- 91% cyberataków na firmy zaczyna się od phishingowego emaila
- Średni czas od otrzymania phishinga do kliknięcia przez pracownika to zaledwie 37 sekund
- Średnia strata polskiej firmy po udanym ataku BEC to 3,4 mln zł
- Regularne szkolenia z symulacjami redukują odsetek klikających z 30% do poniżej 5% w rok
- DSX.PL prowadzi szkolenia antyphishingowe dla firm od 800 zł za sesję
Rodzaje phishingu: co atakuje firmy w
Phishing to technika ataku polegająca na podszywaniu się pod zaufany podmiot w celu wyłudzenia danych dostępowych, pieniędzy lub informacji. W roku atakujący stosują kilka wariantów, z których każdy ma inne cechy i inne cele.
| Rodzaj ataku | Opis | Cel | Przykład | Zagrożenie |
|---|---|---|---|---|
| Phishing masowy | Email do milionów losowych odbiorców | Dane logowania, karty płatnicze | Fałszywy email "od banku" o zablokowanym koncie | Średnie |
| Spear phishing | Ukierunkowany atak na konkretną osobę lub firmę | Dostęp do systemów, wewnętrzne dane | Email "od prezesa" do CFO z prośbą o wycenę projektu z załącznikiem malware | Bardzo wysokie |
| Whaling | Spear phishing skierowany na kadrę zarządzającą (C-level) | Autoryzacja przelewów, dostęp do systemów finansowych | Fałszywe powiadomienie prawne "od kancelarii" do dyrektora | Bardzo wysokie |
| Vishing | Phishing głosowy — przez telefon | Dane uwierzytelniające, autoryzacja zmian w systemie | Fałszywy "pracownik IT" proszący o hasło do systemu "w celu naprawy" | Średnie |
| Smishing | Phishing przez SMS | Dane logowania, płatności mobilne | SMS "od InPostu" z linkiem do śledzenia paczki prowadzącym do fałszywej strony | Średnie |
| BEC (Business Email Compromise) | Podszywanie się pod dyrektora lub kontrahenta, przejęte konto lub podobny adres | Wyłudzenie przelewu, zmiana danych bankowych dostawcy | Email "od prezesa" do księgowości: "pilnie przelej 50 000 zł na nowe konto — nie dzwoń, jestem na spotkaniu" | Krytyczne |
10 sygnałów ostrzegawczych phishingowego emaila
Nowoczesny phishing jest coraz trudniejszy do odróżnienia od autentycznych wiadomości. Atakujący używają AI do generowania poprawnego językowo tekstu, kopiują szaty graficzne firm i rejestrują domeny łudząco podobne do oryginalnych. Mimo to, większość phishingowych emaili zdradza się kilkoma charakterystycznymi cechami.
- Presja czasu i pilność "Twoje konto zostanie zablokowane w ciągu 24 godzin", "Pilna akcja wymagana", "Ostateczny termin: dzisiaj". Phishingowe wiadomości celowo wywierają presję, by odbiorca działał bez zastanowienia — bo refleksja to wróg atakującego.
- Nieoczekiwana prośba lub oferta Jeśli nie zamawiałeś paczki, a dostajesz powiadomienie o konieczności "dopłacenia 2,50 zł za dostawę" — to phishing. Jeśli nie uczestniczyłeś w konkursie, a wygrałeś iPhone — to phishing.
- Adres nadawcy nie zgadza się z treścią Email wygląda jakby był od banku PKO, ale adres nadawcy to [email protected] lub [email protected]. Zawsze sprawdzaj pełny adres email nadawcy, nie tylko wyświetlaną nazwę.
- Rozbieżność URL przy najechaniu myszą Link w emailu wyświetla "https://pko.pl/zaloguj-sie", ale po najechaniu myszą (bez klikania!) w pasku stanu przeglądarki widać "http://pko.pl.verificare.ro/login". To klasyczna technika phishingowa.
- Błędy językowe i stylistyczne Polskie banki, urzędy i duże firmy nie wysyłają emaili z błędami ortograficznymi lub dziwną składnią. Błędy mogą być drobne — szczególnie gdy atakujący używa AI — ale "Drogi klient, twoje konto wymaga weryfikacje" to sygnał ostrzegawczy.
- Prośba o podanie hasła lub danych karty przez email Żaden prawdziwy bank, serwis czy firma nie poprosi Cię o podanie hasła, numeru karty lub kodu weryfikacyjnego przez email. Nigdy.
- Podejrzane załączniki Pliki.exe,.zip,.iso,.docm (Word z makrami),.xlsm (Excel z makrami) od nieznanych nadawców są podejrzane. Nawet pliki PDF mogą zawierać złośliwy JavaScript.
- Ogólne zwroty zamiast Twojego imienia "Drogi Użytkowniku", "Drogi Kliencie" zamiast Twojego imienia i nazwiska — to sygnał masowego phishingu, gdzie atakujący nie zna Twoich danych osobowych.
- Email od "wewnętrznego" systemu IT z nieoczekiwaną prośbą Email wyglądający jak "od helpdesku IT" z prośbą o "potwierdzenie tożsamości przez kliknięcie linku" lub "aktualizację hasła". Prawdziwy dział IT nigdy nie prosi o hasło przez email.
- Nieodpowiedni kontekst czasowy lub geograficzny Email z informacją o "nowym logowaniu na Twoje konto z Nigerii o 3:22 w nocy" wysłany przez "bezpieczeń[email protected]" — choć może wyglądać alarmująco, to klasyczny atak stosujący technikę strachu.
Phishing w liczbach: skala zagrożenia w
Dane statystyczne o phishingu są wstrząsające — i pomagają zrozumieć, dlaczego to zagrożenie jest priorytetem każdego działu bezpieczeństwa IT.
- 91% naruszeń bezpieczeństwa korporacyjnego zaczyna się od emaila phishingowego (źródło: Phish Labs, 2025)
- 30% pracowników kliknie w phishingowy link, jeśli nie przeszło regularnego szkolenia (źródło: KnowBe4 Phishing Industry Benchmarks 2025)
- 37 sekund — tyle średnio zajmuje kliknięcie phishingowego linku od otrzymania wiadomości (źródło: Proofpoint 2025 State of the Phish)
- W Polsce CERT Polska w 2025 roku zarejestrował ponad 37 000 zgłoszeń phishingowych — wzrost o 24% rok do roku
- Ataki BEC odpowiadają za 44% wszystkich strat finansowych z tytułu cyberprzestępczości w MŚP (źródło: IBM Security Cost of a Data Breach)
- Firmy z regularnym programem szkoleń antyphishingowych notują o 70% mniej udanych ataków phishingowych niż firmy bez takich programów
"Wysłaliśmy symulowany phishing do 80 pracowników jednego z naszych klientów — firmy produkcyjnej w okolicach Szczecina. Kliknęło 26 osób, 11 wpisało dane logowania na fałszywej stronie. Żaden filtr emailowy tego nie zatrzymał. Trzy miesiące szkoleń i symulacji: przy kolejnym teście kliknęły 3 osoby. Szkolenia działają." — Specjalista ds. bezpieczeństwa IT, DSX.PL
Techniczne zabezpieczenia przed phishingiem
Szkolenia pracowników są niezbędne, ale nie wystarczą bez solidnej warstwy technicznej. Poniżej kluczowe zabezpieczenia techniczne, które DSX.PL wdraża dla firm w Szczecinie i regionie.
| Zabezpieczenie | Co robi | Skuteczność | Trudność wdrożenia |
|---|---|---|---|
| SPF (Sender Policy Framework) | Określa, które serwery mogą wysyłać email w imieniu Twojej domeny; blokuje spoofing | Wysoka | Niski — wpis DNS |
| DKIM (DomainKeys Identified Mail) | Podpisuje email kryptograficznie; odbiorca weryfikuje autentyczność nadawcy | Wysoka | Niski — wpis DNS |
| DMARC | Polityka reakcji na emaile niespełniające SPF/DKIM (odrzuć, quarantine, raport) | Bardzo wysoka | Średni — wymaga konfiguracji SPF + DKIM |
| Filtr antyspamowy / ATP | Analiza załączników i linków w czasie rzeczywistym"detonacja" podejrzanych plików w sandbox | Wysoka | Niski do średni |
| MFA (Multi-Factor Authentication) | Nawet po phishingu hasła, atakujący bez drugiego czynnika nie zaloguje się | Bardzo wysoka | Niski — aplikacja authenticator |
| URL Rewriting / Safe Links | Przepisuje linki w emailach przez proxy, które sprawdza URL w momencie kliknięcia (nie wysłania) | Średnia | Niski (wbudowany w M365 Defender) |
| Ostrzeżenia o zewnętrznych nadawcach | Banner ostrzegawczy w emailu z zewnętrznej domeny: "Ten email pochodzi spoza organizacji" | Pomocnicza | Bardzo niski — reguła w serwerze pocztowym |
SPF, DKIM i DMARC — fundament antyspoof
Wdrożenie SPF, DKIM i DMARC to minimum techniczne dla każdej firmy posiadającej własną domenę email. Bez tych rekordów DNS, każdy może wysłać email wyglądający jak od Twojej firmy — co jest punktem startowym większości ataków BEC na klientów i partnerów Twojej firmy.
Konfiguracja SPF i DKIM to wpisy DNS, które można wdrożyć w ciągu godziny. DMARC wymaga nieco więcej pracy — szczególnie ustawienie polityki na "reject" (odrzucaj) zamiast "none" (monitoruj) wymaga wcześniejszej weryfikacji, że wszystkie legalne źródła emaili są w SPF. DSX.PL konfiguruje SPF/DKIM/DMARC dla firm w ramach standardowej obsługi IT.
Szkolenia antyphishingowe: jak mierzyć skuteczność
Technologia chroni przed phishingiem tylko do pewnego stopnia. Ostatecznie, pracownik z uprawnieniami do przelewów bankowych, który wierzy że maile od "prezesa" zawsze wymagają pilnej reakcji, jest słabym ogniwem żadna technologia nie zastąpi. Szkolenia antyphishingowe są jedyną odpowiedzią na ten problem.
Phishing Simulation — symulowane ataki jako narzędzie szkoleniowe
Najskuteczniejszą formą szkolenia antyphishingowego są symulowane kampanie phishingowe: firma IT (lub wyspecjalizowana platforma) wysyła pracownikom fałszywe phishingowe emaile, a wyniki — kto kliknął, kto wpisał dane, kto zgłosił podejrzany email — są podstawą do dalszych działań szkoleniowych.
Pracownik, który kliknął symulowany phishing, natychmiast po kliknięciu otrzymuje komunikat wyjaśniający, co zrobił i jak powinien był się zachować. Badania pokazują, że takie "teachable moment" są dużo skuteczniejsze niż klasyczne szkolenie teoretyczne.
Microlearning: małe porcje, trwały efekt
Coroczne szkolenie z bezpieczeństwa IT trwające 4 godziny jest w dużej mierze marnowaniem czasu — pracownicy zapominają 90% treści w ciągu tygodnia. Microlearning to podejście oparte na krótkich (5–10 minutowych) modułach szkoleniowych wysyłanych regularnie (co 2–4 tygodnie), budujące wiedzę stopniowo i utrwalające ją przez powtórzenia.
Jak mierzyć skuteczność programu antyphishingowego?
- Click rate (wskaźnik kliknięć) — procent pracowników, którzy kliknęli w symulowany phishing. Cel: poniżej 5% po 12 miesiącach programu (z typowego poziomu 25–35%).
- Credential submission rate — procent pracowników, którzy nie tylko kliknęli, ale też wpisali dane logowania. Cel: poniżej 1%.
- Report rate (wskaźnik zgłoszeń) — procent pracowników, którzy zgłosili podejrzany email do IT. To kluczowy wskaźnik: chcesz, żeby pracownicy byli Twoimi sojusznikami w wykrywaniu phishingu.
- Time to report — jak szybko pracownicy zgłaszają podejrzane emaile do IT. Krótszy czas = szybsza reakcja organizacji na prawdziwy atak.
Co zrobić po kliknięciu phishingowego linku: 7 kroków
Nawet najlepiej przeszkolony pracownik może się pomylić — szczególnie przy zaawansowanym spear phishingu stworzonym z użyciem AI. Kluczowe jest, żeby reakcja na incydent była szybka i systematyczna. Poniżej praktyczna checklista.
- Krok 1 — Odłącz komputer od sieci. Jeśli kliknąłeś w link i masz podejrzenie, że pobrało się złośliwe oprogramowanie: wyciągnij kabel sieciowy lub wyłącz WiFi. Nie wyłączaj komputera — logi w pamięci mogą być potrzebne do analizy.
- Krok 2 — Nie wpisuj danych. Jeśli otworzyła się strona wyglądająca jak logowanie, ale jeszcze nie wpisałeś hasła — nie wpisuj nic i zamknij przeglądarkę. Wejście na stronę phishingową (samo kliknięcie linku) nie zawsze jest groźne — dopóki nie wpisałeś danych.
- Krok 3 — Natychmiast poinformuj dział IT. Zadzwoń — nie wysyłaj emaila ze skompromitowanego konta. Czas liczy się w minutach, szczególnie jeśli wpisałeś dane logowania do systemu firmowego.
- Krok 4 — Zmień hasła z innego urządzenia. Jeśli wpisałeś hasło na fałszywej stronie, natychmiast zmień je z innego, czystego urządzenia. Zmień też wszystkie miejsca, gdzie używałeś tego samego hasła (to dobry powód, żeby używać menedżera haseł).
- Krok 5 — Sprawdź aktywne sesje na kontach. Na Gmailu, Microsoft 365, Facebooku i innych kontach: sprawdź "aktywne sesje" lub "urządzenia" — czy nie ma sesji z nieznanej lokalizacji lub urządzenia. Wyloguj wszystkie urządzenia.
- Krok 6 — Sprawdź reguły przekierowania emaili. Po przejęciu konta email, atakujący często ustawiają ciche przekierowanie wszystkich emaili na zewnętrzny adres. Sprawdź ustawienia filtrów i reguł w swoim kliencie pocztowym.
- Krok 7 — Oceń obowiązek RODO. Jeśli skompromitowane konto miało dostęp do danych osobowych klientów lub pracowników — oceń, czy doszło do naruszenia. Jeśli tak, obowiązuje zgłoszenie do UODO w 72 godziny.
Przeszkol pracowników przed prawdziwym atakiem
DSX.PL prowadzi warsztaty antyphishingowe i symulowane kampanie phishingowe dla firm w Szczecinie i regionie.
- Warsztat od 800 zł
- Symulacje phishingu od 290 zł/mies.
- Raport po każdej kampanii
- Szczecin i region
Podsumowanie
Phishing jest najczęstszym punktem wejścia dla cyberataków na firmy — i mimo zaawansowania technologii, czynnik ludzki pozostaje najsłabszym ogniwem. Ochrona przed phishingiem wymaga podejścia wielowarstwowego: zabezpieczenia techniczne (SPF/DKIM/DMARC, filtry ATP, MFA) ograniczają skuteczność ataków, ale nie eliminują ryzyka całkowicie.
Regularny program szkoleń z symulacjami phishingowymi jest jedyną metodą, która adresuje ludzki błąd systemowo. W DSX.PL prowadzimy szkolenia antyphishingowe, symulowane kampanie i programy microlearning dla firm w Szczecinie, Policach, Stargardzie i całym regionie zachodniopomorskim.
Potrzebujesz wsparcia IT dla swojej firmy?
Bezpłatna konsultacja — sprawdź czy outsourcing IT jest dla Ciebie.