KGW jest dla przestępcy organizacją jak każda inna: posiada rachunek bankowy, skrzynkę e-mail, profile społecznościowe i osoby uprawnione do podejmowania decyzji finansowych. Atak nie musi być technicznie zaawansowany. Często wystarczy wiarygodnie wyglądająca wiadomość i presja czasu.
Najczęstsze scenariusze
- „Twoje konto zostanie zablokowane – zaloguj się tutaj”;
- „Dopłać 1,49 zł do przesyłki”;
- fałszywa faktura albo zmieniony numer rachunku kontrahenta;
- wiadomość rzekomo od członka zarządu: „pilnie zrób przelew”;
- fałszywe logowanie do Facebooka, Canvy, poczty lub banku;
- prośba o kod BLIK albo kod z SMS-a.
Nie logujcie się z linku w niespodziewanej wiadomości
CERT Polska zwraca uwagę na sprawdzanie domeny i adresu nadawcy. Gdy wiadomość budzi wątpliwości, lepiej samodzielnie wpisać adres banku, urzędu czy serwisu w przeglądarce albo skorzystać ze znanej aplikacji. Phishing liczy na to, że użytkownik nie zauważy podobnego, ale fałszywego adresu.
Zmiana numeru konta wymaga drugiego kanału potwierdzenia
Jeżeli firma przesyła e-mail z informacją o nowym rachunku, nie wystarczy odpowiedzieć na tę wiadomość. Zadzwońcie pod znany wcześniej numer do kontrahenta i potwierdźcie zmianę. Przejęta skrzynka e-mail może służyć oszustowi do prowadzenia całej korespondencji.
Wprowadźcie zasadę dwóch osób przy nietypowym przelewie
To prosta kontrola organizacyjna. Jeżeli pojawia się przelew o nietypowej wartości, nowy odbiorca albo presja na natychmiastową płatność, druga osoba z zarządu potwierdza operację. Nawet jeśli formalna reprezentacja koła wygląda inaczej, taka wewnętrzna kontrola może zatrzymać oszustwo.
Menedżer haseł pomaga wykryć fałszywą stronę
Jeśli menedżer nie rozpoznaje witryny i nie proponuje zapisanych danych logowania, to sygnał ostrzegawczy. Fałszywa domena może wyglądać niemal identycznie jak prawdziwy serwis, ale technicznie jest inną stroną.
Co zrobić po kliknięciu?
Samo wejście na stronę phishingową nie zawsze oznacza przejęcie konta. Największe ryzyko pojawia się po wpisaniu loginu, hasła, kodu 2FA czy danych karty. Jeśli podaliście dane, natychmiast zmieńcie hasło z zaufanego urządzenia, zakończcie aktywne sesje, skontaktujcie się z bankiem, jeśli dotyczy pieniędzy, oraz zabezpieczcie pocztę.
Zgłaszajcie podejrzane wiadomości
CERT Polska przyjmuje zgłoszenia incydentów i podejrzanych stron. Warto także ostrzec pozostałe osoby w kole, jeśli przestępca podszywa się pod KGW lub członka zarządu.
Najważniejsza procedura na jednej kartce
- nie klikaj pod presją;
- sprawdź domenę i nadawcę;
- potwierdź nietypową prośbę innym kanałem;
- nie przekazuj kodów jednorazowych;
- przy podejrzeniu przejęcia od razu zabezpiecz konto i bank.
Przykład bezpiecznej procedury płatności
Faktura przychodzi na e-mail → osoba odpowiedzialna sprawdza zgodność z zamówieniem → nowy numer rachunku potwierdza telefonicznie u kontrahenta → skarbnik przygotowuje płatność → przy nietypowej kwocie druga osoba zatwierdza zgodność. Taka procedura nie musi być formalnym regulaminem na dziesięć stron. Ważne, żeby była znana osobom mającym dostęp do pieniędzy.
Uważajcie na podszywanie się pod znajomych
Zdjęcie profilowe i imię można łatwo skopiować. Jeśli członkini nagle prosi o kod BLIK albo pilny przelew z nowego numeru, zadzwońcie do niej na numer zapisany wcześniej. Kilkadziesiąt sekund weryfikacji może ochronić środki koła.