Ktoś podszywa się pod Twoją firmę. Co zrobić po wykryciu kampanii phishingowej?

Kampania phishingowa wykorzystująca nazwę firmy może w ciągu kilku godzin narazić klientów na utratę pieniędzy, przejęcie kont albo instalację złośliwego oprogramowania. Dla organizacji oznacza to ryzyko reputacyjne, operacyjne i prawne. Pierwszym zadaniem nie jest jednak opublikowanie ogólnego ostrzeżenia, lecz ustalenie, w jaki sposób przestępcy podszywają się pod firmę. Mogli zarejestrować podobną domenę, sfałszować widoczny adres nadawcy, przejąć prawdziwą skrzynkę albo skorzystać z danych wykradzionych z systemów organizacji. Od tego zależą działania techniczne, komunikacja z klientami oraz ocena, czy doszło do naruszenia ochrony danych osobowych. W artykule przedstawiamy procedurę reakcji od pierwszej godziny po wykryciu kampanii do jej zamknięcia i udokumentowania.

Ktoś podszywa się pod Twoją firmę

Najważniejsze informacje

  • Samo wykorzystanie nazwy i logo firmy nie oznacza jeszcze, że doszło do włamania albo naruszenia ochrony danych.
  • Trzeba ustalić, czy wiadomości pochodzą z podobnej domeny, mają jedynie sfałszowane pole nadawcy, czy zostały wysłane z prawdziwego konta firmowego.
  • Dowody należy zabezpieczyć przed blokowaniem stron i usuwaniem fałszywych kont. Potrzebne są oryginalne wiadomości, pełne nagłówki, adresy, zrzuty ekranu, daty i logi.
  • Podejrzane strony i kampanie można zgłosić do CERT Polska przez formularz incydent.cert.pl. Podejrzane wiadomości SMS można przekazać na numer 8080.
  • Jeżeli atakujący uzyskali dostęp do skrzynki, bazy klientów albo innych danych osobowych, administrator musi przeprowadzić ocenę naruszenia RODO.
  • Termin 72 godzin dotyczy zgłoszenia naruszenia ochrony danych Prezesowi UODO, a nie każdej kampanii wykorzystującej markę firmy.
  • Ostrzeżenie dla klientów powinno być konkretne, opublikowane w potwierdzonych kanałach i wskazywać bezpieczny sposób kontaktu z organizacją.
  • Mechanizmy SPF, DKIM i DMARC ograniczają możliwość podszywania się pod domenę e-mail, ale nie zatrzymają wiadomości wysyłanych z osobnej, podobnie wyglądającej domeny ani z przejętej skrzynki.

Phishing z wykorzystaniem marki nadal jest jednym z głównych zagrożeń

podsumowaniu za lipiec 2026 roku CERT Polska opisał kampanie, w których przestępcy podszywali się między innymi pod Narodowy Fundusz Zdrowia, operatorów stref płatnego parkowania, InPost, LUX MED, popularnych rejestratorów domen oraz serwis gov.pl. Celem było wyłudzanie danych osobowych, danych kart płatniczych, haseł albo nakłonienie odbiorcy do instalacji szkodliwego oprogramowania.

Podobny scenariusz może dotyczyć każdej rozpoznawalnej organizacji. Przestępcy wykorzystują logo, zdjęcia, układ strony, nazwiska pracowników, stopki wiadomości oraz informacje pochodzące z mediów społecznościowych. Wiadomość może dotyczyć:

  • dopłaty do zamówienia lub przesyłki;
  • zmiany numeru rachunku na fakturze;
  • zwrotu pieniędzy;
  • wygaśnięcia domeny albo hostingu;
  • aktualizacji danych klienta;
  • potwierdzenia logowania;
  • pobrania dokumentu lub faktury;
  • udziału w promocji albo inwestycji;
  • kontaktu z rzekomym pracownikiem firmy;
  • instalacji aplikacji potrzebnej do wykonania usługi.

Coraz lepsza jakość językowa wiadomości, generowane grafiki oraz możliwość klonowania głosu utrudniają ocenę na podstawie samego wyglądu. Dlatego procedura firmy nie może opierać się wyłącznie na zasadzie, że fałszywa wiadomość zawiera błędy językowe. Więcej o nowych metodach ataku opisują artykuły BPPZ AI zmienia skalę cyberataków oraz Deepfake w firmie. Jak AI ułatwia oszustwa?.

Zapraszamy do współpracy

Szczegółowe informacje o ofercie i warunkach współpracy można uzyskać telefonicznie lub wysyłając zapytanie za pomocą formularza kontaktowego.

Najpierw ustal, jak przestępcy podszywają się pod firmę

Określenie sposobu działania atakujących jest najważniejszym etapem pierwszej analizy. Podobny wygląd wiadomości może wynikać z zupełnie różnych zdarzeń.

Sposób podszyciaCo widzi odbiorcaCo mogło się wydarzyćPriorytet reakcji
Fałszywa nazwa nadawcyNazwa firmy przy obcym adresie e-mailOszust wpisał nazwę firmy w polu wyświetlanym odbiorcyOstrzeżenie, zgłoszenie kampanii, edukacja odbiorców
Sfałszowany adres w polu FromWiadomość wygląda, jakby pochodziła z domeny firmyAtakujący podrobił dane nadawcy, ale nie musi mieć dostępu do pocztyAnaliza nagłówków, weryfikacja SPF, DKIM i DMARC
Podobna domenaAdres zawiera literówkę, dodatkowe słowo lub inne rozszerzeniePrzestępca zarejestrował własną domenę i uruchomił pocztę albo stronęZgłoszenie do CERT Polska, rejestratora, hostingu i platform
Przejęta skrzynkaWiadomość pochodzi z prawdziwego konta pracownikaAtakujący zdobył hasło, token sesji albo dostęp do urządzeniaNatychmiastowe odcięcie dostępu, analiza logów i ocena RODO
Przejęta domena lub DNSPrawdziwa domena prowadzi do obcej strony albo zmieniono ustawienia pocztyPrzejęto panel rejestratora, hosting lub konto DNSBlokada zmian, odzyskanie kontroli, rotacja dostępów i kluczy
Fałszywy profil lub reklamaKonto w mediach społecznościowych wykorzystuje nazwę i logo firmyUtworzono kopię profilu albo przejęto prawdziwe kontoZabezpieczenie profilu, zgłoszenie do platformy i ostrzeżenie odbiorców

Nie należy od razu zapewniać klientów, że systemy firmy są bezpieczne. Taka informacja może okazać się nieprawdziwa, jeżeli późniejsza analiza potwierdzi przejęcie skrzynki albo wykorzystanie danych z wewnętrznej bazy.

Co zrobić w pierwszej godzinie po wykryciu kampanii phishingowej?

Pierwsze działania powinny jednocześnie ograniczać zagrożenie i zachowywać materiał potrzebny do dalszej analizy. Zbyt szybkie usunięcie wiadomości, konta lub wpisu może utrudnić ustalenie skali kampanii.

1. Uruchom zespół odpowiedzialny za incydent

Do reakcji powinni zostać włączeni co najmniej przedstawiciele IT lub bezpieczeństwa, zarządu, obsługi klienta, komunikacji, działu prawnego oraz IOD, jeżeli został wyznaczony. Jedna osoba powinna koordynować decyzje i prowadzić chronologię zdarzenia.

Firma powinna od razu ustalić:

  • kto zatwierdza działania techniczne;
  • kto kontaktuje się z dostawcami i organami;
  • kto przygotowuje ostrzeżenie dla klientów;
  • kto ocenia obowiązki wynikające z RODO i KSC;
  • kto dokumentuje decyzje i dowody;
  • kto obsługuje zgłoszenia od poszkodowanych osób.

Jeżeli organizacja nie ma procedury lub nie potrafi szybko zakwalifikować zdarzenia, może skorzystać ze wsparcia BPPZ przy obsłudze naruszeń RODO. Pozwala to uporządkować ocenę prawną, działania naprawcze i komunikację jeszcze przed upływem terminów notyfikacyjnych.

2. Zabezpiecz dowody

Należy zachować:

  • oryginalną wiadomość e-mail, najlepiej w formacie umożliwiającym odczyt nagłówków;
  • pełne nagłówki wiadomości;
  • treść wiadomości SMS lub komunikatora;
  • adresy stron, domen i profili;
  • zrzuty ekranu przedstawiające wiadomość i fałszywą stronę;
  • datę i godzinę otrzymania zgłoszenia;
  • dane dotyczące odbiorców i zgłaszających;
  • pliki lub załączniki otrzymane przez klientów;
  • logi poczty, logowania, DNS, panelu domeny, strony i kont administratorów;
  • informacje o transakcjach lub próbach wyłudzenia;
  • korespondencję z hostingiem, rejestratorem i platformami.

Złośliwego linku ani załącznika nie należy otwierać na zwykłym komputerze służbowym. Analiza powinna odbywać się w środowisku odseparowanym albo zostać przekazana specjalistom. Trzeba również zabezpieczyć logi przed automatycznym nadpisaniem.

3. Zweryfikuj własną infrastrukturę

Nawet jeżeli wiadomość korzysta z obcej domeny, firma powinna sprawdzić, czy atakujący nie uzyskali dostępu do jej systemów. Analiza powinna objąć:

  • logowania do skrzynek i paneli administracyjnych;
  • nowe sesje, urządzenia i lokalizacje logowania;
  • reguły automatycznego przekazywania poczty;
  • zmiany w filtrach i regułach skrzynki;
  • aplikacje połączone z kontem oraz udzielone zgody OAuth;
  • zmiany haseł, metod odzyskiwania i uwierzytelniania wieloskładnikowego;
  • wysłane i usunięte wiadomości;
  • zmiany rekordów DNS i ustawień domeny;
  • modyfikacje strony internetowej;
  • eksporty danych z CRM, sklepu, newslettera i systemu obsługi klienta;
  • nietypowe pobrania plików oraz logowania do panelu płatności.

Brak widocznej zmiany na koncie nie wystarcza do zakończenia analizy. Atakujący może korzystać z aktywnego tokenu sesji, ukrytej reguły przekazywania wiadomości albo aplikacji posiadającej dostęp do poczty.

Co zrobić, gdy przejęto prawdziwą skrzynkę firmową?

Jeżeli kampania jest wysyłana z autentycznego konta pracownika, trzeba działać w trybie pilnym. W pierwszej kolejności należy:

  1. zablokować albo czasowo wyłączyć konto;
  2. unieważnić wszystkie aktywne sesje i tokeny;
  3. zmienić hasło na unikalne i odpowiednio silne;
  4. włączyć lub ponownie skonfigurować uwierzytelnianie wieloskładnikowe;
  5. usunąć nieznane reguły przekazywania i filtrowania;
  6. sprawdzić aplikacje połączone z kontem, hasła aplikacyjne i zgody OAuth;
  7. przeanalizować wiadomości wysłane, usunięte i archiwalne;
  8. ustalić, jakie dane osobowe znajdowały się w skrzynce;
  9. sprawdzić, czy to samo hasło było używane w innych usługach;
  10. objąć analizą urządzenie pracownika oraz konta powiązane.

Mechanizmy SPF, DKIM i DMARC nie zatrzymają wiadomości wysłanej przez osobę, która przejęła prawdziwe konto i korzysta z autoryzowanej infrastruktury. W tym przypadku wiadomość może przejść wszystkie kontrole domeny.

W decyzji DKN.5131.34.2023 Prezes UODO analizował zdarzenie polegające na uzyskaniu przez nieuprawnioną osobę dostępu do skrzynki pracownika, z której wysyłano spam. Organ wskazał, że sam nieuprawniony dostęp do danych znajdujących się w skrzynce stanowi naruszenie ochrony danych. Brak dowodu skopiowania danych nie oznacza automatycznie, że do naruszenia nie doszło.

Fałszywa domena lub strona. Jak doprowadzić do jej zablokowania?

Jeżeli przestępcy zarejestrowali podobną domenę, firma powinna równolegle zgłosić zagrożenie do kilku podmiotów. Jeden formularz nie zawsze wystarczy, ponieważ domena, hosting, certyfikat, poczta i reklama mogą być obsługiwane przez różnych dostawców.

Zgłoszenie do CERT Polska

Phishing, fałszywą stronę i inne incydenty można zgłosić przez formularz CERT Polska. Podejrzaną wiadomość SMS można przesłać na bezpłatny numer 8080. W zgłoszeniu warto podać pełny adres strony, treść wiadomości, czas zaobserwowania kampanii i informację, pod jaką organizację podszywają się sprawcy.

Zgłoszenie do rejestratora i hostingu

Do zgłoszenia należy dołączyć dowody, że strona bezprawnie wykorzystuje markę i służy do wyłudzania danych lub pieniędzy. Warto wskazać:

  • prawdziwą nazwę i domenę organizacji;
  • adres fałszywej domeny;
  • opis sposobu podszywania się;
  • zrzuty strony i wiadomości;
  • formularze służące do wyłudzania danych;
  • informację o złośliwych plikach;
  • dane kontaktowe osoby prowadzącej sprawę;
  • żądanie zabezpieczenia dostępnych logów.

Należy kontaktować się z zespołem abuse rejestratora, dostawcy hostingu, operatora poczty, CDN oraz platformy reklamowej lub społecznościowej. Jeżeli fałszywa strona znika, dowody nadal powinny zostać zachowane, ponieważ kampania może wrócić pod innym adresem.

Zgłoszenie do banku i organów ścigania

Jeżeli oszuści wyłudzają przelewy, dane kart, płatności albo wystawiają fałszywe faktury, trzeba skontaktować się z bankiem. Szybka informacja może pomóc w blokadzie rachunku odbiorcy lub zabezpieczeniu transakcji.

W przypadku podejrzenia przestępstwa należy rozważyć zawiadomienie Policji lub prokuratury. Dotyczy to szczególnie wyłudzeń, kradzieży pieniędzy, przejęcia kont, rozpowszechniania złośliwego oprogramowania oraz wykorzystania danych klientów lub pracowników.

Jak przygotować ostrzeżenie dla klientów?

Komunikat powinien zostać opublikowany szybko, ale dopiero po potwierdzeniu podstawowych faktów. Należy wykorzystać kanały, których autentyczność klienci mogą łatwo zweryfikować, na przykład oficjalną stronę, profil społecznościowy, aplikację, panel klienta albo infolinię.

Dobre ostrzeżenie powinno zawierać:

  • jasną informację, że wykryto wiadomości lub strony podszywające się pod firmę;
  • wskazanie kanału, w którym prowadzona jest kampania;
  • opis fałszywego scenariusza;
  • prawidłowe domeny, numery i adresy firmy;
  • informację, o jakie dane lub działania firma nigdy nie prosi w taki sposób;
  • zalecenie, aby nie klikać linku, nie pobierać pliku i nie wykonywać płatności;
  • sposób zgłoszenia otrzymanej wiadomości;
  • instrukcję dla osoby, która podała dane albo wykonała przelew;
  • datę publikacji i informację, kiedy komunikat został zaktualizowany.

Nie należy publikować aktywnego linku do strony phishingowej. Adres można przedstawić w formie nieklikalnej albo na zrzucie ekranu. Trzeba również unikać komunikatów w rodzaju: „nie doszło do żadnego wycieku”, jeżeli analiza nadal trwa.

Przykładowy komunikat

Ostrzegamy przed wiadomościami podszywającymi się pod naszą firmę. Oszuści informują o konieczności dopłaty do zamówienia i kierują do fałszywej strony płatności. Nie wysyłamy takich wezwań przez SMS i nie prosimy o podawanie danych karty po kliknięciu w link. Prosimy nie otwierać strony, nie wykonywać płatności i usunąć wiadomość po jej zgłoszeniu do CERT Polska. Osoby, które podały dane logowania lub karty, powinny niezwłocznie zmienić hasła i skontaktować się ze swoim bankiem. Aktualne informacje publikujemy wyłącznie na naszej stronie [adres oficjalnej strony] i w potwierdzonych profilach firmy.

Obsługa klienta powinna otrzymać krótki scenariusz rozmowy. Konsultanci muszą wiedzieć, jak potwierdzać prawdziwe dane kontaktowe, gdzie przekazywać zgłoszenia oraz czego nie obiecywać przed zakończeniem analizy.

Czy podszywanie się pod firmę zawsze oznacza naruszenie RODO?

Nie. Przestępca może skopiować publicznie dostępne logo, nazwę, zdjęcia i treści strony bez uzyskania dostępu do danych przetwarzanych przez firmę. W takim przypadku organizacja ma do czynienia z kampanią oszustwa i nadużyciem marki, ale nie musi to być naruszenie ochrony danych osobowych po jej stronie.

Ocena zmienia się, gdy atakujący:

  • przejął skrzynkę zawierającą dane klientów lub pracowników;
  • wykorzystał listę adresów pochodzącą z systemu firmy;
  • pozyskał dane z CRM, sklepu lub panelu klienta;
  • używa informacji dostępnych wyłącznie w korespondencji z klientem;
  • uzyskał dostęp do dokumentów, faktur lub historii zamówień;
  • zmienił dane w systemie albo usunął informacje;
  • zaszyfrował lub czasowo zablokował dostęp do danych;
  • wysłał wiadomości z przejętego konta podmiotu przetwarzającego.

Naruszenie ochrony danych może dotyczyć poufności, integralności albo dostępności. Nie trzeba czekać na potwierdzenie, że dane zostały sprzedane lub opublikowane. Istotny może być już sam nieuprawniony dostęp.

Kiedy trzeba zgłosić naruszenie Prezesowi UODO?

Jeżeli analiza potwierdza naruszenie ochrony danych osobowych, administrator ocenia ryzyko dla praw i wolności osób. Zgodnie z art. 33 RODO zgłoszenia Prezesowi UODO dokonuje się bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia, chyba że jest mało prawdopodobne, aby naruszenie powodowało ryzyko dla osób.

Ocena powinna uwzględniać między innymi:

  • rodzaj i zakres danych;
  • liczbę osób;
  • możliwość identyfikacji osób;
  • czas dostępu sprawcy;
  • potwierdzone działania na danych;
  • ryzyko kradzieży tożsamości, oszustwa i strat finansowych;
  • możliwość przejęcia kolejnych kont;
  • kategorie osób wymagających szczególnej ochrony;
  • zabezpieczenia ograniczające skutki;
  • prawdopodobieństwo dalszego wykorzystania danych w phishingu.

Jeżeli naruszenie może powodować wysokie ryzyko, zastosowanie może znaleźć także art. 34 RODO i obowiązek zawiadomienia osób, których dane dotyczą. Komunikat powinien prostym językiem wyjaśniać charakter naruszenia, możliwe skutki oraz działania, które osoba może podjąć.

Administrator dokumentuje również naruszenia, których nie zgłosił. Notatka powinna przedstawiać stan faktyczny, analizę ryzyka, podjęte środki i uzasadnienie decyzji. Szczegółową procedurę opisuje artykuł BPPZ Jak zgłosić naruszenie ochrony danych osobowych do UODO?.

Kto zgłasza naruszenie, gdy problem wystąpił u dostawcy?

Jeżeli przejęta skrzynka, system marketingowy albo platforma wysyłkowa należą do podmiotu przetwarzającego dane w imieniu firmy, dostawca powinien bez zbędnej zwłoki poinformować administratora. To administrator co do zasady ocenia ryzyko i dokonuje zgłoszenia do Prezesa UODO.

Firma powinna od dostawcy uzyskać co najmniej:

  • czas wykrycia i przebieg zdarzenia;
  • zakres systemów objętych incydentem;
  • kategorie i przybliżoną liczbę danych oraz osób;
  • informacje o działaniach sprawcy;
  • logi i wyniki analizy technicznej;
  • opis zastosowanych środków ograniczających skutki;
  • informację o podwykonawcach;
  • przewidywany termin kolejnej aktualizacji.

Brak pełnych informacji nie zawsze pozwala czekać ze zgłoszeniem do końca analizy technicznej. RODO umożliwia przekazywanie informacji etapami, jeżeli nie można zebrać ich jednocześnie.

Czy trzeba zgłosić incydent także na podstawie KSC?

Nie każda firma podlega obowiązkom zgłoszeniowym ustawy o krajowym systemie cyberbezpieczeństwa. Jeżeli jednak organizacja jest podmiotem kluczowym albo ważnym, powinna osobno ocenić, czy kampania lub związane z nią przejęcie systemów stanowi incydent poważny.

Po zmianach obowiązujących od 3 kwietnia 2026 roku ustawa przewiduje dla takich podmiotów między innymi:

  • wczesne ostrzeżenie o incydencie poważnym nie później niż w ciągu 24 godzin od wykrycia;
  • zgłoszenie incydentu poważnego nie później niż w ciągu 72 godzin;
  • sprawozdanie końcowe nie później niż w ciągu miesiąca od zgłoszenia.

Moment rozpoczęcia wykonywania nowych obowiązków zależy jednak od statusu organizacji i przepisów przejściowych. Podmioty, które zostały objęte ustawą z dniem wejścia w życie nowelizacji, otrzymały 12 miesięcy na rozpoczęcie realizacji obowiązków określonych w rozdziale 3. Podmioty kluczowe lub ważne, które wcześniej były operatorami usług kluczowych, mają rozpocząć zgłaszanie incydentów poważnych według nowych zasad po upływie 6 miesięcy od wejścia w życie ustawy. Każda organizacja powinna więc ustalić nie tylko swoją kategorię, ale również datę, od której stosuje konkretny obowiązek.

Są to obowiązki odrębne od zgłoszenia naruszenia danych Prezesowi UODO. Dobrowolne zgłoszenie phishingu do CERT Polska również nie zastępuje wymaganych prawem zgłoszeń sektorowych. Organizacje, które nie ustaliły jeszcze swojego statusu, mogą skorzystać z instrukcji BPPZ dotyczącej wpisu do wykazu KSC oraz poradnika Dyrektywa NIS2 w Polsce.

Jak działają SPF, DKIM i DMARC?

Trzy mechanizmy pomagają odbiorcom ocenić, czy wiadomość została wysłana z infrastruktury uprawnionej do posługiwania się domeną.

MechanizmRolaCzego nie rozwiązuje
SPFWskazuje serwery uprawnione do wysyłania wiadomości dla domenyNie zabezpiecza treści i nie blokuje podobnych domen
DKIMDodaje podpis kryptograficzny pozwalający sprawdzić autentyczność domeny i integralność wiadomościNie chroni przejętej skrzynki ani legalnie skonfigurowanej domeny oszusta
DMARCŁączy wyniki uwierzytelnienia z polityką postępowania i raportowaniemNie wykrywa każdej imitacji marki i nie zastępuje monitoringu

DMARC powinien zostać wdrożony po zinwentaryzowaniu wszystkich legalnych źródeł wysyłki. Zbyt szybkie ustawienie restrykcyjnej polityki bez sprawdzenia systemów newsletterowych, fakturowych, CRM i dostawców może zablokować prawidłową korespondencję.

Warto pamiętać o dwóch ograniczeniach. Po pierwsze, oszust może zarejestrować domenę podobną do prawdziwej i prawidłowo skonfigurować dla niej wszystkie mechanizmy. Po drugie, po przejęciu autentycznej skrzynki wiadomość będzie wysyłana przez legalny system firmy. Dlatego zabezpieczenie domeny musi być połączone z MFA, kontrolą sesji, monitoringiem logowań i ochroną urządzeń.

Co zrobić, jeżeli klient kliknął link lub podał dane?

Instrukcja zależy od informacji przekazanych sprawcom.

Dane logowania

Osoba powinna natychmiast zmienić hasło w prawdziwym serwisie, wylogować wszystkie sesje, włączyć MFA i zmienić hasło również w innych usługach, jeżeli było używane ponownie. Należy sprawdzić metody odzyskiwania konta, reguły poczty i podłączone aplikacje.

Dane karty lub rachunku

Trzeba jak najszybciej skontaktować się z bankiem, zastrzec kartę, monitorować transakcje i postępować zgodnie z instrukcjami banku. Jeżeli wykonano przelew, szybkość zgłoszenia ma znaczenie dla możliwości jego zatrzymania.

Instalacja aplikacji lub uruchomienie załącznika

Urządzenie należy odłączyć od sieci firmowej i przekazać do analizy. Nie powinno się samodzielnie usuwać plików ani przywracać ustawień, jeżeli może to zniszczyć ślady potrzebne do ustalenia sposobu działania złośliwego oprogramowania.

Przekazanie danych osobowych

Osoba powinna zachować wiadomość i zrzuty ekranu, uważać na kolejne próby kontaktu oraz monitorować możliwe wykorzystanie danych. Firma powinna jasno wskazać, jakie ryzyka są realne w konkretnym przypadku, zamiast przekazywać jedynie ogólne zalecenie zachowania ostrożności.

Aktualne zalecenia Ministerstwa Cyfryzacji wskazują, że po podaniu danych na fałszywej stronie należy natychmiast zmienić hasła, skontaktować się z bankiem, jeżeli ujawniono dane finansowe, oraz włączyć uwierzytelnianie dwuskładnikowe.

Najczęstsze błędy firmy po wykryciu phishingu

Natychmiastowe zapewnienie, że nie było włamania

Firma publikuje komunikat przed sprawdzeniem logów, skrzynek, CRM i panelu domeny. Późniejsze potwierdzenie przejęcia systemu podważa wiarygodność wszystkich wcześniejszych informacji.

Usunięcie wiadomości bez zabezpieczenia nagłówków

Zostaje jedynie zrzut ekranu, który nie pozwala przeanalizować drogi wiadomości, domen uwierzytelniających i serwerów wykorzystywanych do wysyłki.

Ograniczenie reakcji do posta w mediach społecznościowych

Fałszywa domena nadal działa, klienci nie wiedzą, gdzie zgłaszać wiadomości, a CERT Polska, hosting i rejestrator nie otrzymują informacji o zagrożeniu.

Zmiana hasła bez unieważnienia sesji

Atakujący nadal korzysta z aktywnego tokenu, połączonej aplikacji albo reguły przekazywania poczty.

Brak odrębnej oceny RODO

Zespół techniczny blokuje konto i uznaje sprawę za zamkniętą, mimo że w przejętej skrzynce znajdowały się dane klientów, pracowników albo kontrahentów.

Ostrzeżenie bez instrukcji dla poszkodowanych

Komunikat informuje jedynie, że firma padła ofiarą podszycia. Nie wyjaśnia, co ma zrobić osoba, która podała hasło, dane karty, kod SMS albo zainstalowała aplikację.

Brak jednej osoby koordynującej

IT, marketing, zarząd i obsługa klienta przekazują różne informacje. Dostawcy otrzymują sprzeczne zgłoszenia, a firma nie prowadzi wspólnej chronologii decyzji.

Checklista reakcji na podszywanie się pod firmę

Pierwsza godzina

  • Wyznacz koordynatora incydentu.
  • Zabezpiecz oryginalne wiadomości, nagłówki, linki, zrzuty i logi.
  • Ustal, czy użyto podobnej domeny, sfałszowanego nadawcy czy prawdziwego konta.
  • Sprawdź logowania, sesje, reguły poczty, aplikacje i zmiany DNS.
  • Zablokuj przejęte konta i unieważnij aktywne sesje.
  • Wstrzymaj podejrzane płatności oraz zmiany danych rozliczeniowych.
  • Przygotuj roboczą chronologię zdarzenia.

Pierwsze 24 godziny

  • Zgłoś kampanię do CERT Polska.
  • Skontaktuj się z rejestratorem, hostingiem, operatorem poczty i platformami.
  • Powiadom bank oraz organy ścigania, jeżeli doszło do wyłudzenia lub przejęcia środków.
  • Opublikuj zweryfikowane ostrzeżenie dla klientów.
  • Przekaż obsłudze klienta instrukcję i odpowiedzi na najczęstsze pytania.
  • Ustal zakres potencjalnie ujawnionych danych.
  • Sprawdź, czy organizacja podlega KSC, od kiedy wykonuje obowiązki i czy zdarzenie spełnia kryteria incydentu poważnego.
  • Zachowaj kopie wszystkich wysłanych zgłoszeń i komunikatów.

Do 72 godzin

  • Przeprowadź i udokumentuj ocenę ryzyka RODO na podstawie dostępnych informacji.
  • Podejmij decyzję o zgłoszeniu naruszenia Prezesowi UODO.
  • Oceń potrzebę zawiadomienia osób, których dane dotyczą.
  • W przypadku podmiotu objętego KSC wykonaj właściwe zgłoszenie, jeżeli zdarzenie spełnia kryteria incydentu poważnego.
  • Zaktualizuj komunikat dla klientów, jeżeli zmienił się stan wiedzy.
  • Udokumentuj brak zgłoszenia, jeśli nie wystąpiły wymagane przesłanki.

Po opanowaniu kampanii

  • Ustal przyczynę i pełną skalę zdarzenia.
  • Sprawdź konfigurację SPF, DKIM i DMARC.
  • Wdróż MFA odporne na phishing tam, gdzie jest to możliwe.
  • Usuń zbędne konta, tokeny i integracje.
  • Zwiększ retencję i jakość logów potrzebnych do przyszłej analizy.
  • Uruchom monitoring podobnych domen i fałszywych profili.
  • Zaktualizuj procedurę incydentową i listę kontaktów.
  • Przeprowadź szkolenie pracowników i test reakcji.
  • Zweryfikuj umowy oraz obowiązki dostawców IT i marketingu.
  • Oceń wykonanie zaleceń podczas audytu.

Audyt RODO BPPZ może objąć analizę procedury incydentowej, zabezpieczeń poczty, zarządzania dostępami, umów z dostawcami oraz dokumentowania naruszeń. Po incydencie warto sprawdzić nie tylko przyczynę techniczną, ale również to, czy podział odpowiedzialności i proces decyzyjny zadziałały zgodnie z założeniami.

Jak ograniczyć ryzyko kolejnej kampanii?

Całkowite wyeliminowanie wykorzystania marki przez oszustów nie jest możliwe. Firma może jednak utrudnić podszywanie się, szybciej wykrywać kampanie i ograniczać ich skutki.

Zabezpieczenia techniczne

  • skonfiguruj SPF, DKIM i DMARC dla wszystkich domen;
  • stosuj uwierzytelnianie wieloskładnikowe;
  • ogranicz dostęp administratorów i regularnie przeglądaj uprawnienia;
  • monitoruj nietypowe logowania, reguły poczty i eksporty danych;
  • zabezpiecz panel domeny oraz DNS niezależnym MFA;
  • prowadź inwentaryzację legalnych systemów wysyłkowych;
  • wyłącz nieużywane skrzynki i domeny;
  • stosuj indywidualne konta zamiast współdzielonych dostępów;
  • zapewnij odpowiednią retencję logów;
  • monitoruj domeny podobne do nazwy organizacji.

Procesy organizacyjne

  • określ jeden adres do zgłaszania podejrzanych wiadomości;
  • przygotuj wzór ostrzeżenia dla klientów;
  • ustal sposób telefonicznej weryfikacji zmian rachunku bankowego;
  • wymagaj potwierdzenia nietypowych płatności drugim kanałem;
  • prowadź aktualną listę kontaktów do dostawców, banku i organów;
  • testuj procedurę w ćwiczeniach symulacyjnych;
  • ustal zasady komunikacji po godzinach pracy;
  • przeszkol marketing, finanse, sprzedaż i obsługę klienta;
  • informuj klientów, jakie kanały i domeny są prawidłowe.

Pracownicy powinni ćwiczyć nie tylko rozpoznawanie phishingu, ale także reakcję po kliknięciu. Ukrywanie błędu przez kilka godzin często zwiększa skalę zdarzenia. Szkolenia RODO BPPZ mogą zostać dostosowane do scenariuszy związanych z przejęciem poczty, fałszywymi fakturami, wyłudzaniem danych i zgłaszaniem incydentów.

Podsumowanie

Wykrycie kampanii phishingowej wykorzystującej nazwę firmy wymaga jednoczesnego działania technicznego, prawnego i komunikacyjnego. Najpierw trzeba zabezpieczyć dowody i ustalić, czy przestępcy korzystają z podobnej domeny, fałszują dane nadawcy, czy przejęli prawdziwe konto lub system.

Samo skopiowanie logo nie musi oznaczać naruszenia RODO. Jeżeli jednak atakujący uzyskali dostęp do skrzynki, bazy klientów albo danych wykorzystywanych do personalizacji wiadomości, administrator musi przeprowadzić ocenę naruszenia i uwzględnić termin 72 godzin. Podmioty objęte ustawą o krajowym systemie cyberbezpieczeństwa powinny dodatkowo sprawdzić obowiązki dotyczące incydentu poważnego.

Skuteczna reakcja nie kończy się na ostrzeżeniu klientów. Firma powinna zgłosić złośliwą infrastrukturę, zabezpieczyć konta, współpracować z dostawcami, udokumentować decyzje i usunąć przyczynę zdarzenia. Po zakończeniu kampanii potrzebny jest przegląd zabezpieczeń, procedur, umów i szkoleń. Dopiero wtedy incydent staje się źródłem realnej poprawy bezpieczeństwa, a nie tylko kolejnym komunikatem kryzysowym.

FAQ

Czy samo podszywanie się pod nazwę firmy trzeba zgłosić do UODO?

Nie. Zgłoszeniu do Prezesa UODO podlega naruszenie ochrony danych osobowych, a nie każde bezprawne wykorzystanie nazwy lub logo. Jeżeli oszust skopiował publiczne materiały i korzysta z własnej domeny, nie musi to oznaczać naruszenia po stronie firmy. Trzeba jednak sprawdzić, czy nie przejęto skrzynki, bazy klientów albo danych pozwalających personalizować wiadomości.

Gdzie zgłosić stronę podszywającą się pod firmę?

Stronę można zgłosić do CERT Polska przez formularz incydent.cert.pl. Równolegle warto poinformować rejestratora domeny, dostawcę hostingu, operatora CDN, dostawcę poczty oraz platformę, na której opublikowano reklamę lub fałszywy profil. W przypadku wyłudzania pieniędzy należy skontaktować się także z bankiem i rozważyć zawiadomienie Policji lub prokuratury. Jeżeli fałszywy profil, reklama lub post znajduje się na platformie internetowej, można również skorzystać z mechanizmu zgłaszania nielegalnych treści wynikającego z DSA. Platforma powinna umożliwić przesłanie odpowiednio uzasadnionego zgłoszenia oraz poinformować o podjętej decyzji. Więcej o tych uprawnieniach piszemy w artykule DSA w Polsce – co zmienia Akt o usługach cyfrowych.

Czy SPF, DKIM i DMARC całkowicie uniemożliwiają podszywanie się pod firmę?

Nie. Mechanizmy ograniczają fałszowanie nadawcy w domenie firmy i pomagają odbiorcom weryfikować wiadomości. Nie blokują jednak osobnej domeny zawierającej literówkę ani wiadomości wysyłanych z przejętej skrzynki. Potrzebne są również MFA, ochrona panelu domeny, kontrola sesji, monitoring logowań i szkolenia pracowników.

Co powinna zrobić osoba, która podała dane na fałszywej stronie?

Powinna natychmiast zmienić ujawnione hasło, wylogować aktywne sesje i włączyć MFA. Jeżeli to samo hasło było używane w innych usługach, należy zmienić je również tam. Po podaniu danych karty lub wykonaniu przelewu trzeba skontaktować się z bankiem. Urządzenie, na którym uruchomiono podejrzany plik lub aplikację, powinno zostać odłączone od sieci i przekazane do analizy.

Źródła:

  1. CERT Polska – Podsumowanie Miesiąca CERT Polska nr 7/2026.
  2. CERT Polska – Formularz zgłoszenia incydentu.
  3. Ministerstwo Cyfryzacji – Phishing i fałszywe inwestycje: sprawdź, jak nie dać się oszukać, 10 lutego 2026 r..
  4. EUR-Lex – Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679.
  5. UODO – Decyzja DKN.5131.34.2023 dotycząca przejęcia służbowej skrzynki pocztowej.
  6. ELI – Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw, Dz.U. 2026 poz. 252.

Doradztwo w zakresie ochrony danych osobowych

Wspieramy organizacje w zarządzaniu obowiązkami związanymi z ochroną danych osobowych oraz zgodnością z RODO.

Doradzamy zarówno w bieżących zagadnieniach prawnych i organizacyjnych, jak i przy bardziej złożonych projektach wymagających analizy procesów, oceny ryzyka lub uporządkowania zasad przetwarzania danych.

Zakres naszego wsparcia obejmuje m.in. doradztwo prawne, audyty zgodności, przygotowanie i aktualizację dokumentacji oraz kompleksowe wsparcie przy wdrażaniu rozwiązań z zakresu ochrony danych osobowych.

Współpracę opieramy na:

  • rozwiązaniach dostosowanych do specyfiki organizacji i jej otoczenia biznesowego,
  • praktycznym podejściu do wymogów RODO i ochrony danych osobowych,
  • kompleksowym spojrzeniu na kwestie prawne, organizacyjne i proceduralne,
  • sprawnej komunikacji i bieżącym wsparciu w prowadzonych projektach.
Formularz kontaktowy

Administratorem Twoich danych osobowych jest Oskar Zacharski działający pod firmą Biuro Porad Prawnych Oskar Zacharski, z siedzibą w Radomiu przy ul. Żwirki i Wigury 33/43, (26-600 Radom). Twoje dane osobowe tj. imię i nazwisko, adres email oraz dane osobowe podane w formularzu kontaktowym przetwarzane są w celu udzielenia odpowiedzi na Twoje zapytania. Więcej informacji o przetwarzaniu danych osobowych, w tym o przysługujących Ci prawach, możesz znaleźć w Polityce Prywatności BPPZ