Temat · 50 newsów
Phishing: ataki, oszustwa i aktualności
W skrócie
Phishing to oszustwo, w którym przestępca podszywa się pod zaufaną osobę lub instytucję, by wyłudzić hasło, dane karty albo nakłonić do instalacji złośliwego programu. W 2026 roku jedno kliknięcie pracownika otworzyło dane około 1,3 mln osób w sądzie w Arizonie, a platforma BigBear obeszła uwierzytelnianie dwuskładnikowe w 258 organizacjach. Sama obecność MFA nie wystarcza, dlatego Microsoft wymusza passkeys.
Czym jest phishing
Phishing to oszustwo, w którym przestępca podszywa się pod zaufaną osobę, firmę lub urząd, żeby wyłudzić hasło, dane karty albo nakłonić ofiarę do zainstalowania złośliwego programu. Nazwa pochodzi od angielskiego „fishing”: wiadomość jest przynętą, a ofiara rybą. Przynętą bywa e-mail, SMS, wiadomość w komunikatorze, czat w Teams albo strona, która udaje zwykłą weryfikację w przeglądarce. Phishing nie łamie zabezpieczeń technicznych, tylko wykorzystuje zaufanie i pośpiech, dlatego od lat zaczyna większość poważnych włamań.
Skutki widać w październiku 2026. Pracownik sądu w Arizonie kliknął złośliwy link, a atak skopiował dane około 1,3 mln osób z programu egzekwowania grzywien FARE oraz ponad 150 tys. rekordów rady nadzorującej pieczę zastępczą. W lipcu jedno kliknięcie pracownika Vanderbilt Health otworzyło jego skrzynkę i mogło ujawnić imiona, numery dokumentacji i szczegóły diagnoz ograniczonej liczby pacjentów. To typowe wycieki danych z instytucji rządowych i wycieki danych medycznych, które zaczynają się od jednej wiadomości.
Co to jest spear phishing, smishing i vishing
Spear phishing to phishing wymierzony w konkretną osobę lub organizację: wiadomość jest dopasowana do ofiary i jej pracy, a nie rozsyłana do tysięcy adresów. Smishing to phishing przez SMS, czyli krótka wiadomość z linkiem do fałszywej strony. Vishing to phishing przez telefon, gdy oszust dzwoni i podszywa się na przykład pod bank lub dział IT.
| Odmiana | Kanał | Jak wygląda w 2026 roku |
|---|---|---|
| Phishing masowy | e-mail, SMS, reklamy | fałszywe strony Roblox z obietnicą darmowych Robux; masowe kampanie Star Blizzard |
| Spear phishing | e-mail, komunikatory | rozmowy trwające dni lub tygodnie, zanim padnie złośliwy plik (APT42, TA419) |
| Smishing | SMS | linki do fałszywego logowania Microsoft wysyłane na prywatne telefony pracowników |
| Vishing | telefon | rozmowa „z help desku”, która każe pilnie zaktualizować passkey |
Jak rozpoznać phishing
Phishing zdradzają cztery sygnały: pośpiech lub groźba, prośba o dane osobowe albo finansowe, skrócony lub błędny link i niepasujący adres nadawcy; bezbłędny język niczego nie dowodzi. Tak opisuje je CISA w poradniku o rozpoznawaniu i zgłaszaniu phishingu (stan na 10 października 2026), dodając, że AI pisze wiadomości bez błędów, więc ortografia przestała być wskazówką.
W 2026 roku dochodzą trzy sygnały, których filtry nie zawsze łapią:
- Żadna prawdziwa CAPTCHA nie każe otwierać okna Uruchom ani wklejać polecenia. Tak działa ClickFix, opisany niżej.
- Adres nadawcy da się podrobić tak, że przechodzi weryfikację. SEC Consult pokazał, że dwie luki w poczcie iCloud pozwalały podszyć się pod dowolny adres z domeny icloud.com i omijały SPF, DKIM oraz DMARC. Apple wypłaciło 15 tys. dolarów nagrody i potwierdziło poprawki 12 listopada 2025.
- Wygląd adresu bywa złudzeniem. Proton Mail wciąż pozwala podszyć się domeną gmaiI.com z wielką literą I, bo domyślna czcionka nie odróżnia jej od małego l, a domeny bez rekordu DMARC nie dostają ostrzeżenia. Zgłoszenie z lutego 2025 potwierdzono i nagrodzono 100 dolarami, ale poprawki nie wdrożono.
Podobnie pusty adres zwrotny omija ustawienie Reject Direct Send w Microsoft 365, które miało blokować zewnętrzne maile udające wewnętrzne. W ustaleniach ReliaQuest większość takich wiadomości dotarła do skrzynki odbiorcy.
Jak wygląda phishing w 2026 roku: ClickFix i podszywanie się pod IT
Dwa najczęstsze schematy 2026 roku to ClickFix, czyli fałszywa weryfikacja, która każe ofierze samej uruchomić polecenie, oraz podszywanie się pod dział IT.
ClickFix. Zhakowana strona pokazuje coś, co wygląda jak zwykła CAPTCHA, ale zamiast zaznaczyć pole, użytkownik ma otworzyć okno Uruchom i wkleić polecenie. Netskope znalazło ponad 5400 zhakowanych stron w ponad 2200 organizacjach; wiele należy do małych firm, a tam, gdzie je zbadano, najczęściej działał WordPress. Instrukcje trzymane są w smart kontrakcie w testowej sieci BNB Smart Chain, więc atakujący zmienia je bez dotykania stron. Microsoft opisał wariant TerminalFix, w którym fałszywa CAPTCHA Cloudflare kieruje ofiarę do Windows Terminal i instaluje implant dający dostęp do sieci wewnętrznej; ruchu bocznego Microsoft nie zaobserwował. Do tego dochodzą malware i infostealery: przejęte konto HBO Max na Reddicie wyświetliło 108 złośliwych reklam z fałszywą aplikacją, a Cisco z umiarkowaną pewnością łączy atak na ukraińską organizację rządową z rosyjskim aktorem; podobna infekcja zaczynała się od fałszywej CAPTCHA Google, ale badacze nie potwierdzili, że obie zaczęły się tak samo.
Podszywanie się pod IT. Microsoft ostrzegł przed kampanią, w której napastnicy piszą w Teams jako pomoc IT, proszą o udostępnienie ekranu lub zdalny dostęp, a kończą kradzieżą danych i ransomware. Firma zaleca hasła uwierzytelniające dla wewnętrznego wsparcia i weryfikację nieoczekiwanych kontaktów. Podobny pretekst stosują grupy powiązane z ShinyHunters, opisane w następnej sekcji.
Hotelowe Wi-Fi. Microsoft przypisał rosyjskiej grupie Storm-2945 kampanię CaptiveCrunch, w której manipulacja DNS w sieciach hotelowych kieruje podróżnych na fałszywe logowanie Microsoft 365. Podobną kampanię opisał ReliaQuest, który podejrzewał grupę APT28. Rada jest wspólna: traktować hotelowe Wi-Fi jako niezaufane i nie instalować aktualizacji oferowanych przez portal.
Ukrywanie się przed filtrami. Microsoft ostrzegł, że przestępcy wstawiają niewidzialne znaki Unicode w słowa takie jak „funding”, by ominąć sygnatury; kampania stanowiła około 96 procent ruchu oznaczonego przez sygnaturę. Ponad 99 procent wiadomości i tak wychwyciły inne warstwy, jak reputacja nadawcy i sprawdzanie adresów URL.
Czy uwierzytelnianie dwuskładnikowe chroni przed phishingiem
Nie zawsze: MFA oparte na kodach, SMS lub zatwierdzeniach da się obejść, a Microsoft rekomenduje metody odporne na phishing. Platforma phishing-as-a-service BigBear 2.0 obeszła MFA w 258 organizacjach dzięki frameworkowi Evilginx2, który stoi między ofiarą a prawdziwą stroną i kradnie hasło razem z ciasteczkiem sesji. Panel zawierał 5137 rekordów, w tym 474 pełne uwierzytelnienia z ominiętym MFA i 4148 ciasteczek sesji, z 3331 adresów IP w ponad 40 krajach. Operacja wciąż trwała, gdy CloudSEK pisał raport.
Podobnie działa kampania, którą Microsoft nazwał phishingiem z motywem passkey. Grupy z kręgu ShinyHunters i Helix dzwonią lub piszą jako help desk i każą „zaktualizować passkey”, ale nie rejestrują passkey: kierują ofiarę na stronę pośredniczącą (AiTM) albo na logowanie kodem urządzenia. Hasło nie jest nawet potrzebne przy nadużyciu zgody OAuth: atakujący dostaje token zależnie od zakresu uprawnień, który pozwala czytać skrzynki lub zmieniać repozytoria, bo MFA chroni logowanie, a nie to, co użytkownik zatwierdza po zalogowaniu.
Dlatego Microsoft wyłączy SMS i voice MFA w Entra 1 lutego 2027. Od 1 września 2026 użytkownicy mają dostawać prośbę o rejestrację passkey, a kto po lutowej dacie ma tylko SMS lub voice, nie zaloguje się, dopóki nie zarejestruje passkey. Szersze tło daje temat bezpieczeństwo haseł.
Kto jest celem phishingu
Celem są wszyscy, od graczy Roblox po urzędników UE, ale najgłośniejsze kampanie 2026 roku biją w pracowników firm i instytucji.
- Konsumenci i dzieci. Fałszywe strony Roblox kradną hasła i kody 2FA. NordVPN znalazło blisko 200 adresów z gotowymi stronami w ciągu siedmiu dni, a linki z YouTube, TikToka i Discorda obiecują darmowe Robux. Po wpisaniu danych strona przekierowuje na prawdziwy Roblox, więc oszustwo trudno zauważyć.
- Użytkownicy narzędzi i kryptowalut. Fałszywe repozytoria GitHub udają LastPass i co najmniej 39 innych firm, a archiwa ważą nawet 148 MB, by omijać skanery; instalują infostealera Rapuncel. Fałszywy przewodnik po Claude Code na prawdziwym adresie claude.ai prowadził do malware MacSync, który podmienia aplikacje portfeli Ledger i Trezor. Zobacz też Claude i bezpieczeństwo kryptowalut.
- Firmy i instytucje. Revolut potwierdził wyciek danych klientów po fałszywych wnioskach rządowych wysłanych z domeny prawdziwej agencji; liczby poszkodowanych nie podał.
- Państwa i think tanki. Star Blizzard, powiązany z FSB, odszedł od wąskiego spear phishingu do masowych kampanii, a jego technika RedFlick potrzebuje jednej interakcji użytkownika i prowadzi do backdoora CosmicPulse. Grupa TA419 podszywała się pod pracownika Anthropic, zapraszając do fikcyjnego komitetu doradczego. Służby państwowe próbowały przejąć konta Signal i WhatsApp urzędników UE. Irańska APT42 celuje też w rodziny osób, które nie mają zabezpieczeń organizacyjnych. Więcej w temacie ataki hakerów państwowych oraz o firmie Anthropic.
Gdzie zgłosić phishing w Polsce i co zrobić po kliknięciu
Incydenty zgłasza się w Polsce przez serwis incydent.cert.pl prowadzony przez CERT Polska. Strona główna cert.pl wskazuje go jako miejsce zgłaszania incydentów (stan na 10 października 2026). W firmie najpierw powiadom dział IT.
Po kliknięciu w podejrzany link lub po wpisaniu danych liczą się pierwsze minuty:
- Zmień hasło, ale na tym nie poprzestań. Przy kampanii APT42 zmiana hasła nie unieważnia skradzionych ciasteczek sesji, więc trzeba odwołać wszystkie sesje i tokeny OAuth. Tak samo radzą Microsoft i CloudSEK po przejęciu kont.
- Usuń metody uwierzytelniania i reguły skrzynki, których nie dodałeś. Atakujący często dodają własne numery telefonu lub aplikacje authenticator.
- Przy utracie pieniędzy skontaktuj się niezwłocznie z bankiem, zachowaj dowody transakcji i zgłoś sprawę na policję, jak radzą eksperci po oszustwie z płatnością zbliżeniową przy zbiórkach charytatywnych.
Co to oznacza dla Ciebie
- Nie ufaj wyglądowi nadawcy ani nazwie wyświetlanej. Prośbę o hasło, przelew lub „aktualizację passkey” sprawdź innym kanałem, zanim cokolwiek zrobisz.
- Nigdy nie wklejaj poleceń z „weryfikacji CAPTCHA” do okna Uruchom, terminala ani PowerShella.
- Jeśli możesz, przejdź na passkeys lub klucze sprzętowe i wyłącz logowanie kodem urządzenia tam, gdzie nie jest potrzebne.
- W firmie ogranicz samodzielne zgody użytkowników na aplikacje OAuth i ustal hasło weryfikacyjne dla kontaktów z helpdeskiem.
- W hotelowym Wi-Fi nie instaluj aktualizacji z portalu i nie loguj się firmowymi danymi do sieci gościnnych.
Otwarte pozostaje, czy Proton wdroży poprawkę przeciw podszywaniu się i kiedy Microsoft wyłączy Direct Send domyślnie. Netskope nie ustaliło, jak zhakowano strony ClickFix, a kampania BigBear w momencie raportu jeszcze trwała.
Kluczowe fakty
- Pracownik sądu w Arizonie kliknął phishingowy link. Atak z 24 września skopiował dane około 1,3 mln osób z programu FARE oraz ponad 150 tys. rekordów rady nadzorującej pieczę zastępczą. (źródło)
- Powiązana z Chinami grupa TA419 podszywała się pod pracowników Anthropic, by dotrzeć do ekspertów od polityki AI w think tankach, na uczelniach i w kancelariach. Celem było przejęcie kont w chmurze. (źródło)
- Rosyjska grupa Star Blizzard przeszła na masowe kampanie phishingowe. Od stycznia Microsoft naliczył co najmniej 13 kampanii, które dotknęły ponad 100 organizacji, głównie w USA i Wielkiej Brytanii. (źródło)
- Roblox to druga najczęściej podszywana marka w phishingu według raportu NordVPN, z 12,32 procenta przypadków. Wyżej jest tylko Microsoft. (źródło)
- Netskope znalazło ponad 5400 zhakowanych stron w ponad 2200 organizacjach, które pokazują fałszywą CAPTCHA i każą wkleić polecenie (ClickFix). (źródło)
- Microsoft opisał phishing z motywem passkey: atakujący dzwonią lub piszą jako help desk IT i kierują na strony AiTM albo logowanie kodem urządzenia, by przejąć konta Microsoft 365. (źródło)
- Platforma phishing-as-a-service BigBear 2.0 obeszła MFA w 258 organizacjach i wyniosła ponad 5 tys. rekordów danych logowania do Microsoft 365, w tym 4148 ciasteczek sesji. (źródło)
- Microsoft wyłączy dostarczane przez siebie SMS i voice MFA w Entra ID 1 lutego 2027. Od 1 września 2026 użytkownicy mają być proszeni o rejestrację passkey. (źródło)
Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.
Oś czasu
- Atak phishingowy na sąd w Arizonie: dane 1,3 mln osób Security
- TA419 podszywa się pod pracownika Anthropic, by wyciągać sekrety AI Security
- Apple łata podrabianie adresów iCloud po półtora roku Security
- Star Blizzard używa techniki RedFlick do wdrażania backdoora CosmicPulse Security
- Microsoft: Star Blizzard rozszerza cel ataków i używa nowego malware RedFlick Security
- Proton Mail wciąż podatny na podszywanie się przez homografię Security
- Kampania malware przez WhatsApp uderza w firmy i księgowych Security
- Fałszywe strony Roblox kradną dane logowania i kody 2FA Security
- MFA nie chroni przed nadużyciem zgody OAuth Security
- Fałszywe repozytoria GitHub podszywają się pod LastPass i roznoszą Rapuncel Security
Pokaż starsze (40 newsów)
- Przejęte konto HBO Max na Reddicie rozsyłało malware w 108 reklamach Security
- Revolut potwierdza wyciek danych klientów po fałszywych wnioskach rządowych Privacy
- Microsoft ostrzega przed phishingiem na passkey i kradzieżą danych z Microsoft 365 Security
- Tysiące zhakowanych stron nakłaniają do instalacji malware przez ClickFix Security
- ClickFix atakuje komputery z Windows i Macami Security
- Luka w zabezpieczeniu Microsoftu przed podszywaniem się w mailach Security
- Rosyjscy hakerzy mieli użyć fałszywej CAPTCHA przeciw ukraińskiemu rządowi Security
- Platforma phishingowa BigBear obeszła MFA w 258 organizacjach i ukradła ponad 5 tysięcy danych logowania Security
- Microsoft ostrzega przed ASCII smuggling w masowych kampaniach phishingowych Security
- Spamerzy wykorzystują niewidzialne znaki Unicode do omijania filtrów Security
- Microsoft ostrzega przed kampanią ransomware przez Teams z podszywaniem się pod pomoc IT Security
- Microsoft ostrzega przed kampanią TerminalFix wykorzystującą fałszywe CAPTCHA do instalacji backdoora Security
- Służby państwowe próbowały przejąć konta Signal i WhatsApp urzędników UE Security
- Ponad 190 zagrożeń wobec instytucji UE i naruszenie chmury AWS Security
- Oszustwo charytatywne z płatnościami zbliżeniowymi może kosztować tysiące złotych Security
- Jak chronić się przed oszustwami z tap-to-pay przy zbiórkach charytatywnych Security
- Atakujący wykorzystują npm i jego mirror do hostowania stron phishingowych podszywających się pod Cloudflare Security
- WordlistLoader: złośliwe oprogramowanie ukryte w zwykłych angielskich słowach Security
- Indie nakazują Google usunięcie kont Firebase powiązanych z oszustwami bankowymi Security
- WhatsApp testuje funkcję Scam Alert opartą na AI Privacy
- Fałszywe CAPTCHA na blockchainie BNB Chain rozprzestrzeniają malware Security
- Fałszywy przewodnik po Claude Code opróżnia portfele kryptowalut Security
- Midnight Blizzard atakuje podróżnych przez sieci hotelowe w kampanii CaptiveCrunch Security
- Microsoft: rosyjscy hakerzy z grupy Storm-2945 przechwytują Wi-Fi w hotelach Security
- Microsoft łączy ataki na Wi-Fi w hotelach z rosyjską grupą Storm-2945 Security
- Usługa DOUBLECUP ukrywa malware w obrazach PNG w pamięci podręcznej przeglądarki Security
- Phishing w Vanderbilt Health ujawnił dane pacjentów Privacy
- Hakerzy przejmują DNS w hotelach, by kraść konta Microsoft 365 Security
- Microsoft eliminuje SMS i voice MFA w Entra: passkeys obowiązkowe od lutego 2027 Security
- Iran CC APT42 używa AI, Telegramu i backdoora przetrwającego zmianę hasła w kampanii SpearSpecter Security
- Oszuści na Microsoft Teams instalują trojana EtherRAT Security
- Nieznany podmiot przejął linię tipów The Intercept w Signal Privacy
- Opera wprowadza Paste Protect – ochronę przed przechwytywaniem schowka Security
- Cyberprzestępcy żerują na oczekiwaniu na GTA VI – fala fałszywych stron Security
- Nowa kampania macOS ClickFix instaluje AMOS przez fałszywą CAPTCHĘ Security
- Platforma Kali365: phishing jako usługa z AI omijającym MFA atakuje konta Microsoft Security
- Google pozywa chińską platformę cyberprzestępczą Outsider Enterprise za wykorzystanie Gemini do phishingu Security
- FBI i Google rozbijają chińskie phishing-as-a-service Outsider Enterprise Security
- Google pozywa chińską grupę cyberprzestępczą za wykorzystywanie AI do oszustw Security
- Dziennikarz infiltruje północnokoreański schemat rekrutacyjny Security
Najczęstsze pytania
Co to jest phishing?
Phishing to oszustwo, w którym przestępca podszywa się pod zaufaną osobę, bank, firmę lub urząd, żeby wyłudzić hasło, dane karty albo nakłonić do instalacji złośliwego programu. Najczęściej przychodzi e-mailem, SMS-em lub przez komunikator i prowadzi do fałszywej strony logowania albo złośliwego pliku.
Jak rozpoznać phishing?
Po czterech sygnałach: pośpiechu lub groźbie, prośbie o dane osobowe lub finansowe, skróconym albo błędnym linku i niepasującym adresie nadawcy. Według CISA (stan na 10 października 2026) bezbłędny język nie wyklucza oszustwa, bo AI pisze bez błędów. Żadna prawdziwa CAPTCHA nie każe też wklejać polecenia do okna Uruchom.
Co to jest spear phishing?
To phishing wymierzony w konkretną osobę lub organizację, z wiadomością dopasowaną do ofiary, a nie rozsyłaną masowo. Irańska grupa APT42 prowadzi takie rozmowy przez dni lub tygodnie przed wysłaniem złośliwego pliku, a TA419 podszywała się pod pracowników Anthropic, by dotrzeć do ekspertów od polityki AI.
Co to jest phishing SMS (smishing)?
Phishing SMS, czyli smishing, to oszustwo przez krótką wiadomość tekstową z linkiem do fałszywej strony. Microsoft opisał kampanię, w której linki do fałszywego logowania Microsoft wysyłano SMS-em na prywatne telefony pracowników, z pretekstem pilnej aktualizacji passkey.
Czy uwierzytelnianie dwuskładnikowe chroni przed phishingiem?
Nie zawsze. Platforma BigBear 2.0 obeszła MFA w 258 organizacjach, przechwytując hasła i ciasteczka sesji na stronach pośredniczących (AiTM). Microsoft zaleca MFA odporne na phishing, a SMS i voice MFA w Entra wyłączy 1 lutego 2027.
Gdzie zgłosić phishing w Polsce?
Do CERT Polska przez serwis incydent.cert.pl, który strona cert.pl (stan na 10 października 2026) wskazuje jako miejsce zgłaszania incydentów. Jeśli straciłeś pieniądze, od razu skontaktuj się z bankiem i zachowaj dowody transakcji.