Jak bronić się przed spamem?

Jak bronić się przed spamem? E-mail, SMS i telefon

Spam to nie tylko irytujące reklamy. Wśród masowo wysyłanych wiadomości mogą znajdować się próby phishingu, fałszywe faktury, linki do złośliwych stron, oszustwa inwestycyjne i wiadomości nakłaniające do instalowania aplikacji. Najskuteczniejsza obrona nie polega jednak na ręcznym kasowaniu każdej wiadomości ani na instalowaniu kolejnego programu. Ważniejsze są dobre filtry, właściwe zgłaszanie spamu i kilka prostych nawyków.

W tym poradniku skupiam się przede wszystkim na ograniczaniu liczby niechcianych wiadomości i bezpiecznym reagowaniu na nie. Jeśli wiadomość próbuje już wyłudzić hasło, dane karty lub kod, przejdź do głównego poradnika Phishing – co to jest, jak go rozpoznać i jak się chronić?.

Z tego artykułu dowiesz się:

  • czym różni się spam od phishingu,
  • jak zgłaszać spam zamiast tylko go usuwać,
  • kiedy bezpiecznie użyć opcji „Anuluj subskrypcję”,
  • czy warto blokować pojedynczych nadawców,
  • jak ograniczyć spam e-mailowy i SMS-owy,
  • czego nie robić z podejrzaną wiadomością,
  • co zrobić, jeśli kliknąłeś link albo podałeś dane.

Co to jest spam?

Spam to masowo wysyłana, niechciana komunikacja elektroniczna. Najczęściej kojarzy się z pocztą e-mail, ale podobny problem występuje również w SMS-ach, komunikatorach, komentarzach i połączeniach telefonicznych.

Nie każda wiadomość znajdująca się w folderze Spam jest próbą przestępstwa. Może to być agresywny marketing, newsletter, na który kiedyś się zapisałeś, albo wiadomość błędnie sklasyfikowana przez filtr. Jednocześnie ten sam kanał jest bardzo często wykorzystywany do oszustw.

Dlatego warto rozróżnić trzy sytuacje:

Rodzaj wiadomościCo oznacza?Najlepsza reakcja
Legalny newsletter, którego już nie chceszNadawca jest znany, a wcześniej zgodziłeś się na wiadomościAnuluj subskrypcję
Niechciana reklama lub masowy spamNie oczekujesz wiadomości i nie chcesz kolejnychZgłoś jako spam / zablokuj nadawcę
Phishing lub oszustwoWiadomość próbuje wywołać działanie: logowanie, płatność, podanie danych, instalacjęNie klikaj; zgłoś jako phishing i zweryfikuj sprawę niezależnie

Spam a phishing – jaka jest różnica?

Spam opisuje przede wszystkim sposób dystrybucji: wiadomość jest niechciana i często wysyłana masowo. Phishing opisuje cel ataku — podszywanie się pod zaufaną osobę lub firmę po to, aby skłonić odbiorcę do ujawnienia danych albo wykonania niebezpiecznej czynności.

W praktyce phishing bardzo często trafia do użytkownika jako spam, ale nie każdy spam jest phishingiem. Oszustwo może również przyjść z przejętego prawdziwego konta znajomego lub kontrahenta i wtedy wcale nie musi wyglądać jak typowy masowy spam.

Jeśli interesuje Cię mechanizm presji czasu, strachu, autorytetu i innych technik manipulacji, zobacz poradnik Socjotechnika w phishingu – jak oszuści manipulują i wywierają presję?.

Najważniejsza zasada: zgłaszaj spam zamiast tylko go kasować

Jeśli wiadomość jest ewidentnym spamem, korzystaj z przycisku „Zgłoś spam” albo odpowiednika w swojej poczcie. Dzięki temu wiadomość trafia do odpowiedniego folderu, a system filtrujący otrzymuje dodatkowy sygnał pomagający rozpoznawać podobne wiadomości.

Google informuje wprost, że wiadomości zgłoszone jako spam są analizowane w celu poprawy ochrony przed spamem i nadużyciami. Outlook również pozwala blokować adresy i domeny oraz automatycznie kierować ich wiadomości do folderu wiadomości-śmieci.

Samo usunięcie wiadomości nie daje filtrowi tak wyraźnej informacji, że dany typ korespondencji jest niepożądany.

Kiedy używać „Anuluj subskrypcję”, a kiedy nie klikać niczego?

To zależy od nadawcy.

Znany, legalny newsletter

Jeżeli rozpoznajesz firmę i wiesz, że kiedyś zapisałeś się na jej wiadomości, możesz użyć funkcji „Anuluj subskrypcję”. W Gmailu taka opcja może pojawić się bezpośrednio przy nazwie nadawcy, więc nie trzeba szukać linku w treści wiadomości.

Google zaznacza, że wycofanie z listy mailingowej może potrwać kilka dni, dlatego po rezygnacji możesz jeszcze przez krótki czas otrzymywać wiadomości.

Podejrzana lub ewidentnie oszukańcza wiadomość

Nie klikaj linku „unsubscribe”, „wypisz mnie” ani podobnego przycisku znajdującego się w treści wiadomości, jeśli nie ufasz nadawcy. Taki link może prowadzić do strony phishingowej albo po prostu potwierdzić oszustowi, że adres jest używany.

W takim przypadku użyj funkcji „Zgłoś spam” lub „Zgłoś phishing” dostępnej w samej usłudze pocztowej.

Czy blokowanie nadawcy pomaga?

Tak, ale ma ograniczenia. Blokada konkretnego adresu jest przydatna, gdy ten sam nadawca uporczywie wysyła niechciane wiadomości. Outlook pozwala blokować zarówno pojedyncze adresy, jak i całe domeny, a przyszłe wiadomości trafiają wtedy do folderu wiadomości-śmieci.

Blokowanie nie rozwiązuje jednak problemu spamu jako całości. Nadawcy masowych kampanii mogą korzystać z wielu adresów i domen, a adres wyświetlany w polu „Od” może być sfałszowany. Dlatego blokowanie warto traktować jako uzupełnienie filtrów, a nie podstawową ochronę.

Nie oceniaj spamu po błędach językowych

Literówki, dziwna składnia i agresywne formatowanie nadal mogą wzbudzać podejrzenie, ale poprawna polszczyzna nie jest dowodem bezpieczeństwa. Współczesne wiadomości phishingowe mogą wyglądać profesjonalnie i bardzo dobrze naśladować styl legalnej firmy.

Zamiast szukać wyłącznie błędów, zwracaj uwagę na:

  • pełny adres nadawcy,
  • domenę prowadzącą z linku,
  • nietypowe żądanie logowania lub płatności,
  • presję czasu,
  • prośbę o hasło, kod SMS, BLIK lub dane karty,
  • nieoczekiwany załącznik.

Więcej zasad dotyczących poczty znajdziesz w poradniku Jak bezpiecznie korzystać z poczty e-mail? 15 zasad ochrony skrzynki.

Nie otwieraj podejrzanych załączników

Spam może zawierać pliki podszywające się pod faktury, CV, dokumenty, potwierdzenia zamówień albo archiwa. Samo pojawienie się pliku w wiadomości nie oznacza infekcji, ale jego otwarcie lub uruchomienie może rozpocząć atak.

Jeżeli załącznik jest nieoczekiwany, nawet gdy wiadomość wygląda jak wysłana przez znaną osobę, potwierdź sprawę innym kanałem. Przejęte konto może być używane do wysyłania złośliwych wiadomości do kontaktów ofiary.

Nie loguj się z linku w spamie

Jeśli wiadomość informuje o blokadzie konta, zaległej płatności, paczce, mandacie albo konieczności zmiany hasła, nie korzystaj z przesłanego linku jako podstawowej drogi do usługi.

Otwórz oficjalną aplikację albo samodzielnie wpisz znany adres strony. To prosty sposób na przerwanie dużej części kampanii phishingowych.

Jak ograniczyć ilość spamu na adresie e-mail?

  • Nie publikuj głównego adresu bez potrzeby. Adres umieszczony publicznie może zostać zebrany automatycznie.
  • Używaj osobnego adresu lub aliasu do newsletterów i mniej ważnych rejestracji. Główna skrzynka może pozostać przeznaczona do bankowości, pracy i najważniejszych kont.
  • Nie zaznaczaj niepotrzebnych zgód marketingowych. Przy rejestracji zwróć uwagę, które zgody są wymagane, a które dobrowolne.
  • Zgłaszaj spam. Nie twórz ręcznie dziesiątek reguł dla każdej kampanii, jeśli wbudowany filtr potrafi nauczyć się podobnych wiadomości.
  • Nie odpowiadaj oszustom. Odpowiedź może potwierdzić, że skrzynka jest aktywnie używana.

Do zwykłych newsletterów można używać aliasów lub oddzielnego adresu, ale do ważnych kont warto zachować stabilny adres, nad którym masz pełną kontrolę. Tymczasowa skrzynka nie jest dobrym adresem odzyskiwania dostępu do usług, z których zamierzasz korzystać dłużej.

Czy potrzebuję osobnego programu antyspamowego?

Dla większości użytkowników korzystających z Gmaila, Outlooka lub innego dużego dostawcy nie ma potrzeby instalowania osobnego programu tylko do filtrowania spamu. Usługi te mają własne systemy klasyfikowania wiadomości, foldery spamu i mechanizmy zgłaszania nadużyć.

Antywirus może dodatkowo blokować część złośliwych załączników i stron, ale nie jest filtrem gwarantującym ochronę przed każdym phishingiem. Jeżeli oszust utworzy nową stronę służącą wyłącznie do zbierania haseł, na komputerze może nie pojawić się żaden plik, który antywirus miałby wykryć.

Spam w SMS-ach – co zrobić?

SMS-y z dopłatą do paczki, mandatem, blokadą konta, kuponem lub koniecznością instalacji aplikacji mogą być smishingiem, czyli phishingiem prowadzonym przez SMS.

Podejrzaną wiadomość zawierającą link możesz przekazać do CERT Polska na bezpłatny numer 8080. CERT Polska wykorzystuje takie zgłoszenia m.in. do identyfikowania wzorców smishingu i blokowania niebezpiecznych domen.

Jeżeli kliknąłeś już link na telefonie z Androidem, przejdź do poradnika Kliknąłem podejrzany link w SMS-ie na Androidzie – co teraz zrobić?.

Spam telefoniczny i vishing

Niechciane połączenia telefoniczne to osobny problem. Sam numer widoczny na ekranie nie musi potwierdzać tożsamości rozmówcy. Oszust może podszywać się pod bank, urząd, policję albo operatora i próbować wykorzystać strach oraz presję czasu.

Jeżeli rozmówca chce, abyś:

  • podał hasło, PIN lub kod autoryzacyjny,
  • przelał pieniądze na „bezpieczne konto”,
  • zainstalował aplikację do zdalnego pulpitu,
  • nie rozłączał się i nie kontaktował z bankiem,

przerwij rozmowę i samodzielnie skontaktuj się z instytucją przez oficjalny numer. Nie oddzwaniaj automatycznie na numer podany przez rozmówcę lub przesłany w wiadomości.

Co zrobić, jeśli kliknąłeś link ze spamu?

Nie każdy klik kończy się infekcją. Kluczowe jest to, co zrobiłeś po otwarciu strony.

Co się wydarzyło?Co dalej?
Tylko otworzyłeś stronęZamknij ją, sprawdź pobrane pliki i nie wykonuj kolejnych instrukcji.
Wpisałeś login i hasłoZmień hasło, zakończ sesje i sprawdź konto.
Podałeś dane karty lub BLIKNatychmiast skontaktuj się z bankiem.
Pobrałeś i uruchomiłeś plikPotraktuj sytuację jako możliwą infekcję urządzenia.

Szczegółową instrukcję znajdziesz tutaj: Kliknąłem podejrzany link – co robić?.

Jeżeli podałeś dane na fałszywej stronie, zobacz Podałem dane na fałszywej stronie – co teraz zrobić?. Jeśli ujawnione zostało hasło, skorzystaj również z poradnika Ktoś poznał moje hasło – co zrobić?.

Czego nie robić ze spamem?

  • Nie odpowiadaj oszustowi tylko po to, aby kazać mu przestać pisać.
  • Nie klikaj „wypisz mnie” w podejrzanej wiadomości.
  • Nie otwieraj nieoczekiwanych załączników.
  • Nie loguj się do banku lub poczty przez link z wiadomości.
  • Nie podawaj kodów SMS, BLIK, PIN-u ani haseł.
  • Nie instaluj aplikacji wskazanej przez przypadkowego rozmówcę.
  • Nie zakładaj, że poprawna polszczyzna lub znane logo oznaczają bezpiecznego nadawcę.

Najkrótsza checklista ochrony przed spamem

  • Legalne newslettery: używam funkcji anulowania subskrypcji.
  • Niechciane wiadomości: zgłaszam jako spam zamiast tylko usuwać.
  • Podejrzane wiadomości: zgłaszam jako phishing.
  • Nie klikam linków ani załączników z nieoczekiwanych wiadomości.
  • Do ważnych usług wchodzę z aplikacji lub znanego adresu.
  • Główny adres e-mail podaję tylko tam, gdzie jest potrzebny.
  • Do mniej ważnych rejestracji używam aliasu lub osobnego adresu.
  • Podejrzane SMS-y przekazuję na numer 8080.

Źródła

Przewijanie do góry