Bezpieczeństwo IT

Phishing w firmie — jak rozpoznać atak i chronić pracowników

91% cyberataków na firmy zaczyna się od wiadomości email. Jeden klik pracownika może kosztować firmę miliony złotych. Poznaj rodzaje phishingu, 10 sygnałów ostrzegawczych i sprawdzone metody ochrony — techniczne i szkoleniowe.

13 min czytania
Phishing w firmie — jak rozpoznać atak i chronić pracowników
Najważniejsze informacje z tego artykułu
  • 91% cyberataków na firmy zaczyna się od phishingowego emaila
  • Średni czas od otrzymania phishinga do kliknięcia przez pracownika to zaledwie 37 sekund
  • Średnia strata polskiej firmy po udanym ataku BEC to 3,4 mln zł
  • Regularne szkolenia z symulacjami redukują odsetek klikających z 30% do poniżej 5% w rok
  • DSX.PL prowadzi szkolenia antyphishingowe dla firm od 800 zł za sesję
91%
Ataków na firmy zaczyna się od emaila phishingowego
3,4 mln zł
Średnia strata polskiej firmy po ataku BEC
37 s
Tyle zajmuje kliknięcie phishingowego linku
od 800 zł
Szkolenie anty-phishing DSX.PL

Rodzaje phishingu: co atakuje firmy w

Phishing to technika ataku polegająca na podszywaniu się pod zaufany podmiot w celu wyłudzenia danych dostępowych, pieniędzy lub informacji. W roku atakujący stosują kilka wariantów, z których każdy ma inne cechy i inne cele.

Rodzaj ataku Opis Cel Przykład Zagrożenie
Phishing masowy Email do milionów losowych odbiorców Dane logowania, karty płatnicze Fałszywy email "od banku" o zablokowanym koncie Średnie
Spear phishing Ukierunkowany atak na konkretną osobę lub firmę Dostęp do systemów, wewnętrzne dane Email "od prezesa" do CFO z prośbą o wycenę projektu z załącznikiem malware Bardzo wysokie
Whaling Spear phishing skierowany na kadrę zarządzającą (C-level) Autoryzacja przelewów, dostęp do systemów finansowych Fałszywe powiadomienie prawne "od kancelarii" do dyrektora Bardzo wysokie
Vishing Phishing głosowy — przez telefon Dane uwierzytelniające, autoryzacja zmian w systemie Fałszywy "pracownik IT" proszący o hasło do systemu "w celu naprawy" Średnie
Smishing Phishing przez SMS Dane logowania, płatności mobilne SMS "od InPostu" z linkiem do śledzenia paczki prowadzącym do fałszywej strony Średnie
BEC (Business Email Compromise) Podszywanie się pod dyrektora lub kontrahenta, przejęte konto lub podobny adres Wyłudzenie przelewu, zmiana danych bankowych dostawcy Email "od prezesa" do księgowości: "pilnie przelej 50 000 zł na nowe konto — nie dzwoń, jestem na spotkaniu" Krytyczne
💸
BEC to najdroższy rodzaj cyberprzestępczości. Według FBI Internet Crime Complaint Center (IC3) ataki BEC spowodowały globalne straty przekraczające 2,9 miliarda dolarów rocznie. Polska nie jest wyjątkiem — w 2025 roku CERT Polska odnotował rosnącą liczbę ataków BEC na polskie firmy MŚP, szczególnie w sektorze produkcyjnym i handlowym.

10 sygnałów ostrzegawczych phishingowego emaila

Nowoczesny phishing jest coraz trudniejszy do odróżnienia od autentycznych wiadomości. Atakujący używają AI do generowania poprawnego językowo tekstu, kopiują szaty graficzne firm i rejestrują domeny łudząco podobne do oryginalnych. Mimo to, większość phishingowych emaili zdradza się kilkoma charakterystycznymi cechami.

  • Presja czasu i pilność "Twoje konto zostanie zablokowane w ciągu 24 godzin", "Pilna akcja wymagana", "Ostateczny termin: dzisiaj". Phishingowe wiadomości celowo wywierają presję, by odbiorca działał bez zastanowienia — bo refleksja to wróg atakującego.
  • Nieoczekiwana prośba lub oferta Jeśli nie zamawiałeś paczki, a dostajesz powiadomienie o konieczności "dopłacenia 2,50 zł za dostawę" — to phishing. Jeśli nie uczestniczyłeś w konkursie, a wygrałeś iPhone — to phishing.
  • Adres nadawcy nie zgadza się z treścią Email wygląda jakby był od banku PKO, ale adres nadawcy to [email protected] lub [email protected]. Zawsze sprawdzaj pełny adres email nadawcy, nie tylko wyświetlaną nazwę.
  • Rozbieżność URL przy najechaniu myszą Link w emailu wyświetla "https://pko.pl/zaloguj-sie", ale po najechaniu myszą (bez klikania!) w pasku stanu przeglądarki widać "http://pko.pl.verificare.ro/login". To klasyczna technika phishingowa.
  • Błędy językowe i stylistyczne Polskie banki, urzędy i duże firmy nie wysyłają emaili z błędami ortograficznymi lub dziwną składnią. Błędy mogą być drobne — szczególnie gdy atakujący używa AI — ale "Drogi klient, twoje konto wymaga weryfikacje" to sygnał ostrzegawczy.
  • Prośba o podanie hasła lub danych karty przez email Żaden prawdziwy bank, serwis czy firma nie poprosi Cię o podanie hasła, numeru karty lub kodu weryfikacyjnego przez email. Nigdy.
  • Podejrzane załączniki Pliki.exe,.zip,.iso,.docm (Word z makrami),.xlsm (Excel z makrami) od nieznanych nadawców są podejrzane. Nawet pliki PDF mogą zawierać złośliwy JavaScript.
  • Ogólne zwroty zamiast Twojego imienia "Drogi Użytkowniku", "Drogi Kliencie" zamiast Twojego imienia i nazwiska — to sygnał masowego phishingu, gdzie atakujący nie zna Twoich danych osobowych.
  • Email od "wewnętrznego" systemu IT z nieoczekiwaną prośbą Email wyglądający jak "od helpdesku IT" z prośbą o "potwierdzenie tożsamości przez kliknięcie linku" lub "aktualizację hasła". Prawdziwy dział IT nigdy nie prosi o hasło przez email.
  • Nieodpowiedni kontekst czasowy lub geograficzny Email z informacją o "nowym logowaniu na Twoje konto z Nigerii o 3:22 w nocy" wysłany przez "bezpieczeń[email protected]" — choć może wyglądać alarmująco, to klasyczny atak stosujący technikę strachu.

Phishing w liczbach: skala zagrożenia w

Dane statystyczne o phishingu są wstrząsające — i pomagają zrozumieć, dlaczego to zagrożenie jest priorytetem każdego działu bezpieczeństwa IT.

  • 91% naruszeń bezpieczeństwa korporacyjnego zaczyna się od emaila phishingowego (źródło: Phish Labs, 2025)
  • 30% pracowników kliknie w phishingowy link, jeśli nie przeszło regularnego szkolenia (źródło: KnowBe4 Phishing Industry Benchmarks 2025)
  • 37 sekund — tyle średnio zajmuje kliknięcie phishingowego linku od otrzymania wiadomości (źródło: Proofpoint 2025 State of the Phish)
  • W Polsce CERT Polska w 2025 roku zarejestrował ponad 37 000 zgłoszeń phishingowych — wzrost o 24% rok do roku
  • Ataki BEC odpowiadają za 44% wszystkich strat finansowych z tytułu cyberprzestępczości w MŚP (źródło: IBM Security Cost of a Data Breach)
  • Firmy z regularnym programem szkoleń antyphishingowych notują o 70% mniej udanych ataków phishingowych niż firmy bez takich programów
"Wysłaliśmy symulowany phishing do 80 pracowników jednego z naszych klientów — firmy produkcyjnej w okolicach Szczecina. Kliknęło 26 osób, 11 wpisało dane logowania na fałszywej stronie. Żaden filtr emailowy tego nie zatrzymał. Trzy miesiące szkoleń i symulacji: przy kolejnym teście kliknęły 3 osoby. Szkolenia działają." — Specjalista ds. bezpieczeństwa IT, DSX.PL

Techniczne zabezpieczenia przed phishingiem

Szkolenia pracowników są niezbędne, ale nie wystarczą bez solidnej warstwy technicznej. Poniżej kluczowe zabezpieczenia techniczne, które DSX.PL wdraża dla firm w Szczecinie i regionie.

Zabezpieczenie Co robi Skuteczność Trudność wdrożenia
SPF (Sender Policy Framework) Określa, które serwery mogą wysyłać email w imieniu Twojej domeny; blokuje spoofing Wysoka Niski — wpis DNS
DKIM (DomainKeys Identified Mail) Podpisuje email kryptograficznie; odbiorca weryfikuje autentyczność nadawcy Wysoka Niski — wpis DNS
DMARC Polityka reakcji na emaile niespełniające SPF/DKIM (odrzuć, quarantine, raport) Bardzo wysoka Średni — wymaga konfiguracji SPF + DKIM
Filtr antyspamowy / ATP Analiza załączników i linków w czasie rzeczywistym"detonacja" podejrzanych plików w sandbox Wysoka Niski do średni
MFA (Multi-Factor Authentication) Nawet po phishingu hasła, atakujący bez drugiego czynnika nie zaloguje się Bardzo wysoka Niski — aplikacja authenticator
URL Rewriting / Safe Links Przepisuje linki w emailach przez proxy, które sprawdza URL w momencie kliknięcia (nie wysłania) Średnia Niski (wbudowany w M365 Defender)
Ostrzeżenia o zewnętrznych nadawcach Banner ostrzegawczy w emailu z zewnętrznej domeny: "Ten email pochodzi spoza organizacji" Pomocnicza Bardzo niski — reguła w serwerze pocztowym

SPF, DKIM i DMARC — fundament antyspoof

Wdrożenie SPF, DKIM i DMARC to minimum techniczne dla każdej firmy posiadającej własną domenę email. Bez tych rekordów DNS, każdy może wysłać email wyglądający jak od Twojej firmy — co jest punktem startowym większości ataków BEC na klientów i partnerów Twojej firmy.

Konfiguracja SPF i DKIM to wpisy DNS, które można wdrożyć w ciągu godziny. DMARC wymaga nieco więcej pracy — szczególnie ustawienie polityki na "reject" (odrzucaj) zamiast "none" (monitoruj) wymaga wcześniejszej weryfikacji, że wszystkie legalne źródła emaili są w SPF. DSX.PL konfiguruje SPF/DKIM/DMARC dla firm w ramach standardowej obsługi IT.

Szkolenia antyphishingowe: jak mierzyć skuteczność

Technologia chroni przed phishingiem tylko do pewnego stopnia. Ostatecznie, pracownik z uprawnieniami do przelewów bankowych, który wierzy że maile od "prezesa" zawsze wymagają pilnej reakcji, jest słabym ogniwem żadna technologia nie zastąpi. Szkolenia antyphishingowe są jedyną odpowiedzią na ten problem.

Phishing Simulation — symulowane ataki jako narzędzie szkoleniowe

Najskuteczniejszą formą szkolenia antyphishingowego są symulowane kampanie phishingowe: firma IT (lub wyspecjalizowana platforma) wysyła pracownikom fałszywe phishingowe emaile, a wyniki — kto kliknął, kto wpisał dane, kto zgłosił podejrzany email — są podstawą do dalszych działań szkoleniowych.

Pracownik, który kliknął symulowany phishing, natychmiast po kliknięciu otrzymuje komunikat wyjaśniający, co zrobił i jak powinien był się zachować. Badania pokazują, że takie "teachable moment" są dużo skuteczniejsze niż klasyczne szkolenie teoretyczne.

Microlearning: małe porcje, trwały efekt

Coroczne szkolenie z bezpieczeństwa IT trwające 4 godziny jest w dużej mierze marnowaniem czasu — pracownicy zapominają 90% treści w ciągu tygodnia. Microlearning to podejście oparte na krótkich (5–10 minutowych) modułach szkoleniowych wysyłanych regularnie (co 2–4 tygodnie), budujące wiedzę stopniowo i utrwalające ją przez powtórzenia.

Jak mierzyć skuteczność programu antyphishingowego?

  • Click rate (wskaźnik kliknięć) — procent pracowników, którzy kliknęli w symulowany phishing. Cel: poniżej 5% po 12 miesiącach programu (z typowego poziomu 25–35%).
  • Credential submission rate — procent pracowników, którzy nie tylko kliknęli, ale też wpisali dane logowania. Cel: poniżej 1%.
  • Report rate (wskaźnik zgłoszeń) — procent pracowników, którzy zgłosili podejrzany email do IT. To kluczowy wskaźnik: chcesz, żeby pracownicy byli Twoimi sojusznikami w wykrywaniu phishingu.
  • Time to report — jak szybko pracownicy zgłaszają podejrzane emaile do IT. Krótszy czas = szybsza reakcja organizacji na prawdziwy atak.

Co zrobić po kliknięciu phishingowego linku: 7 kroków

Nawet najlepiej przeszkolony pracownik może się pomylić — szczególnie przy zaawansowanym spear phishingu stworzonym z użyciem AI. Kluczowe jest, żeby reakcja na incydent była szybka i systematyczna. Poniżej praktyczna checklista.

  1. Krok 1 — Odłącz komputer od sieci. Jeśli kliknąłeś w link i masz podejrzenie, że pobrało się złośliwe oprogramowanie: wyciągnij kabel sieciowy lub wyłącz WiFi. Nie wyłączaj komputera — logi w pamięci mogą być potrzebne do analizy.
  2. Krok 2 — Nie wpisuj danych. Jeśli otworzyła się strona wyglądająca jak logowanie, ale jeszcze nie wpisałeś hasła — nie wpisuj nic i zamknij przeglądarkę. Wejście na stronę phishingową (samo kliknięcie linku) nie zawsze jest groźne — dopóki nie wpisałeś danych.
  3. Krok 3 — Natychmiast poinformuj dział IT. Zadzwoń — nie wysyłaj emaila ze skompromitowanego konta. Czas liczy się w minutach, szczególnie jeśli wpisałeś dane logowania do systemu firmowego.
  4. Krok 4 — Zmień hasła z innego urządzenia. Jeśli wpisałeś hasło na fałszywej stronie, natychmiast zmień je z innego, czystego urządzenia. Zmień też wszystkie miejsca, gdzie używałeś tego samego hasła (to dobry powód, żeby używać menedżera haseł).
  5. Krok 5 — Sprawdź aktywne sesje na kontach. Na Gmailu, Microsoft 365, Facebooku i innych kontach: sprawdź "aktywne sesje" lub "urządzenia" — czy nie ma sesji z nieznanej lokalizacji lub urządzenia. Wyloguj wszystkie urządzenia.
  6. Krok 6 — Sprawdź reguły przekierowania emaili. Po przejęciu konta email, atakujący często ustawiają ciche przekierowanie wszystkich emaili na zewnętrzny adres. Sprawdź ustawienia filtrów i reguł w swoim kliencie pocztowym.
  7. Krok 7 — Oceń obowiązek RODO. Jeśli skompromitowane konto miało dostęp do danych osobowych klientów lub pracowników — oceń, czy doszło do naruszenia. Jeśli tak, obowiązuje zgłoszenie do UODO w 72 godziny.
Phishing Detector — sprawdź podejrzanego emaila
Zaznacz cechy, które pasują do sprawdzanej wiadomości. Narzędzie oszacuje ryzyko phishingu.

Przeszkol pracowników przed prawdziwym atakiem

DSX.PL prowadzi warsztaty antyphishingowe i symulowane kampanie phishingowe dla firm w Szczecinie i regionie.

  • Warsztat od 800 zł
  • Symulacje phishingu od 290 zł/mies.
  • Raport po każdej kampanii
  • Szczecin i region

Podsumowanie

Phishing jest najczęstszym punktem wejścia dla cyberataków na firmy — i mimo zaawansowania technologii, czynnik ludzki pozostaje najsłabszym ogniwem. Ochrona przed phishingiem wymaga podejścia wielowarstwowego: zabezpieczenia techniczne (SPF/DKIM/DMARC, filtry ATP, MFA) ograniczają skuteczność ataków, ale nie eliminują ryzyka całkowicie.

Regularny program szkoleń z symulacjami phishingowymi jest jedyną metodą, która adresuje ludzki błąd systemowo. W DSX.PL prowadzimy szkolenia antyphishingowe, symulowane kampanie i programy microlearning dla firm w Szczecinie, Policach, Stargardzie i całym regionie zachodniopomorskim.

Udostępnij artykuł:
🎣
Zespół DSX.PL
Specjaliści IT i Cyberbezpieczeństwo — Szczecin i region zachodniopomorski

Szkolimy pracowników firm w Szczecinie i regionie z rozpoznawania phishingu i social engineering. Prowadzimy symulowane kampanie phishingowe i programy budowania kultury bezpieczeństwa w organizacjach.

Potrzebujesz wsparcia IT dla swojej firmy?

Bezpłatna konsultacja — sprawdź czy outsourcing IT jest dla Ciebie.

FAQ

Najczęściej zadawane pytania

Co to jest phishing i jak rozpoznać atak?
Phishing to atak socjotechniczny — przestępca podszywa się pod zaufaną osobę/firmę żeby wyłudzić poświadczenia, dane lub pieniądze. Czerwone flagi: (1) pilność („zrób to teraz, jutro będzie za późno”), (2) prośba o nietypowe działanie (przelew na nowe konto, podanie hasła), (3) drobne błędy w domenie nadawcy (microsft.com zamiast microsoft.com), (4) nietypowy ton od znanej osoby, (5) link prowadzący do strony logowania.
Jak chronić firmę przed phishingiem?
Cztery warstwy ochrony: (1) techniczna — Microsoft Defender for Office 365 lub Mimecast filtruje 99% phishingu zanim dotrze do skrzynki, (2) MFA na wszystkich kontach (nawet po wyłudzeniu hasła konto jest bezpieczne), (3) szkolenia pracowników z symulacjami (KnowBe4, Sophos Phish Threat) co kwartał, (4) procedury — żaden przelew >5000 zł nie idzie bez weryfikacji telefonicznej, żadne hasło nie jest podawane przez e-mail. Bez wszystkich 4 warstw — luka.
Co zrobić gdy pracownik kliknął w link phishingowy?
Pierwsze 30 minut decyduje: (1) natychmiast zmień hasło z innego (czystego) urządzenia, (2) wyloguj wszystkie sesje (Microsoft 365: portal admin → użytkownik → revoke sessions), (3) skontaktuj IT/security — szybka reakcja może zapobiec eskalacji, (4) przeskanuj komputer (EDR/Defender), (5) sprawdź czy nie utworzono nowych reguł e-mail (typowa technika atakujących — automatyczne przekierowanie maili na zewnętrzny adres), (6) udokumentuj incydent.
Czy MFA chroni przed phishingiem?
MFA chroni przed 99% phishingu — atakujący ma hasło ale nie ma drugiego czynnika (kod z aplikacji, klucz sprzętowy, biometria). Wyjątki: (1) phishing real-time z proxy (atakujący przechwytuje też kod MFA — rzadkie, wymaga zaawansowanej infrastruktury), (2) MFA fatigue (atakujący spamuje pracownika powiadomieniami push aż ten zaakceptuje przez nieuwagę). Najmocniejsze MFA: klucze sprzętowe FIDO2 (YubiKey) — odporne nawet na real-time phishing. DSX wdraża dla zarządów i admin accounts.
Ile kosztuje wdrożenie ochrony anty-phishingowej?
Mała firma: Microsoft Defender for Office 365 Plan 1 (w M365 Business Premium) + KnowBe4 Light — łącznie 35–55 zł/użytkownik/mies. Średnia firma (50–200 osób): + dedykowany SOC monitoring 1 500–4 000 zł/mies. + szkolenia z symulacjami 12–25 zł/użytkownik/mies. + sprzętowe klucze MFA (YubiKey) 200 zł/sztuka jednorazowo dla użytkowników krytycznych. ROI: 99% redukcja ryzyka ataku za <100 zł/użytkownik/mies.

Potrzebujesz konsultacji?

Porozmawiajmy o Twoim procesie

DSX od 2002 roku wdraża IT i automatyzację AI w firmach w Szczecinie i okolicach. Bezpłatna diagnoza — 30 minut.

Umów diagnozę