Co zrobić po kliknięciu w link phishingowy?
Nie panikuj. Samo kliknięcie w link phishingowy zazwyczaj nie oznacza infekcji ani kradzieży danych. Ryzyko rośnie, gdy wpiszesz login, hasło lub dane karty, pobierzesz plik albo wykonasz płatność. Najpierw odłącz urządzenie od internetu, a hasła zmieniaj na innym, bezpiecznym sprzęcie.
Czy samo kliknięcie w link phishingowy jest groźne?
Phishing polega na podszywaniu się pod bank, firmę kurierską, sklep lub serwis internetowy, aby nakłonić Cię do przekazania danych albo wykonania określonej czynności. W typowym scenariuszu samo otwarcie strony nie wystarcza do przejęcia konta. Strona próbuje dopiero wyłudzić login, hasło, numer karty lub skłonić do pobrania aplikacji.
Rzadkim wyjątkiem są ataki wykorzystujące niezałatane luki w przeglądarce lub systemie, określane jako zero-day. Wtedy infekcja może nastąpić bez dodatkowego działania użytkownika. Z tego powodu aktualizuj system, przeglądarkę i aplikacje, ale nie zakładaj od razu najgorszego.
Co zrobić po kliknięciu? Szybka tabela decyzji
| Co się stało? | Poziom ryzyka | Twoje działanie |
|---|---|---|
| Tylko otworzyłeś stronę | Niski, jeśli niczego nie wpisywałeś i nie pobierałeś | Zamknij kartę, odłącz internet, zaktualizuj system i obserwuj urządzenie |
| Wpisałeś login, hasło lub dane osobowe | Podwyższony | Zmień hasła na innym urządzeniu, wyloguj aktywne sesje i włącz 2FA |
| Podałeś dane karty, zrobiłeś przelew lub płatność BLIK | Wysoki | Natychmiast skontaktuj się z bankiem, zastrzeż kartę i zgłoś nieautoryzowaną operację |
| Pobrałeś lub otworzyłeś plik | Wysoki, szczególnie po uruchomieniu pliku | Odłącz urządzenie od sieci, usuń plik i wykonaj pełne skanowanie |
Instrukcja krok po kroku
Jeśli nie wiesz, co dokładnie wydarzyło się po kliknięciu, zastosuj poniższą kolejność. Przy danych bankowych pomiń zwykłą kolejność i najpierw zadzwoń do banku.
- Odłącz urządzenie od internetu – w telefonie włącz tryb samolotowy, a na komputerze wyłącz Wi-Fi lub odłącz kabel sieciowy. Przerwie to ewentualną komunikację z serwerem przestępcy.
- Zamknij podejrzaną stronę – nie klikaj jej przycisków, nie dzwoń pod numer wyświetlony w komunikacie i nie pobieraj „narzędzia naprawczego”. Fałszywe alerty o zablokowanym komputerze są częstym elementem oszustwa.
- Zmień hasła na innym, bezpiecznym urządzeniu – zacznij od poczty elektronicznej, potem zabezpiecz bank, media społecznościowe i inne konta. Jeśli używałeś tego samego hasła w kilku miejscach, zmień je wszędzie na unikalne.
- Wyloguj aktywne sesje i włącz 2FA – sprawdź ustawienia bezpieczeństwa konta, usuń nieznane urządzenia i uruchom uwierzytelnianie dwuskładnikowe. Sama zmiana hasła może nie zamknąć wcześniej otwartej sesji.
- Skontaktuj się z bankiem, jeśli podałeś dane finansowe – zastrzeż kartę, zgłoś podejrzaną transakcję i zapytaj o reklamację. Możesz skorzystać z Systemu Zastrzegania Kart pod numerem +48 828 828 828. Przy przelewie lub płatności BLIK liczy się każda minuta, ale bank nie może zagwarantować odzyskania pieniędzy.
- Przeskanuj urządzenie – po odłączeniu od sieci uruchom pełne skanowanie aktualnym programem ochronnym. Jeśli plik został tylko pobrany, ale nieotwarty, usuń go z folderu Pobrane. Na Androidzie przejrzyj ostatnio zainstalowane aplikacje, a na komputerze także rozszerzenia przeglądarki.
Jeżeli skaner wykryje zagrożenie, postępuj zgodnie z jego instrukcjami. Gdy urządzenie nadal zachowuje się nietypowo, skorzystaj z pomocy specjalisty. Przy poważnej infekcji może być potrzebne przywrócenie systemu, ale wcześniej wykonaj kopię ważnych dokumentów i zdjęć na nośniku, którego nie podłączysz ponownie do zainfekowanego sprzętu bez sprawdzenia.
Po czym poznać możliwą infekcję?
Żaden pojedynczy objaw nie potwierdza ataku, ale kilka zmian występujących po kliknięciu wymaga sprawdzenia urządzenia:
- urządzenie wyraźnie zwolniło lub szybko traci baterię,
- pojawiają się nieoczekiwane reklamy, okna albo przekierowania,
- zainstalowały się aplikacje, programy lub rozszerzenia, których nie rozpoznajesz,
- przeglądarka zmieniła stronę startową albo domyślną wyszukiwarkę,
- z kont są wysyłane wiadomości, których nie pisałeś,
- w banku lub poczcie pojawiają się nieznane logowania i operacje.
Na iPhonie instalacja aplikacji spoza App Store jest domyślnie ograniczona, ale nie oznacza to, że można ignorować podane dane logowania lub podejrzane profile konfiguracyjne. Każde urządzenie wymaga aktualizacji i kontroli po incydencie.
Co sprawdzić w kolejnych dniach?
Przez kilka tygodni kontroluj bankowość, pocztę, media społecznościowe i inne ważne konta. Przejrzyj historię logowań, wysłane wiadomości, ustawienia odzyskiwania dostępu oraz powiadomienia o zmianie hasła. Jeśli konto zostało przejęte, ostrzeż znajomych, ponieważ przestępca może rozsyłać z niego kolejne linki.
Fałszywą stronę lub wiadomość zgłoś do CERT Polska przez incydent.cert.pl. Podejrzany SMS można także przekazać pod numer 8080. Nie przesyłaj jednak dalej linku w aktywnej postaci i nie otwieraj go ponownie.
Na przyszłość używaj unikalnych haseł, 2FA i menedżera haseł. Taki program może ostrzec przed fałszywą domeną, ponieważ zwykle nie uzupełni danych logowania na adresie, który nie pasuje do zapisanego serwisu. Jeśli chcesz dodatkowo sprawdzić podejrzany adres, możesz użyć VirusTotal, ale nie wpisuj tam poufnych danych.
Najważniejsze jest rozróżnienie między samym kliknięciem a dalszą interakcją. Po otwarciu strony zachowaj spokój, odłącz urządzenie, zabezpiecz konta z innego sprzętu, a przy danych bankowych natychmiast skontaktuj się z bankiem.
Artykuł ma charakter informacyjny. W przypadku utraty pieniędzy, przejęcia bankowości lub podejrzenia infekcji skontaktuj się bezpośrednio z bankiem, operatorem usługi albo specjalistą ds. bezpieczeństwa.