Phishing w firmie: jak rozpoznać oszustwo i co zrobić po kliknięciu
Kategorie: Phishing i oszustwaCyberbezpieczeństwo w firmieHasła i logowanie dwuetapoweSzkolenia z cyberbezpieczeństwa

Phishing w firmie to próba wyłudzenia pieniędzy, haseł lub danych przez wiadomość, która udaje kogoś zaufanego: kontrahenta, bank, kuriera albo szefa. Najczęściej przychodzi mailem, ale też SMS-em, przez kod QR albo telefonem z podrobionym głosem. Na skuteczną obronę składają się cztery elementy: zespół rozpoznaje sygnały ostrzegawcze, każdą prośbę o przelew lub kod potwierdza innym kanałem, firma ma prostą procedurę na wypadek kliknięcia, a konta chroni weryfikacja dwuetapowa. Podejrzane SMS-y przekazujesz bezpłatnie na numer 8080, a maile i strony zgłaszasz do CERT Polska.
Skala jest duża. Według podsumowania raportu rocznego CERT Polska za 2025 rok zespół zarejestrował 260 783 unikalne incydenty bezpieczeństwa, a 97% z nich stanowiły oszustwa komputerowe: phishing, oszustwa inwestycyjne i inne formy wyłudzania danych lub pieniędzy. Z naszego doświadczenia wynika, że przy phishingu w firmie liczy się nie to, czy taka wiadomość przyjdzie, ale co zespół zrobi w pierwszych minutach.
Co to jest phishing w firmie i czym różni się od spamu?
Spam to niechciana reklama. Phishing to oszustwo z konkretnym celem: ktoś ma kliknąć w link, wpisać hasło na fałszywej stronie, otworzyć zainfekowany załącznik albo zlecić przelew. W firmie stawka jest wyższa niż w życiu prywatnym, bo jedno przejęte konto pocztowe otwiera drogę do faktur, korespondencji z klientami, dokumentów i płatności.
Unijna agencja ENISA w raporcie ENISA Threat Landscape 2026 odnotowuje, że w badanym okresie większość ataków phishingowych przychodziła e-mailem. Obok poczty pojawiają się SMS-y (smishing), połączenia głosowe (vishing), kody QR (quishing) i przejmowanie firmowej korespondencji, czyli BEC (Business Email Compromise). Raport wskazuje też na rosnące użycie generatywnej AI i filmów deepfake do podszywania się pod zaufane osoby.
Jakie scenariusze ataków phishingowych zdarzają się najczęściej?
Phishing w firmie rzadko jest przypadkowy. Oszuści pracują na kilku sprawdzonych schematach, które dopasowują do branży i pory roku. Poniżej sześć, które powinien znać każdy, kto płaci faktury, obsługuje klientów albo ma dostęp do firmowej poczty.
Fałszywa faktura i „zmiana numeru konta”
Do księgowości przychodzi mail od znanego dostawcy: „zmieniliśmy bank, prosimy o przelew na nowy rachunek”. Bywa wysłany z domeny różniącej się jedną literą albo z prawdziwej, przejętej skrzynki kontrahenta, więc adres nadawcy niczego nie gwarantuje. Zmianę numeru konta potwierdzasz telefonicznie, pod numerem z umowy lub wcześniejszej korespondencji, a rachunek sprawdzasz na białej liście podatników VAT, czyli w wykazie prowadzonym przez Krajową Administrację Skarbową. Obowiązkowy KSeF porządkuje obieg faktur, ale nie chroni przed mailem z prośbą o przelew na „nowe konto”. Szerzej piszemy o tym w tekście o automatyzacji faktur i KSeF.
Podszywanie się pod szefa, czyli BEC
Pracownik dostaje krótką wiadomość „od prezesa”: pilna transakcja, poufny przelew, nie dzwoń, bo jestem na spotkaniu. Urząd Komisji Nadzoru Finansowego w serwisie edukacyjnym opisuje BEC jako ataki, w których przestępcy przejmują firmową pocztę lub podszywają się pod kluczowe osoby i proszą o zmianę numeru rachunku, pilną płatność albo konkretny przelew. Informacje o firmie i jej pracownikach czerpią między innymi z mediów społecznościowych, ze strony firmy i z publicznych rejestrów. Obrona: żaden przelew poza procedurą bez potwierdzenia drugim kanałem, nawet na polecenie szefa.
SMS o dopłacie, paczce lub blokadzie konta
Smishing, czyli phishing przez SMS, trafia do służbowych telefonów tak samo jak do prywatnych: „dopłać do przesyłki”, „zaległa opłata”, „konto zostanie zablokowane”. Link prowadzi do strony udającej bramkę płatności albo bank. Według CERT Polska w 2025 roku do analizy przekazano ponad 350 tys. wiadomości SMS, z czego ponad 80 tys. uznano za szkodliwe. Na podstawie wzorców opracowanych z tych kampanii zablokowano dostarczenie blisko 1,88 mln złośliwych SMS-ów, o 27% więcej niż rok wcześniej.
Kod QR w mailu, w PDF-ie lub na naklejce
Quishing, czyli phishing z kodem QR, polega na podsunięciu spreparowanego kodu, który zamiast do płatności lub dokumentu prowadzi na fałszywą stronę albo do pobrania złośliwego oprogramowania. Kod ukrywa adres docelowy: widzisz go dopiero po zeskanowaniu, zwykle na małym ekranie telefonu. Dlatego przed wpisaniem jakichkolwiek danych zawsze sprawdzasz domenę.
Telefon z głosem szefa, czyli deepfake głosowy
Według NASK sztuczna inteligencja potrafi podrobić głos na podstawie zaledwie kilku sekund nagrania, a próbki oszuści biorą z filmów w mediach społecznościowych i wiadomości głosowych z komunikatorów. Dzwoni więc „szef” znajomym głosem i prosi o szybki przelew lub kod. Głos ani nagranie nie są dowodem tożsamości: rozłącz się i oddzwoń na numer, który masz w kontaktach. O bezpiecznej pracy z AI piszemy w artykule o szkoleniu z AI dla pracowników.
Fałszywe logowanie do poczty i dysku
„Udostępniono Ci dokument”, „skrzynka jest pełna”, „potwierdź hasło do poczty”. Link prowadzi do strony łudząco podobnej do prawdziwego logowania, a wpisane hasło trafia do przestępcy. Przy phishingu w firmie przejęta skrzynka jest dla przestępców punktem wyjścia: z niej wysyłają fałszywe faktury do kontrahentów albo po cichu śledzą korespondencję przed dużą płatnością.
| Scenariusz | Kanał | Czego chce oszust | Jak to sprawdzić |
|---|---|---|---|
| Fałszywa faktura, nowy numer konta | przelewu na swój rachunek | telefon do kontrahenta na znany numer, biała lista VAT | |
| Polecenie „od prezesa” (BEC) | e-mail, komunikator | pilnego, poufnego przelewu | potwierdzenie drugim kanałem, zwykła ścieżka akceptacji |
| SMS o dopłacie lub blokadzie | SMS | danych karty lub logowania do banku | wejście do serwisu samodzielnie, bez linku z SMS-a |
| Kod QR | e-mail, PDF, naklejka | wejścia na fałszywą stronę | sprawdzenie domeny po zeskanowaniu |
| Głos szefa z AI | telefon | przelewu lub kodu | rozłączenie i oddzwonienie na numer z kontaktów |
| Fałszywe logowanie | hasła do poczty lub dysku | adres w pasku przeglądarki, weryfikacja dwuetapowa |
Jak rozpoznać fałszywą wiadomość, zanim ktoś kliknie?
CERT Polska w bazie wiedzy o rozpoznawaniu phishingu przypomina, że jedyną informacją, której nie da się podrobić, jest domena widoczna w pasku adresu. Wygląd strony, logo i podpis można skopiować bez trudu. Zatrzymaj się, gdy widzisz:
- Presję czasu: blokada konta, ostatni dzień terminu, „przelew jeszcze dziś”.
- Silne emocje: alarm, wygrana, groźba kary lub kontroli.
- Drobną kwotę do dopłaty: mała suma usypia czujność, a celem są dane karty.
- Prośbę o kod, hasło lub instalację programu, na przykład aplikacji do „pomocy zdalnej”.
- Zmianę utartej ścieżki: nowy numer konta, nowy adres kontrahenta, „nie dzwoń, odpisz tylko tutaj”.
- Nieznane źródło: wiadomość, na którą nikt nie czekał, od nadawcy, z którym firma nie współpracuje.
Gdy prośba dotyczy pieniędzy, CERT Polska radzi potwierdzić ją innym kanałem niż ten, którym przyszła. W naszej praktyce polecamy klientom zapisać to jako regułę firmową, a nie dobrą radę: każda zmiana numeru konta i każdy przelew poza procedurą wymaga telefonu na znany numer. Reguła działa tylko wtedy, gdy zarząd ją zatwierdza i sam jej przestrzega.

Co zrobić po kliknięciu w link lub otwarciu załącznika?
Samo kliknięcie zwykle da się jeszcze opanować. Najwięcej szkód robi godzina milczenia, bo pracownik boi się przyznać. Procedura ma być krótka, znana wszystkim i wolna od szukania winnych. Oto kolejność, którą polecamy klientom, oparta na zaleceniach CERT Polska:
- Zgłoś od razu osobie odpowiedzialnej za IT, najlepiej telefonicznie, a nie mailem z tej samej skrzynki.
- Jeśli otworzyłeś załącznik lub zainstalowałeś program, odłącz komputer od sieci (kabel, Wi-Fi) i nie pracuj na nim do decyzji IT.
- Jeśli wpisałeś hasło, zmień je z innego, zaufanego urządzenia (także w serwisach, w których używałeś tego samego hasła), wyloguj aktywne sesje i włącz weryfikację dwuetapową. Sprawdź też, czy w skrzynce nie pojawiły się nowe reguły przekierowania poczty.
- Jeśli podałeś dane karty lub zleciłeś przelew, natychmiast zadzwoń do banku.
- Jeśli wyciekły dane dokumentu, zastrzeż PESEL w aplikacji mObywatel, w serwisie mobywatel.gov.pl lub w urzędzie gminy.
- Zachowaj dowody: nie kasuj wiadomości, zrób zrzuty ekranu, zanotuj godzinę.
- Zgłoś incydent do CERT Polska, a jeśli firma straciła pieniądze, także na policję.
Jeśli phishing w firmie skończył się naruszeniem ochrony danych osobowych, na przykład przestępca dostał się do skrzynki z danymi klientów, administrator danych zgłasza to Prezesowi UODO bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia (art. 33 RODO). Zgłoszenie nie jest potrzebne tylko wtedy, gdy jest mało prawdopodobne, by naruszenie skutkowało ryzykiem dla praw lub wolności osób, których dane dotyczą. Gdy ryzyko jest wysokie, trzeba też zawiadomić same te osoby (art. 34 RODO). Zasady opisuje strona UODO o zgłaszaniu naruszeń.
Osobne obowiązki, w tym zgłaszanie poważnych incydentów do zespołów CSIRT, nakłada na podmioty kluczowe i ważne ustawa o krajowym systemie cyberbezpieczeństwa, znowelizowana w 2026 roku w związku z dyrektywą NIS2. Firmy, które spełniały jej kryteria w dniu wejścia nowelizacji w życie, mają na wdrożenie tych obowiązków czas do 3 kwietnia 2027 roku.
Gdzie zgłosić phishing w firmie i kto powinien to zrobić?
Zgłoszenie do CERT Polska jest bezpłatne i ma realny skutek: szkodliwe domeny trafiają na Listę ostrzeżeń CERT Polska, a złośliwe SMS-y są blokowane, zanim dotrą do kolejnych osób. Według NASK w 2025 roku analitycy wpisali na tę listę blisko 250 tys. domen, a blokada udaremniła 140 mln prób wejścia na niebezpieczne strony. Zgłaszać może każdy pracownik, ale dobrze mieć w firmie jedną osobę, która pilnuje, żeby zgłoszenie rzeczywiście wyszło, i do której trafia każda podejrzana wiadomość, nawet jeśli nikt w nic nie kliknął.
| Co się stało | Gdzie zgłosić | Na co uważać |
|---|---|---|
| Podejrzany SMS | przekaż na numer 8080 | bezpłatnie, cała wiadomość w oryginale, bez wycinania linku |
| Podejrzany e-mail lub strona | formularz na incydent.cert.pl albo adres cert@cert.pl | nie klikaj w link, żeby „sprawdzić”, dokąd prowadzi |
| Przelew na konto oszusta | bank, a potem policja | dzwoń do banku od razu, nie czekaj do rana |
| Wyciek danych osobowych | Prezes UODO | bez zbędnej zwłoki, w miarę możliwości do 72 godzin |
| Wiadomość, w którą nikt nie kliknął | wewnętrzny kanał zgłoszeń w firmie | pozwala ostrzec resztę zespołu |
Dlaczego weryfikacja dwuetapowa ogranicza skutki phishingu?
Bo samo hasło przestaje wystarczać. Microsoft w dokumentacji Entra ID podaje, że według badań firmy uwierzytelnianie wieloskładnikowe może zablokować ponad 99,2% ataków polegających na przejęciu konta. To jedno z najprostszych zabezpieczeń do włączenia w poczcie, księgowości online, bankowości i na firmowym dysku.
Weryfikacja dwuetapowa nie chroni jednak przed phishingiem w każdej sytuacji. CERT Polska ostrzega, że oszust może wyłudzić kod z SMS-a lub aplikacji tak samo jak hasło, prosząc o jego przepisanie. Dlatego przed zatwierdzeniem operacji kodem lub w aplikacji bankowej czytaj jej opis, a nie tylko cyfry. Najskuteczniejszą ochroną są klucze FIDO2 i passkeys: są kryptograficznie powiązane z konkretną witryną, więc fałszywa strona nie ma jak ich wyłudzić. Pomaga też menedżer haseł: podpowiada hasło tylko na właściwej domenie, więc gdy autouzupełnianie nagle nie działa, sprawdź adres strony.
Czy szkolenie pracowników naprawdę zmniejsza ryzyko?
Technika zatrzymuje część ataków, ale ostatnią decyzję, czyli kliknąć, przelać albo oddzwonić, podejmuje człowiek. Szkolenie ogranicza phishing w firmie wtedy, gdy uczy na prawdziwych przykładach i kończy się konkretną procedurą, a nie listą ogólnych przestróg. Tak prowadzimy nasze szkolenie z cyberbezpieczeństwa dla firm i instytucji: 2 dni stacjonarnie, 10 bloków tematycznych.
- Dzień pierwszy, rozpoznawanie zagrożeń: fałszywe maile, SMS-y i telefony, przejmowanie kont, podejrzane pliki, płatności, faktury i KSeF.
- Dzień drugi, zabezpieczenia i reakcja: audyt najważniejszych kont, warsztat z haseł i weryfikacji dwuetapowej, ćwiczenia z rozpoznawania oszustw oraz symulacja incydentu.
- Laboratorium oszustw: sześć prawdziwych komunikatów do rozpoznania i pokazy na żywo, na przykład włączanie weryfikacji dwuetapowej.
- Materiały do powtórki: film na każdy dzień szkolenia i karty pracy.
Przykłady dobieramy do odbiorców: inne dla firmy, inne dla instytucji publicznej. Jak wybrać program, opisujemy w artykule o tym, jak zorganizować szkolenie z cyberbezpieczeństwa dla firm.
Błędy, których unikać
- Szkolenie raz na kilka lat: schematy się zmieniają, a nowi pracownicy nie znają procedury.
- Karanie za kliknięcie: kto boi się konsekwencji, ten nie zgłasza, a każda godzina zwłoki działa na korzyść przestępcy.
- Wyjątki dla zarządu: konta osób decyzyjnych są szczególnie cennym celem, więc nie mogą mieć taryfy ulgowej przy weryfikacji dwuetapowej.
- Potwierdzanie odpowiedzią na tego samego maila: jeśli skrzynka jest przejęta, odpisze przestępca.
- Jedna osoba zatwierdza i wysyła przelew: zasada dwóch par oczu przy płatnościach powyżej ustalonego progu utrudnia każde oszustwo.
- Zaufanie do kłódki w przeglądarce: kłódka oznacza szyfrowane połączenie, a nie uczciwą stronę. Liczy się domena.
Tę samą zasadę akceptacji stosujemy w automatyzacjach, które realizujemy: agent AI przygotowuje ofertę czy zestawienie, ale nic nie wychodzi do klienta bez zgody człowieka. Więcej o tym podejściu na stronie automatyzacja i agenci AI.
Jak sprawdzić, czy firma jest gotowa na phishing?
Ta checklista pomaga szybko znaleźć luki. Każde „nie” to zadanie na najbliższy tydzień.
- Każdy wie, komu i jak zgłosić podejrzaną wiadomość, także po godzinach pracy.
- Zmiana numeru konta kontrahenta wymaga telefonu na znany numer i sprawdzenia białej listy VAT.
- Przelewy poza procedurą zatwierdzają dwie osoby, bez wyjątków dla zarządu.
- Poczta, bankowość, księgowość i dyski mają włączoną weryfikację dwuetapową, a konta administratorów klucze FIDO2 lub passkeys.
- Zespół korzysta z menedżera haseł, a hasła nie powtarzają się między serwisami.
- Numer 8080 jest zapisany w telefonach służbowych.
- Istnieje spisana procedura po kliknięciu: kto, co i w jakiej kolejności.
- Firma wie, kiedy zgłasza naruszenie do UODO i kto za to odpowiada.
- Szkolenie wraca regularnie, a nowi pracownicy przechodzą je na starcie.
Jeśli chcesz przećwiczyć scenariusze phishingu w firmie z całym zespołem, napisz, dla ilu osób potrzebujecie szkolenia. Przygotujemy program i termin, a przykłady dobierzemy do tego, jak pracujecie na co dzień.
Najczęściej zadawane pytania
Co to jest phishing w firmie?
Phishing w firmie to oszustwo, w którym przestępca podszywa się pod kontrahenta, bank, kuriera albo szefa, żeby wyłudzić pieniądze, hasła lub dane. Najczęściej przychodzi mailem, ale też SMS-em, przez kod QR lub telefonem z podrobionym głosem. Celem bywa przelew na konto oszusta, przejęcie firmowej poczty albo instalacja złośliwego oprogramowania. W firmie skutki są poważniejsze niż prywatnie, bo jedno przejęte konto daje dostęp do faktur, klientów i dokumentów.
Jak rozpoznać fałszywą fakturę lub prośbę o zmianę numeru konta?
Fałszywą fakturę zdradza najczęściej nietypowa prośba: nowy numer rachunku, pilny termin albo prośba o kontakt tylko mailem. Adres nadawcy niczego nie gwarantuje, bo skrzynka kontrahenta mogła zostać przejęta. Zmianę numeru konta zawsze potwierdzaj telefonicznie, pod numerem z umowy lub wcześniejszej korespondencji, a rachunek sprawdzaj na białej liście podatników VAT. Dobrą praktyką jest też zasada dwóch osób przy przelewach na nowy rachunek.
Co zrobić, gdy pracownik kliknął w link z fałszywej wiadomości?
Najpierw trzeba to od razu zgłosić osobie odpowiedzialnej za IT, bez obaw o konsekwencje. Jeśli pracownik wpisał hasło, zmienia je z innego urządzenia, wylogowuje aktywne sesje i włącza weryfikację dwuetapową. Gdy otworzył załącznik, trzeba odłączyć komputer od sieci i nie używać go do decyzji IT. Jeśli podał dane karty lub zlecił przelew, dzwoni natychmiast do banku. Na koniec zgłasza się incydent do CERT Polska, a przy stracie pieniędzy także na policję.
Gdzie zgłosić phishing w Polsce?
Phishing zgłasza się do CERT Polska. Podejrzany SMS przekazujesz bezpłatnie na numer 8080, w całości i bez wycinania linku. Podejrzany e-mail lub stronę zgłaszasz przez formularz na incydent.cert.pl albo na adres cert@cert.pl. Jeśli doszło do utraty pieniędzy, kontaktujesz się od razu z bankiem i składasz zawiadomienie na policji. Gdy wyciekły dane osobowe, firma ocenia, czy musi zgłosić naruszenie Prezesowi UODO.
Czy firma musi zgłosić atak phishingowy do UODO?
Tak, jeśli atak doprowadził do naruszenia ochrony danych osobowych, które może powodować ryzyko dla osób, których dane dotyczą. Administrator zgłasza je Prezesowi UODO bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia naruszenia. Przykładem jest przejęcie skrzynki, w której były dane klientów. Jeśli jest mało prawdopodobne, by naruszenie niosło ryzyko, zgłoszenie do UODO nie jest wymagane, ale firma i tak musi je udokumentować wewnętrznie, bo art. 33 ust. 5 RODO nakazuje dokumentować wszystkie naruszenia.
Czy weryfikacja dwuetapowa chroni przed phishingiem?
W dużej mierze tak, choć nie w każdym przypadku. Według Microsoftu uwierzytelnianie wieloskładnikowe może zablokować ponad 99,2% ataków polegających na przejęciu konta, bo samo wykradzione hasło nie wystarcza. Kod z SMS-a lub aplikacji da się jednak wyłudzić, jeśli ktoś przepisze go na fałszywej stronie. Najmocniejszą ochroną są klucze FIDO2 i passkeys, które CERT Polska wskazuje jako odporne na wyłudzenie, bo są powiązane z prawdziwą witryną.
Jak bronić się przed deepfake głosowym w firmie?
Najskuteczniejsza obrona to zasada, że głos ani nagranie nie potwierdzają tożsamości. Według NASK do podrobienia głosu wystarczy kilka sekund nagrania, na przykład z filmu w mediach społecznościowych. Jeśli „szef” dzwoni z prośbą o pilny przelew lub kod, rozłącz się i oddzwoń na numer zapisany w kontaktach. Pomaga też stała procedura akceptacji płatności, od której nie ma wyjątków, nawet przy telefonie od zarządu.
Jak często szkolić pracowników z phishingu?
Regularnie, a nie jednorazowo, bo schematy oszustw zmieniają się razem z technologią. Nowi pracownicy powinni poznać procedurę zgłaszania i zasady weryfikacji już na starcie. Nasze szkolenie z cyberbezpieczeństwa trwa 2 dni i łączy rozpoznawanie oszustw z warsztatem z haseł, weryfikacji dwuetapowej i symulacją incydentu. Między szkoleniami warto przypominać zespołowi najważniejsze zasady krótkimi komunikatami i omawiać podejrzane wiadomości zgłoszone w firmie.
Autor
Chcesz, żeby zespół rozpoznawał oszustwa, zanim ktoś kliknie?