phising

Jak chronić się przed phishingiem? Praktyczne zabezpieczenia i nawyki

Skuteczna ochrona przed phishingiem nie polega na rozpoznawaniu wszystkich nowych oszustw. Znacznie lepiej zbudować kilka warstw zabezpieczeń, które ograniczą skutki nawet wtedy, gdy wiadomość wygląda wiarygodnie albo popełnisz błąd.

Ten poradnik skupia się wyłącznie na prewencji: konfiguracji kont, sposobie logowania, menedżerze haseł, MFA, passkeys, bezpiecznej weryfikacji płatności i nawykach, które warto wdrożyć przed kolejną podejrzaną wiadomością. Jeśli najpierw chcesz zrozumieć mechanizm ataku i nauczyć się go rozpoznawać, zacznij od głównego poradnika Phishing – co to jest, jak go rozpoznać i jak się chronić?.

Z tego artykułu dowiesz się:

  • jak ustawić konta tak, aby samo hasło nie wystarczało do przejęcia dostępu,
  • dlaczego passkeys i klucze bezpieczeństwa są odporniejsze na phishing niż kody SMS,
  • jak wykorzystać menedżer haseł jako dodatkowy sygnał ostrzegawczy,
  • jak bezpiecznie potwierdzać przelewy i prośby od banku, szefa lub kontrahenta,
  • jak zabezpieczyć pocztę, telefon i przeglądarkę,
  • które popularne „zabezpieczenia” nie chronią przed socjotechniką tak dobrze, jak może się wydawać.

Najpierw zabezpiecz najważniejsze konto: pocztę e-mail

Skrzynka pocztowa jest często kluczem do pozostałych usług. To właśnie na e-mail trafiają linki do resetowania haseł, informacje o logowaniach, faktury, potwierdzenia zakupów i korespondencja z bankiem czy firmą.

Jeżeli przestępca przejmie pocztę, może próbować resetować hasła w kolejnych serwisach albo czytać wiadomości, które pomagają przygotować bardziej wiarygodny atak.

Dlatego zacznij od:

  • unikalnego hasła do poczty, którego nie używasz nigdzie indziej,
  • włączenia MFA lub — jeśli usługa na to pozwala — passkey,
  • sprawdzenia numeru telefonu i adresu odzyskiwania konta,
  • usunięcia nieznanych urządzeń i sesji,
  • okresowej kontroli reguł przekazywania poczty.

Więcej ogólnych zasad dotyczących skrzynki znajdziesz w poradniku jak bezpiecznie korzystać z poczty e-mail.

Używaj unikalnych haseł i menedżera haseł

Jedno hasło używane w kilku miejscach znacznie zwiększa skutki udanego phishingu. Jeżeli ofiara poda je na fałszywej stronie, napastnik może sprawdzić te same dane logowania również w innych serwisach.

Dlatego każde ważne konto powinno mieć inne hasło. W praktyce najłatwiej osiągnąć to za pomocą menedżera haseł. Nie chodzi tylko o wygodę i generowanie długich haseł. Menedżer może pełnić również dodatkową funkcję antyphishingową.

Brak autouzupełnienia hasła może być sygnałem ostrzegawczym

Menedżer zapisuje dane logowania dla konkretnej witryny. Jeżeli trafisz na podobnie wyglądającą, ale fałszywą domenę, hasło często nie zostanie automatycznie uzupełnione. Nie jest to niezawodny system wykrywania oszustw, ale warto potraktować brak oczekiwanego autouzupełnienia jako powód do ponownego sprawdzenia adresu strony.

Nie kopiuj wtedy odruchowo hasła ręcznie. Najpierw otwórz usługę ze swojej zakładki, aplikacji albo wpisz znany adres samodzielnie.

Zobacz również: Jak stworzyć i zapamiętać bezpieczne hasło?

Włącz MFA, ale tam gdzie możesz wybierz passkey lub klucz FIDO2

Uwierzytelnianie wieloskładnikowe znacząco poprawia bezpieczeństwo konta, ponieważ samo przejęcie hasła nie musi wystarczyć do logowania. Trzeba jednak pamiętać, że różne metody MFA oferują różny poziom odporności na phishing. Szczegółowe porównanie znajdziesz w poradniku o uwierzytelnianiu dwuskładnikowym (2FA).

Kod SMS lub kod z aplikacji uwierzytelniającej może zostać wpisany przez użytkownika na fałszywej stronie. W bardziej zaawansowanych atakach typu adversary-in-the-middle przestępca próbuje przechwycić zarówno hasło, jak i bieżącą sesję logowania.

Passkeys i klucze bezpieczeństwa FIDO2 są projektowane jako metody odporne na phishing. Poświadczenie jest powiązane kryptograficznie z prawdziwą usługą, więc nie działa po prostu na innej domenie wyglądającej podobnie do oryginału. Microsoft w 2026 r. zaczął dodatkowo promować passkeys jako domyślną, odporną na phishing metodę uwierzytelniania w środowiskach Entra ID.

Jeżeli dana usługa pozwala wybrać passkey lub fizyczny klucz FIDO2, warto rozważyć tę opcję szczególnie dla poczty, kont administratora i usług przechowujących wrażliwe dane.

Nie loguj się do ważnych usług z linku otrzymanego w wiadomości

Najprostszy nawyk antyphishingowy jest jednocześnie jednym z najbardziej skutecznych: nie używaj linku z wiadomości jako domyślnej drogi do banku, poczty czy panelu administracyjnego.

Jeśli dostajesz komunikat o:

  • blokadzie konta,
  • nieudanej płatności,
  • podejrzanym logowaniu,
  • konieczności dopłaty,
  • wygaśnięciu subskrypcji,
  • problemie z domeną lub hostingiem,

otwórz oficjalną aplikację albo wpisz znany adres usługi samodzielnie. Jeżeli problem naprawdę istnieje, zazwyczaj zobaczysz odpowiedni komunikat również po normalnym zalogowaniu.

Prośby o pieniądze i zmianę rachunku potwierdzaj drugim kanałem

Nie każdy phishing prowadzi do fałszywego formularza. W firmach bardzo groźne są ataki, w których przestępca podszywa się pod kontrahenta, księgowość, prezesa lub pracownika i próbuje skłonić odbiorcę do wykonania przelewu.

Dobrym zabezpieczeniem proceduralnym jest zasada:

  • zmiana numeru rachunku kontrahenta wymaga potwierdzenia innym kanałem,
  • nietypowy przelew powyżej ustalonej kwoty wymaga drugiej akceptacji,
  • pilna prośba od przełożonego nie zwalnia z normalnej procedury,
  • do potwierdzenia używa się wcześniej znanego numeru telefonu, a nie numeru z podejrzanej wiadomości.

To szczególnie ważne, ponieważ przejęta skrzynka może sprawić, że oszust napisze z prawdziwego adresu e-mail. Sama zgodność nadawcy nie zawsze wystarcza.

W telefonie uważaj na SMS-y, komunikatory i kody QR

Na komputerze łatwiej zobaczyć pełny adres domeny przed kliknięciem. Na telefonie ekran jest mniejszy, aplikacje skracają adresy, a użytkownik częściej działa szybko.

Dlatego przy SMS-ach i komunikatorach:

  • nie instaluj aplikacji APK z linku otrzymanego w wiadomości,
  • nie przyznawaj nieznanej aplikacji dostępu do SMS-ów, powiadomień ani ułatwień dostępu,
  • nie zakładaj, że nazwa nadawcy SMS potwierdza jego autentyczność,
  • przed zeskanowaniem kodu QR zastanów się, kto go umieścił i dokąd ma prowadzić.

Jeżeli podejrzany link został już otwarty na telefonie, skorzystaj z poradnika Kliknąłem podejrzany link w SMS-ie na Androidzie – co teraz zrobić?.

Aktualizuj przeglądarkę i nie ignoruj jej ostrzeżeń

Chrome, Edge, Firefox i inne nowoczesne przeglądarki korzystają z systemów reputacyjnych oraz list znanych zagrożeń. Mogą blokować część stron phishingowych i ostrzegać przed złośliwym plikiem.

Mechanizmy te są ważną warstwą ochrony, ale nie rozpoznają każdej świeżej domeny. Nie traktuj więc braku czerwonego ekranu ostrzegawczego jako potwierdzenia, że strona jest legalna.

Więcej o tej warstwie ochrony przeczytasz w artykule Jak przeglądarki chronią przed złośliwym oprogramowaniem?.

Sprawdź, czy strona jest tą, za którą się podaje

Nie oceniaj witryny wyłącznie po grafice. Fałszywa strona może kopiować prawdziwy serwis niemal piksel w piksel. Z punktu widzenia phishingu kluczowy jest przede wszystkim adres domeny.

Warto wyrobić sobie dwa nawyki:

  • przed wpisaniem hasła spójrz na domenę w pasku adresu,
  • jeżeli strona wygląda inaczej niż zwykle albo menedżer haseł nie proponuje danych logowania, przerwij i otwórz usługę niezależnie.

HTTPS i kłódka nie wystarczają. Oszust również może uzyskać certyfikat dla swojej domeny. Więcej kryteriów znajdziesz w poradniku co to znaczy, że witryna jest zaufana.

W firmie chroń domenę pocztową: SPF, DKIM i DMARC

Jeżeli zarządzasz firmową pocztą, część ochrony przed podszywaniem się pod domenę można wdrożyć technicznie. SPF, DKIM i DMARC pomagają serwerom odbiorczym ocenić, czy wiadomość rzeczywiście została wysłana przez system uprawniony do korzystania z danej domeny.

Nie eliminuje to całego phishingu. Przestępca może zarejestrować podobną domenę, przejąć prawdziwe konto albo użyć zupełnie innej marki. Poprawna konfiguracja tych mechanizmów utrudnia jednak bezpośrednie podszywanie się pod własną domenę firmy i powinna być standardem w organizacjach korzystających z e-maila biznesowego.

Nie udostępniaj więcej informacji niż trzeba

Spear phishing jest skuteczniejszy, gdy napastnik wie, gdzie pracujesz, kto jest Twoim przełożonym, z jakimi kontrahentami współpracujesz albo kiedy jesteś na urlopie. Część takich informacji można zebrać z mediów społecznościowych, strony firmy i publicznych profili zawodowych.

Nie chodzi o całkowitą rezygnację z obecności w sieci. Warto jednak zastanowić się, czy publicznie dostępne muszą być np. prywatny numer telefonu, szczegółowe plany podróży, zdjęcia identyfikatorów, nazwy wewnętrznych systemów lub dane osób zatwierdzających płatności.

Antywirus pomaga, ale nie jest tarczą przeciw każdemu phishingowi

Program antywirusowy może zatrzymać złośliwy załącznik, fałszywy instalator albo znaną stronę znajdującą się na liście zagrożeń. Jeżeli jednak phishing polega wyłącznie na przekonaniu użytkownika do wpisania hasła na nowej stronie, na komputerze może nie pojawić się żaden złośliwy plik.

Dlatego ochrona antywirusowa jest jedną z warstw, a nie rozwiązaniem całego problemu.

Co nie chroni przed phishingiem tak dobrze, jak może się wydawać?

Narzędzie lub sygnałCzego nie gwarantuje?
HTTPS / kłódkaNie potwierdza, że domena należy do banku, sklepu lub innej organizacji.
VPNSzyfruje ruch na określonym odcinku, ale nie sprawia, że fałszywa strona staje się prawdziwa.
Tryb incognitoNie chroni przed wyłudzeniem hasła ani danych karty.
AntywirusNie musi wykryć strony służącej wyłącznie do zbierania danych.
Kod SMSMoże zostać wyłudzony razem z hasłem.
Poprawny język wiadomościNie potwierdza, że nadawcą jest prawdziwa firma.

Najlepsza ochrona powstaje z połączenia kilku elementów: bezpiecznej metody uwierzytelniania, niezależnej weryfikacji, menedżera haseł, aktualnego urządzenia oraz prostych procedur dotyczących pieniędzy i poufnych danych.

Gotowa checklista ochrony przed phishingiem

  • Każde ważne konto ma unikalne hasło.
  • Korzystasz z menedżera haseł.
  • Poczta ma MFA lub passkey.
  • W ważnych usługach wybierasz passkey/FIDO2, jeśli są dostępne.
  • Do banku i poczty wchodzisz z aplikacji lub znanego adresu, nie z linku w wiadomości.
  • Zmiany rachunków i nietypowe płatności potwierdzasz drugim kanałem.
  • Przeglądarka i system są aktualne.
  • Nie instalujesz aplikacji wskazanych przez przypadkowego rozmówcę.
  • Nie ignorujesz braku autouzupełnienia hasła na stronie, na której zwykle działa.
  • W firmie kontrolujesz SPF, DKIM i DMARC oraz ograniczasz konta administracyjne.
  • Wiesz, gdzie zgłosić podejrzaną wiadomość.

Co zrobić, jeśli mimo zabezpieczeń klikniesz?

Zabezpieczenia mają ograniczyć prawdopodobieństwo udanego ataku, ale nie zastąpią planu reakcji. Jeżeli kliknąłeś podejrzany link, najpierw ustal, czy tylko otworzyłeś stronę, czy również podałeś dane, pobrałeś plik albo zainstalowałeś aplikację.

W zależności od sytuacji skorzystaj z:

Źródła

Przewijanie do góry