Phishing
Phishing to metoda ataku socjotechnicznego, w której przestępca podszywa się pod zaufaną instytucję, firmę lub osobę, aby nakłonić ofiarę do ujawnienia poufnych informacji — haseł, numerów kart płatniczych czy danych logowania — albo do zainstalowania złośliwego oprogramowania. Nazwa nawiązuje do angielskiego „fishing” (łowienie), bo atakujący „zarzuca przynętę” i czeka, aż ofiara się złapie.
Na czym polega phishing?
Najczęstszym kanałem jest fałszywa wiadomość e-mail lub SMS, która wygląda jak komunikat od banku, dostawcy usług czy urzędu. Wiadomość zwykle wywołuje presję — ostrzega o zablokowaniu konta, zaległej płatności czy podejrzanej aktywności — i kieruje do spreparowanej strony logowania, łudząco podobnej do oryginału. Wprowadzone tam dane trafiają prosto do przestępcy.
Ataki mają wiele odmian: masowy phishing rozsyłany do tysięcy odbiorców, precyzyjnie ukierunkowany spear phishing wymierzony w konkretną osobę, smishing (przez SMS) czy vishing (przez telefon). Wspólnym mianownikiem jest wykorzystanie zaufania i emocji ofiary zamiast luki technicznej.
Zastosowanie w praktyce
Obrona przed phishingiem łączy czujność użytkownika z zabezpieczeniami technicznymi. Po stronie poczty kluczowe są mechanizmy uwierzytelniania nadawcy — SPF, DKIM i DMARC — które utrudniają podszywanie się pod prawdziwe domeny i pozwalają odfiltrować sfałszowane wiadomości. Dobrze skonfigurowana poczta w ramach hostingu domeny znacząco ogranicza skuteczność podszywania się pod adres firmy.
Na poziomie konta najlepszą barierą jest uwierzytelnianie dwuskładnikowe: nawet jeśli hasło zostanie wyłudzone, atakujący nie zaloguje się bez drugiego składnika. Uzupełniająco stosuje się filtry antyspamowe, szkolenia pracowników oraz weryfikację adresów przed kliknięciem w link.
Dla firm szczególnie groźne są ataki wymierzone w klientów, podszywające się pod ich markę — dlatego warto monitorować rejestracje domen łudząco podobnych do własnej i reagować na próby podszywania. Świadomość zagrożenia po stronie zespołu, w połączeniu z poprawnie skonfigurowaną pocztą i uwierzytelnianiem wieloskładnikowym, pozostaje najskuteczniejszą linią obrony przed phishingiem.
Powiązane pojęcia
Najczęstsze pytania
Jak rozpoznać wiadomość phishingową?
Do typowych sygnałów należą: presja czasu i groźba konsekwencji, prośby o podanie hasła lub danych karty, adres nadawcy nieznacznie różniący się od prawdziwego oraz linki prowadzące do domen łudząco podobnych do oryginału. Warto najechać na link bez klikania i sprawdzić rzeczywisty adres, a w razie wątpliwości skontaktować się z instytucją bezpośrednio.
Czym różni się phishing od spear phishingu?
Phishing to najczęściej masowa, nieukierunkowana wysyłka do wielu odbiorców naraz. Spear phishing jest atakiem precyzyjnie wymierzonym w konkretną osobę lub organizację, wykorzystującym zebrane wcześniej informacje, przez co jest bardziej wiarygodny i trudniejszy do wykrycia.
