HeadFlash

Temat · 50 newsów

Phishing: ataki, oszustwa i aktualności

Zaktualizowano · Redakcja: Marcin Rybak

W skrócie

Phishing to oszustwo, w którym przestępca podszywa się pod zaufaną osobę lub instytucję, by wyłudzić hasło, dane karty albo nakłonić do instalacji złośliwego programu. W 2026 roku jedno kliknięcie pracownika otworzyło dane około 1,3 mln osób w sądzie w Arizonie, a platforma BigBear obeszła uwierzytelnianie dwuskładnikowe w 258 organizacjach. Sama obecność MFA nie wystarcza, dlatego Microsoft wymusza passkeys.

Czym jest phishing

Phishing to oszustwo, w którym przestępca podszywa się pod zaufaną osobę, firmę lub urząd, żeby wyłudzić hasło, dane karty albo nakłonić ofiarę do zainstalowania złośliwego programu. Nazwa pochodzi od angielskiego „fishing”: wiadomość jest przynętą, a ofiara rybą. Przynętą bywa e-mail, SMS, wiadomość w komunikatorze, czat w Teams albo strona, która udaje zwykłą weryfikację w przeglądarce. Phishing nie łamie zabezpieczeń technicznych, tylko wykorzystuje zaufanie i pośpiech, dlatego od lat zaczyna większość poważnych włamań.

Skutki widać w październiku 2026. Pracownik sądu w Arizonie kliknął złośliwy link, a atak skopiował dane około 1,3 mln osób z programu egzekwowania grzywien FARE oraz ponad 150 tys. rekordów rady nadzorującej pieczę zastępczą. W lipcu jedno kliknięcie pracownika Vanderbilt Health otworzyło jego skrzynkę i mogło ujawnić imiona, numery dokumentacji i szczegóły diagnoz ograniczonej liczby pacjentów. To typowe wycieki danych z instytucji rządowych i wycieki danych medycznych, które zaczynają się od jednej wiadomości.

Co to jest spear phishing, smishing i vishing

Spear phishing to phishing wymierzony w konkretną osobę lub organizację: wiadomość jest dopasowana do ofiary i jej pracy, a nie rozsyłana do tysięcy adresów. Smishing to phishing przez SMS, czyli krótka wiadomość z linkiem do fałszywej strony. Vishing to phishing przez telefon, gdy oszust dzwoni i podszywa się na przykład pod bank lub dział IT.

Odmiana Kanał Jak wygląda w 2026 roku
Phishing masowy e-mail, SMS, reklamy fałszywe strony Roblox z obietnicą darmowych Robux; masowe kampanie Star Blizzard
Spear phishing e-mail, komunikatory rozmowy trwające dni lub tygodnie, zanim padnie złośliwy plik (APT42, TA419)
Smishing SMS linki do fałszywego logowania Microsoft wysyłane na prywatne telefony pracowników
Vishing telefon rozmowa „z help desku”, która każe pilnie zaktualizować passkey

Jak rozpoznać phishing

Phishing zdradzają cztery sygnały: pośpiech lub groźba, prośba o dane osobowe albo finansowe, skrócony lub błędny link i niepasujący adres nadawcy; bezbłędny język niczego nie dowodzi. Tak opisuje je CISA w poradniku o rozpoznawaniu i zgłaszaniu phishingu (stan na 10 października 2026), dodając, że AI pisze wiadomości bez błędów, więc ortografia przestała być wskazówką.

W 2026 roku dochodzą trzy sygnały, których filtry nie zawsze łapią:

Podobnie pusty adres zwrotny omija ustawienie Reject Direct Send w Microsoft 365, które miało blokować zewnętrzne maile udające wewnętrzne. W ustaleniach ReliaQuest większość takich wiadomości dotarła do skrzynki odbiorcy.

Jak wygląda phishing w 2026 roku: ClickFix i podszywanie się pod IT

Dwa najczęstsze schematy 2026 roku to ClickFix, czyli fałszywa weryfikacja, która każe ofierze samej uruchomić polecenie, oraz podszywanie się pod dział IT.

ClickFix. Zhakowana strona pokazuje coś, co wygląda jak zwykła CAPTCHA, ale zamiast zaznaczyć pole, użytkownik ma otworzyć okno Uruchom i wkleić polecenie. Netskope znalazło ponad 5400 zhakowanych stron w ponad 2200 organizacjach; wiele należy do małych firm, a tam, gdzie je zbadano, najczęściej działał WordPress. Instrukcje trzymane są w smart kontrakcie w testowej sieci BNB Smart Chain, więc atakujący zmienia je bez dotykania stron. Microsoft opisał wariant TerminalFix, w którym fałszywa CAPTCHA Cloudflare kieruje ofiarę do Windows Terminal i instaluje implant dający dostęp do sieci wewnętrznej; ruchu bocznego Microsoft nie zaobserwował. Do tego dochodzą malware i infostealery: przejęte konto HBO Max na Reddicie wyświetliło 108 złośliwych reklam z fałszywą aplikacją, a Cisco z umiarkowaną pewnością łączy atak na ukraińską organizację rządową z rosyjskim aktorem; podobna infekcja zaczynała się od fałszywej CAPTCHA Google, ale badacze nie potwierdzili, że obie zaczęły się tak samo.

Podszywanie się pod IT. Microsoft ostrzegł przed kampanią, w której napastnicy piszą w Teams jako pomoc IT, proszą o udostępnienie ekranu lub zdalny dostęp, a kończą kradzieżą danych i ransomware. Firma zaleca hasła uwierzytelniające dla wewnętrznego wsparcia i weryfikację nieoczekiwanych kontaktów. Podobny pretekst stosują grupy powiązane z ShinyHunters, opisane w następnej sekcji.

Hotelowe Wi-Fi. Microsoft przypisał rosyjskiej grupie Storm-2945 kampanię CaptiveCrunch, w której manipulacja DNS w sieciach hotelowych kieruje podróżnych na fałszywe logowanie Microsoft 365. Podobną kampanię opisał ReliaQuest, który podejrzewał grupę APT28. Rada jest wspólna: traktować hotelowe Wi-Fi jako niezaufane i nie instalować aktualizacji oferowanych przez portal.

Ukrywanie się przed filtrami. Microsoft ostrzegł, że przestępcy wstawiają niewidzialne znaki Unicode w słowa takie jak „funding”, by ominąć sygnatury; kampania stanowiła około 96 procent ruchu oznaczonego przez sygnaturę. Ponad 99 procent wiadomości i tak wychwyciły inne warstwy, jak reputacja nadawcy i sprawdzanie adresów URL.

Czy uwierzytelnianie dwuskładnikowe chroni przed phishingiem

Nie zawsze: MFA oparte na kodach, SMS lub zatwierdzeniach da się obejść, a Microsoft rekomenduje metody odporne na phishing. Platforma phishing-as-a-service BigBear 2.0 obeszła MFA w 258 organizacjach dzięki frameworkowi Evilginx2, który stoi między ofiarą a prawdziwą stroną i kradnie hasło razem z ciasteczkiem sesji. Panel zawierał 5137 rekordów, w tym 474 pełne uwierzytelnienia z ominiętym MFA i 4148 ciasteczek sesji, z 3331 adresów IP w ponad 40 krajach. Operacja wciąż trwała, gdy CloudSEK pisał raport.

Podobnie działa kampania, którą Microsoft nazwał phishingiem z motywem passkey. Grupy z kręgu ShinyHunters i Helix dzwonią lub piszą jako help desk i każą „zaktualizować passkey”, ale nie rejestrują passkey: kierują ofiarę na stronę pośredniczącą (AiTM) albo na logowanie kodem urządzenia. Hasło nie jest nawet potrzebne przy nadużyciu zgody OAuth: atakujący dostaje token zależnie od zakresu uprawnień, który pozwala czytać skrzynki lub zmieniać repozytoria, bo MFA chroni logowanie, a nie to, co użytkownik zatwierdza po zalogowaniu.

Dlatego Microsoft wyłączy SMS i voice MFA w Entra 1 lutego 2027. Od 1 września 2026 użytkownicy mają dostawać prośbę o rejestrację passkey, a kto po lutowej dacie ma tylko SMS lub voice, nie zaloguje się, dopóki nie zarejestruje passkey. Szersze tło daje temat bezpieczeństwo haseł.

Kto jest celem phishingu

Celem są wszyscy, od graczy Roblox po urzędników UE, ale najgłośniejsze kampanie 2026 roku biją w pracowników firm i instytucji.

Gdzie zgłosić phishing w Polsce i co zrobić po kliknięciu

Incydenty zgłasza się w Polsce przez serwis incydent.cert.pl prowadzony przez CERT Polska. Strona główna cert.pl wskazuje go jako miejsce zgłaszania incydentów (stan na 10 października 2026). W firmie najpierw powiadom dział IT.

Po kliknięciu w podejrzany link lub po wpisaniu danych liczą się pierwsze minuty:

  • Zmień hasło, ale na tym nie poprzestań. Przy kampanii APT42 zmiana hasła nie unieważnia skradzionych ciasteczek sesji, więc trzeba odwołać wszystkie sesje i tokeny OAuth. Tak samo radzą Microsoft i CloudSEK po przejęciu kont.
  • Usuń metody uwierzytelniania i reguły skrzynki, których nie dodałeś. Atakujący często dodają własne numery telefonu lub aplikacje authenticator.
  • Przy utracie pieniędzy skontaktuj się niezwłocznie z bankiem, zachowaj dowody transakcji i zgłoś sprawę na policję, jak radzą eksperci po oszustwie z płatnością zbliżeniową przy zbiórkach charytatywnych.

Co to oznacza dla Ciebie

  • Nie ufaj wyglądowi nadawcy ani nazwie wyświetlanej. Prośbę o hasło, przelew lub „aktualizację passkey” sprawdź innym kanałem, zanim cokolwiek zrobisz.
  • Nigdy nie wklejaj poleceń z „weryfikacji CAPTCHA” do okna Uruchom, terminala ani PowerShella.
  • Jeśli możesz, przejdź na passkeys lub klucze sprzętowe i wyłącz logowanie kodem urządzenia tam, gdzie nie jest potrzebne.
  • W firmie ogranicz samodzielne zgody użytkowników na aplikacje OAuth i ustal hasło weryfikacyjne dla kontaktów z helpdeskiem.
  • W hotelowym Wi-Fi nie instaluj aktualizacji z portalu i nie loguj się firmowymi danymi do sieci gościnnych.

Otwarte pozostaje, czy Proton wdroży poprawkę przeciw podszywaniu się i kiedy Microsoft wyłączy Direct Send domyślnie. Netskope nie ustaliło, jak zhakowano strony ClickFix, a kampania BigBear w momencie raportu jeszcze trwała.

Kluczowe fakty

  • Pracownik sądu w Arizonie kliknął phishingowy link. Atak z 24 września skopiował dane około 1,3 mln osób z programu FARE oraz ponad 150 tys. rekordów rady nadzorującej pieczę zastępczą. (źródło)
  • Powiązana z Chinami grupa TA419 podszywała się pod pracowników Anthropic, by dotrzeć do ekspertów od polityki AI w think tankach, na uczelniach i w kancelariach. Celem było przejęcie kont w chmurze. (źródło)
  • Rosyjska grupa Star Blizzard przeszła na masowe kampanie phishingowe. Od stycznia Microsoft naliczył co najmniej 13 kampanii, które dotknęły ponad 100 organizacji, głównie w USA i Wielkiej Brytanii. (źródło)
  • Roblox to druga najczęściej podszywana marka w phishingu według raportu NordVPN, z 12,32 procenta przypadków. Wyżej jest tylko Microsoft. (źródło)
  • Netskope znalazło ponad 5400 zhakowanych stron w ponad 2200 organizacjach, które pokazują fałszywą CAPTCHA i każą wkleić polecenie (ClickFix). (źródło)
  • Microsoft opisał phishing z motywem passkey: atakujący dzwonią lub piszą jako help desk IT i kierują na strony AiTM albo logowanie kodem urządzenia, by przejąć konta Microsoft 365. (źródło)
  • Platforma phishing-as-a-service BigBear 2.0 obeszła MFA w 258 organizacjach i wyniosła ponad 5 tys. rekordów danych logowania do Microsoft 365, w tym 4148 ciasteczek sesji. (źródło)
  • Microsoft wyłączy dostarczane przez siebie SMS i voice MFA w Entra ID 1 lutego 2027. Od 1 września 2026 użytkownicy mają być proszeni o rejestrację passkey. (źródło)

Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.

Oś czasu

  1. Atak phishingowy na sąd w Arizonie: dane 1,3 mln osób Security
  2. TA419 podszywa się pod pracownika Anthropic, by wyciągać sekrety AI Security
  3. Apple łata podrabianie adresów iCloud po półtora roku Security
  4. Star Blizzard używa techniki RedFlick do wdrażania backdoora CosmicPulse Security
  5. Microsoft: Star Blizzard rozszerza cel ataków i używa nowego malware RedFlick Security
  6. Proton Mail wciąż podatny na podszywanie się przez homografię Security
  7. Kampania malware przez WhatsApp uderza w firmy i księgowych Security
  8. Fałszywe strony Roblox kradną dane logowania i kody 2FA Security
  9. MFA nie chroni przed nadużyciem zgody OAuth Security
  10. Fałszywe repozytoria GitHub podszywają się pod LastPass i roznoszą Rapuncel Security
Pokaż starsze (40 newsów)
  1. Przejęte konto HBO Max na Reddicie rozsyłało malware w 108 reklamach Security
  2. Revolut potwierdza wyciek danych klientów po fałszywych wnioskach rządowych Privacy
  3. Microsoft ostrzega przed phishingiem na passkey i kradzieżą danych z Microsoft 365 Security
  4. Tysiące zhakowanych stron nakłaniają do instalacji malware przez ClickFix Security
  5. ClickFix atakuje komputery z Windows i Macami Security
  6. Luka w zabezpieczeniu Microsoftu przed podszywaniem się w mailach Security
  7. Rosyjscy hakerzy mieli użyć fałszywej CAPTCHA przeciw ukraińskiemu rządowi Security
  8. Platforma phishingowa BigBear obeszła MFA w 258 organizacjach i ukradła ponad 5 tysięcy danych logowania Security
  9. Microsoft ostrzega przed ASCII smuggling w masowych kampaniach phishingowych Security
  10. Spamerzy wykorzystują niewidzialne znaki Unicode do omijania filtrów Security
  11. Microsoft ostrzega przed kampanią ransomware przez Teams z podszywaniem się pod pomoc IT Security
  12. Microsoft ostrzega przed kampanią TerminalFix wykorzystującą fałszywe CAPTCHA do instalacji backdoora Security
  13. Służby państwowe próbowały przejąć konta Signal i WhatsApp urzędników UE Security
  14. Ponad 190 zagrożeń wobec instytucji UE i naruszenie chmury AWS Security
  15. Oszustwo charytatywne z płatnościami zbliżeniowymi może kosztować tysiące złotych Security
  16. Jak chronić się przed oszustwami z tap-to-pay przy zbiórkach charytatywnych Security
  17. Atakujący wykorzystują npm i jego mirror do hostowania stron phishingowych podszywających się pod Cloudflare Security
  18. WordlistLoader: złośliwe oprogramowanie ukryte w zwykłych angielskich słowach Security
  19. Indie nakazują Google usunięcie kont Firebase powiązanych z oszustwami bankowymi Security
  20. WhatsApp testuje funkcję Scam Alert opartą na AI Privacy
  21. Fałszywe CAPTCHA na blockchainie BNB Chain rozprzestrzeniają malware Security
  22. Fałszywy przewodnik po Claude Code opróżnia portfele kryptowalut Security
  23. Midnight Blizzard atakuje podróżnych przez sieci hotelowe w kampanii CaptiveCrunch Security
  24. Microsoft: rosyjscy hakerzy z grupy Storm-2945 przechwytują Wi-Fi w hotelach Security
  25. Microsoft łączy ataki na Wi-Fi w hotelach z rosyjską grupą Storm-2945 Security
  26. Usługa DOUBLECUP ukrywa malware w obrazach PNG w pamięci podręcznej przeglądarki Security
  27. Phishing w Vanderbilt Health ujawnił dane pacjentów Privacy
  28. Hakerzy przejmują DNS w hotelach, by kraść konta Microsoft 365 Security
  29. Microsoft eliminuje SMS i voice MFA w Entra: passkeys obowiązkowe od lutego 2027 Security
  30. Iran CC APT42 używa AI, Telegramu i backdoora przetrwającego zmianę hasła w kampanii SpearSpecter Security
  31. Oszuści na Microsoft Teams instalują trojana EtherRAT Security
  32. Nieznany podmiot przejął linię tipów The Intercept w Signal Privacy
  33. Opera wprowadza Paste Protect – ochronę przed przechwytywaniem schowka Security
  34. Cyberprzestępcy żerują na oczekiwaniu na GTA VI – fala fałszywych stron Security
  35. Nowa kampania macOS ClickFix instaluje AMOS przez fałszywą CAPTCHĘ Security
  36. Platforma Kali365: phishing jako usługa z AI omijającym MFA atakuje konta Microsoft Security
  37. Google pozywa chińską platformę cyberprzestępczą Outsider Enterprise za wykorzystanie Gemini do phishingu Security
  38. FBI i Google rozbijają chińskie phishing-as-a-service Outsider Enterprise Security
  39. Google pozywa chińską grupę cyberprzestępczą za wykorzystywanie AI do oszustw Security
  40. Dziennikarz infiltruje północnokoreański schemat rekrutacyjny Security

Najczęstsze pytania

Co to jest phishing?

Phishing to oszustwo, w którym przestępca podszywa się pod zaufaną osobę, bank, firmę lub urząd, żeby wyłudzić hasło, dane karty albo nakłonić do instalacji złośliwego programu. Najczęściej przychodzi e-mailem, SMS-em lub przez komunikator i prowadzi do fałszywej strony logowania albo złośliwego pliku.

Jak rozpoznać phishing?

Po czterech sygnałach: pośpiechu lub groźbie, prośbie o dane osobowe lub finansowe, skróconym albo błędnym linku i niepasującym adresie nadawcy. Według CISA (stan na 10 października 2026) bezbłędny język nie wyklucza oszustwa, bo AI pisze bez błędów. Żadna prawdziwa CAPTCHA nie każe też wklejać polecenia do okna Uruchom.

Co to jest spear phishing?

To phishing wymierzony w konkretną osobę lub organizację, z wiadomością dopasowaną do ofiary, a nie rozsyłaną masowo. Irańska grupa APT42 prowadzi takie rozmowy przez dni lub tygodnie przed wysłaniem złośliwego pliku, a TA419 podszywała się pod pracowników Anthropic, by dotrzeć do ekspertów od polityki AI.

Co to jest phishing SMS (smishing)?

Phishing SMS, czyli smishing, to oszustwo przez krótką wiadomość tekstową z linkiem do fałszywej strony. Microsoft opisał kampanię, w której linki do fałszywego logowania Microsoft wysyłano SMS-em na prywatne telefony pracowników, z pretekstem pilnej aktualizacji passkey.

Czy uwierzytelnianie dwuskładnikowe chroni przed phishingiem?

Nie zawsze. Platforma BigBear 2.0 obeszła MFA w 258 organizacjach, przechwytując hasła i ciasteczka sesji na stronach pośredniczących (AiTM). Microsoft zaleca MFA odporne na phishing, a SMS i voice MFA w Entra wyłączy 1 lutego 2027.

Gdzie zgłosić phishing w Polsce?

Do CERT Polska przez serwis incydent.cert.pl, który strona cert.pl (stan na 10 października 2026) wskazuje jako miejsce zgłaszania incydentów. Jeśli straciłeś pieniądze, od razu skontaktuj się z bankiem i zachowaj dowody transakcji.