fbpx

Ataki phishingowe na polskie firmy od lat należą do najgroźniejszych zagrożeń w sieci. W 2024 roku zespół CERT Polska odnotował rekordową liczbę zgłoszeń incydentów (ponad 600 tys.), z czego zdecydowana większość dotyczyła phishingu . Przestępcy podszywają się pod zaufane instytucje i współpracowników, by wyłudzić dane dostępowe lub środki finansowe. Ataki stają się coraz bardziej wyrafinowane, co zwiększa ryzyko dla firm. Niestety, najsłabszym ogniwem w starciu z phishingiem jest najczęściej pracownik firmy.

Jaka jest skala zagrożeń phishingowych w Polsce?

W 2024 roku CERT Polska odnotował rekordową liczbę zgłoszeń incydentów – o 62% więcej niż rok wcześniej. Z analizy wynika, że 94,7% zgłoszeń stanowiły oszustwa komputerowe, w tym około 40 tys. przypadków to był phishing. Od lat pozostaje on jednym z dominujących zagrożeń. CERT Orange Polska w swoim raporcie wskazało, że w 2024 roku ataki phishingowe stanowiły aż 45% wszystkich zablokowanych zagrożeń. Analitycy zauważają też lawinowy wzrost aktywności cyberprzestępców. Według raportu Check Point w 2024 roku polskie organizacje doświadczyły około 110 tys. prób ataków cybernetycznych. Kampanie phishingowe stają się przy tym coraz bardziej zaawansowane, np. oszuści korzystają z narzędzi sztucznej inteligencji do tworzenia bardzo realistycznych wiadomości .

Jakie formy najczęściej przyjmuje phishing?

Pod hasłem „phishing” kryją się tak naprawdę różnego rodzaju działania przestępców, których celem jest zdobycie dostępu do komputera ofiary i, szerzej, do całej sieci firmowej. Najczęstsze formy phishingu to:
  • E-mail (BEC i fałszywe faktury) – najczęściej ataki typu BEC (Business e-mail compromise), gdzie oszuści podszywają się pod szefów lub kontrahentów, prosząc o pilne przelewy oraz wysyłają fałszywe faktury z błędnymi numerami kont.
  • SMS i komunikatory (smishing) – wiadomości SMS lub komunikaty w WhatsApp, Messenger itp. udające np. firmy kurierskie, banki lub „nagrody”. Zawierają linki do fałszywych stron logowania lub żądają szybkiego działania (np. otwarcia złośliwego pliku).
  • Fałszywe strony logowania – linki w wiadomościach prowadzą do witryn udających firmowy portal, system bankowy lub pocztę. Po wpisaniu danych oszuści przechwytują login i hasło.
  • Vishing (phishing głosowy) – atak przez telefon. W tym przypadku oszust podszywa się np. pod pracownika banku lub działu IT, próbując wyłudzić poufne informacje albo nakłonić do wykonania przelewu.

Jak skutecznie chronić firmę przed phishingiem?

Aby skutecznie chronić firmę przed phishingiem, należy wdrożyć następujące środki:
  • Dwuskładnikowe uwierzytelnianie (2FA) – niezwykle ważna bariera przed oszustami. Nawet po przechwyceniu hasła wymaga dodatkowego potwierdzenia (SMS, aplikacja, klucz sprzętowy). Najbezpieczniejszą opcją są fizyczne klucze uwierzytelniające (FIDO2).
  • Szkolenia i procedury – regularne szkolenia pracowników z rozpoznawania phishingu oraz wdrażanie procedur weryfikacji nietypowych próśb (np. zmiana numerów kont) podnoszą poziom cyberhigieny. Pracownicy powinni wiedzieć, jak zgłaszać podejrzane wiadomości i nie obawiać się takich zgłoszeń.
  • Ochrona poczty (SPF, DKIM, DMARC) – poprawna konfiguracja DNS (SPF, DKIM) i polityki DMARC dla domeny firmowej ogranicza podszywanie się pod jej adresy. Dzięki temu serwery pocztowe mogą automatycznie odrzucać lub kwarantannować fałszywe maile.
  • Systemy antyphishingowe i antywirusowe – stosowanie filtrów antyspamowych, analiz maili AI i rozwiązań EDR (endpoint detection and response) blokuje wiele znanych ataków. Regularne aktualizacje systemów operacyjnych i aplikacji minimalizują ryzyko wykorzystania znanych luk.
  • Plan reagowania na incydenty – firma powinna mieć procedury na wypadek ataku (szybka zmiana haseł, wylogowanie użytkowników, analiza logów) i wiedzieć, jak zgłosić incydent do odpowiednich służb (np. CERT Polska).
  • Ubezpieczenie Cyber – polisa cyber pomaga w szybkim opanowaniu skutków ataku informatycznego, zapewniając wsparcie specjalistów IT, prawników oraz ekspertów od komunikacji kryzysowej. Dodatkowo pokrywa koszty odzyskiwania danych, przestoju w działalności, roszczeń osób trzecich oraz – w zależności od zakresu – kary administracyjne i wydatki związane z naruszeniem ochrony danych.

Częstą praktyką jest także stosowanie menedżerów haseł. Dzięki nim pracownicy nie muszą zapamiętywać skomplikowanych ciągów znaków, a organizacja może wymuszać użycie silnych, unikatowych haseł dla każdego konta. Utrudnia to wykorzystanie wykradzionych danych logowania.

Podsumowanie

Ataki phishingowe pozostają w Polsce główną przyczyną incydentów cybernetycznych. Firmy muszą inwestować w technologie i procedury, edukować pracowników, wdrażać uwierzytelnianie wieloskładnikowe oraz filtrować pocztę elektroniczną. Świadoma kadra i regularne szkolenia z cyberhigieny znacząco ograniczają ryzyko udanego ataku. Dobrym uzupełnieniem jest plan reagowania na incydenty (powiadomienia służb, szybkie blokady). W przypadku ataku szybka reakcja (zmiana haseł, wylogowanie, blokada kont) minimalizuje straty. Wszystkie te działania razem zwiększają odporność firmy nie tylko na phishing, ale i na inne ataki.

FAQ

Co zrobić, gdy pracownik padnie ofiarą phishingu?

Natychmiast należy zmienić hasło i wylogować wszystkie sesje, aby zablokować dostęp nieautoryzowanym użytkownikom. Równocześnie należy zgłosić incydent do działu bezpieczeństwa lub do odpowiedniego CSIRT, aby przeprowadzić analizę i ograniczyć skutki ataku. 

Czy dwuetapowe uwierzytelnianie chroni firmę przed phishingiem?

Tak, zastosowanie 2FA znacznie utrudnia oszustom przejęcie konta, nawet jeśli znają hasło. Szczególnie poleca się klucze fizyczne (tokeny FIDO2), odporne na ataki phishingowe.

Jak rozpoznać, że e-mail to próba phishingu?

Phishingowe wiadomości często mają podejrzany adres nadawcy (literówki, niepasujące domeny) lub zawierają błędy językowe i próbę wymuszenia natychmiastowego działania. Wiele firm oznacza maile spoza organizacji specjalnymi banerami ostrzegawczymi, co pomaga w identyfikacji niepewnych wiadomości.

Konrad Gawron
Konrad Gawron
Konrad Gawron
Broker Ubezpieczeniowy. Od 8 lat zarządzam ryzykiem ubezpieczeniowym w małych, średnich i dużych podmiotach gospodarczych. Analizuje ryzyko, przygotowuje program ubezpieczenia, dobieram zapisy szczególne, kreuje zakres i warunki ochrony, negocjuje z zakładami ubezpieczeń. Moim celem jest wskazanie najlepszego ubezpieczenia pod względem ceny i zakresu.Jeśli chcesz zadać mi pytanie zadzwoń (516-216-045) lub skorzystaj choćby z tego maila: biuro@gawron-broker.pl

Nasze serwisy