony imitującej oryginał.
Konkretne ryzyka, konkretne działania i konkretny plan. Bez technicznego bełkotu.
Chcesz to wdrożyć szybko? Zobacz jak wygląda audyt w 1 dzień i plan naprawy.
gov-pl.support)..html, .htm, .zip, .iso, makra Office.https://logowanie.bank.pl.verify-payments.com domeną jest verify-payments.com (fałszywe), nie bank.pl.xn-- w adresie).
DOBRY: https://secure.bank.pl/login
ZŁY: https://secure.bank.pl.account-verify.io/login
ZŁY: http://bank-pl-security.com/
ZŁY: https://xn--bnik-0db.pl/ (podejrzane punycode)
Dla ciekawych technikaliów – proste rzeczy, które można sprawdzić bez specjalistycznych narzędzi.
Authentication-Results: yourdomain.pl;
spf=pass smtp.mailfrom=bank.pl;
dkim=pass header.d=bank.pl;
dmarc=pass (p=reject) header.from=bank.pl
From: "Bank" <no-reply@bank.pl>
Reply-To: support@bank-secure.help ← podejrzane
Return-Path: bounce@mailer-other.tld
.html z formularzem logowania – klasyczny „harvesting”.Fałszywe logowanie (Microsoft 365, Google, bank). Link prowadzi do strony imitującej oryginał.
Podszycie pod szefa / kontrahenta z prośbą o pilny przelew lub zmianę konta.
„Bombardowanie” powiadomieniami 2FA – ofiara akceptuje znużona ciągłymi prośbami.
SMS/telefon – np. „dopłata do paczki”, „kurier”, „bank”, „policja/US”.
Aplikacja prosi o dostęp do konta (mail, dysk). Po akceptacji atak bez hasła.
Skany kodów z naklejek/plakatów prowadzą na fałszywe portale płatności/logowania.
[Wiadomość podejrzana?] → TAK
├─→ NIE klikaj linków / NIE otwieraj załączników
├─→ Zrób zrzut ekranu / przekaż do wskazanego adresu (SOC/IT)
├─→ Potwierdź u nadawcy innym kanałem (telefon/Teams)
└─→ Oznacz jako spam/phishing zgodnie z instrukcją firmową
→ NIE (wiadomość zwykła)
└─→ Nadal zachowaj czujność: sprawdź domenę, link po najechaniu.
Temat: [INCYDENT] Podejrzana wiadomość / kliknięty link – [Twoje imię]
Kiedy: 2026-01-10, ok. 10:24
Co: Kliknięty link w wiadomości od "Faktury 2026"
Objawy: Przeniosło mnie do strony logowania Microsoft; wpisałem login, NIE hasło.
Działania: Zmieniłem hasło, włączyłem MFA, odłączyłem VPN. Załączam zrzuty i nagłówki.
Opracowanie: AudytBiura.pl — praktyczny poradnik dla małych firm. Aktualizacja: 25.01.2026 r.
Czasem nie, ale bywa. Najgorsze jest podanie hasła lub uruchomienie załącznika. Liczy się szybka reakcja.
Odłącz urządzenie od sieci (jeśli uruchomiłeś plik), zmień hasło, zgłoś incydent, sprawdź logowania i MFA.
Sprawdź domenę znak po znaku, certyfikat, nietypowe subdomeny i błędy językowe. Uważaj na klony M365/Google.
Tak. QR kieruje na fałszywą stronę, a użytkownik nie widzi domeny. Traktuj QR jak link.
MFA, menedżer haseł, szkolenie 30 min/kwartał, prosty proces zgłaszania podejrzanych maili.
W 1 dzień sprawdzam, gdzie Twoja firma może stracić dane, pieniądze albo dostęp do poczty.
Audyt kosztuje 1500 zł netto i kończy się prostym raportem z listą rzeczy do poprawy.
Autor:
Radek Rzążewski (AudytBiura.pl)
Zobacz profil na LinkedIn
Na co dzień zajmuję się cyberbezpieczeństwem (SOC / monitoring / analiza zagrożeń). W audytach pokazuję właścicielom małych firm, gdzie mogą stracić dane, pieniądze albo dostęp do poczty i co trzeba poprawić.
Ostatnia aktualizacja:
Phishing wygląda inaczej w zależności od tego, czym zajmuje się Twoja firma. Zobacz najczęstsze scenariusze i jak je zamykamy w audycie:
Fałszywe e-maile o zmianie numeru konta i podszywanie się pod klientów (BEC).
Podszywanie się pod sąd, klienta lub kontrahenta w toczących się sprawach.
Fałszywe wiadomości o wynikach, NFZ lub aktualizacji systemu gabinetowego.
Podszywanie się pod ubezpieczyciela lub klienta przy likwidacji szkody.