1-dniowy audyt IT · 1500 zł netto · stała cena

Phishing w firmie — 17 sygnałów ostrzegawczych i checklista dla zespołu

Konkretne ryzyka, konkretne działania i konkretny plan. Bez technicznego bełkotu.

Audyt wykonuje osobiście Radek Rzążewski. Ostatnia aktualizacja: .

Spis treści

TL;DR (najważniejsze w 60 sekund)

  • Phishing to dziś #1 przyczyna wycieku danych w MŚP (bo działa na ludzi).
  • Najlepsza obrona: proste procedury + szybka reakcja po kliknięciu.
  • Kliknięcie ≠ katastrofa, jeśli wiesz co zrobić w pierwszych 15 minutach.

Chcesz to wdrożyć szybko? Zobacz jak wygląda audyt w 1 dzień i plan naprawy.

1. Sygnały ostrzegawcze w wiadomości

  • Presja czasu / strach: „Ostatnie ostrzeżenie”, „natychmiast”.
  • Nietypowy nadawca: literówki / dziwne domeny (np. gov-pl.support).
  • Prośba o dane / płatność: hasła, kody 2FA, numery kart.
  • Załączniki wysokiego ryzyka: .html, .htm, .zip, .iso, makra Office.
  • Link maskowany: tekst „bank.pl”, a faktyczny URL prowadzi gdzie indziej.
  • Błędy językowe lub niepasujący styl.
Uwaga: poprawny język i logo NIE gwarantują autentyczności. Decyduje domena docelowa, spójność treści i kontekst.

2. Linki i adresy – analiza URL w praktyce

Przykłady dobrych vs. podejrzanych URL
DOBRY: https://secure.bank.pl/login
ZŁY:   https://secure.bank.pl.account-verify.io/login
ZŁY:   http://bank-pl-security.com/
ZŁY:   https://xn--bnik-0db.pl/ (podejrzane punycode)
        

3. Nadawca i nagłówki e-mail – jak szybko ocenić

Dla ciekawych technikaliów – proste rzeczy, które można sprawdzić bez specjalistycznych narzędzi.

Szybkie kroki

  • Rozwiń szczegóły nadawcy: porównaj nazwę z faktycznym adresem (np. „Bank” <no-reply@bank.pl> vs. <bank@support-pay.xyz>).
  • Sprawdź „Reply-To”: czy odpowiadasz do innej domeny?
  • Szukaj SPF/DKIM/DMARC: w nagłówkach „Authentication-Results”.
Fragment nagłówków – co warto zobaczyć
Authentication-Results: yourdomain.pl;
 spf=pass smtp.mailfrom=bank.pl;
 dkim=pass header.d=bank.pl;
 dmarc=pass (p=reject) header.from=bank.pl

From: "Bank" <no-reply@bank.pl>
Reply-To: support@bank-secure.help  ← podejrzane
Return-Path: bounce@mailer-other.tld
            
Ważne: SPF/DKIM/DMARC „pass” nie wyklucza socjotechniki, ale „fail/none” to czerwone światło.

4. Załączniki – które są ryzykowne i dlaczego

Zasada: jeśli nie oczekiwałeś dokumentu – nie otwieraj. Potwierdź u nadawcy innym kanałem (np. telefon).

5. Główne rodzaje phishingu (z przykładami)

Credential harvesting

Fałszywe logowanie (Microsoft 365, Google, bank). Link prowadzi do strony imitującej oryginał.

BEC / „na prezesa”

Podszycie pod szefa / kontrahenta z prośbą o pilny przelew lub zmianę konta.

MFA fatigue

„Bombardowanie” powiadomieniami 2FA – ofiara akceptuje znużona ciągłymi prośbami.

Smishing / Vishing

SMS/telefon – np. „dopłata do paczki”, „kurier”, „bank”, „policja/US”.

OAuth consent

Aplikacja prosi o dostęp do konta (mail, dysk). Po akceptacji atak bez hasła.

QR-phishing

Skany kodów z naklejek/plakatów prowadzą na fałszywe portale płatności/logowania.

6. Checklisty

Pracownik – 10 sekund przed kliknięciem

  • Czy znam nadawcę i oczekiwałem wiadomości?
  • Czy domena jest prawidłowa (nie subdomena-pułapka)?
  • Czy jest presja czasu lub groźba?
  • Czy link wygląda naturalnie po najechaniu?
  • Czy załącznik ma bezpieczny format?
  • Czy mogę potwierdzić innym kanałem?

Właściciel / IT – minimum techniczne

  • MFA wszędzie + menedżer haseł (np. KeePassXC/Bitwarden).
  • Blokada makr, sandbox załączników (jeśli możliwe).
  • Szkolenie kwartalne + symulacje phishingu.
  • Procedura zgłoszeń + kanał kontaktu (e-mail/Teams).
  • Backup 3-2-1 + test przywracania.

7. Drzewko decyzyjne: co robić z podejrzanym mailem?

[Wiadomość podejrzana?] → TAK
  ├─→ NIE klikaj linków / NIE otwieraj załączników
  ├─→ Zrób zrzut ekranu / przekaż do wskazanego adresu (SOC/IT)
  ├─→ Potwierdź u nadawcy innym kanałem (telefon/Teams)
  └─→ Oznacz jako spam/phishing zgodnie z instrukcją firmową

→ NIE (wiadomość zwykła)
  └─→ Nadal zachowaj czujność: sprawdź domenę, link po najechaniu.
      

8. Kliknąłem – co teraz? Plan reakcji

Najważniejsze: nie panikuj i nie wyłączaj komputera (chyba że wymaga tego polityka). Natychmiast zgłoś incydent.
  1. Odłącz internet (jeśli to malware) lub zmień hasło (jeśli podałeś dane) – od razu.
  2. Włącz MFA (jeżeli jeszcze nie było) i unieważnij sesje / tokeny logowania.
  3. Zgłoś do wyznaczonej osoby/adresu – dołącz zrzuty, nagłówki, czas.
  4. IT: reset haseł, sprawdzenie logów, blokada domen/URL, skan EDR/AV.
  5. Sprawdź skrzynkę „Wysłane” i reguły poczty (przekierowania, reguły usuwania).
Szablon zgłoszenia incydentu (do skopiowania)
Temat: [INCYDENT] Podejrzana wiadomość / kliknięty link – [Twoje imię]

Kiedy: 2026-01-10, ok. 10:24
Co: Kliknięty link w wiadomości od "Faktury 2026"
Objawy: Przeniosło mnie do strony logowania Microsoft; wpisałem login, NIE hasło.
Działania: Zmieniłem hasło, włączyłem MFA, odłączyłem VPN. Załączam zrzuty i nagłówki.
        

9. Edukacja i polityki w firmie

Opracowanie: AudytBiura.pl — praktyczny poradnik dla małych firm. Aktualizacja: 25.01.2026 r.

FAQ

Czy samo kliknięcie w link jest groźne?

Czasem nie, ale bywa. Najgorsze jest podanie hasła lub uruchomienie załącznika. Liczy się szybka reakcja.

Co zrobić w pierwszych 15 minutach po kliknięciu?

Odłącz urządzenie od sieci (jeśli uruchomiłeś plik), zmień hasło, zgłoś incydent, sprawdź logowania i MFA.

Jak rozpoznać fałszywą stronę logowania?

Sprawdź domenę znak po znaku, certyfikat, nietypowe subdomeny i błędy językowe. Uważaj na klony M365/Google.

Czy QR phishing jest realny?

Tak. QR kieruje na fałszywą stronę, a użytkownik nie widzi domeny. Traktuj QR jak link.

Jak ograniczyć phishing w firmie bez drogich narzędzi?

MFA, menedżer haseł, szkolenie 30 min/kwartał, prosty proces zgłaszania podejrzanych maili.

Zobacz też

Sprawdź, czy Twoja firma jest narażona

W 1 dzień sprawdzam, gdzie Twoja firma może stracić dane, pieniądze albo dostęp do poczty.

Audyt kosztuje 1500 zł netto i kończy się prostym raportem z listą rzeczy do poprawy.

Zobacz audyt za 1500 zł

Radek Rzążewski - audyt bezpieczeństwa IT

Autor: Radek Rzążewski (AudytBiura.pl)
Zobacz profil na LinkedIn

Na co dzień zajmuję się cyberbezpieczeństwem (SOC / monitoring / analiza zagrożeń). W audytach pokazuję właścicielom małych firm, gdzie mogą stracić dane, pieniądze albo dostęp do poczty i co trzeba poprawić.

Ostatnia aktualizacja:

Radek Rzazewski

Phishing w Twojej branży

Phishing wygląda inaczej w zależności od tego, czym zajmuje się Twoja firma. Zobacz najczęstsze scenariusze i jak je zamykamy w audycie: