Rozpoznaj phishing

    Sekunda wątpliwości jest tańsza niż tydzień naprawiania szkód

    Phishing dawno przestał być tym mailem pełnym błędów językowych. Przychodzi jako zaproszenie w kalendarzu, telefon z „banku”, wiadomość na czacie od „helpdesku” albo wideorozmowa z Twoim „dyrektorem”. Poznaj sztuczki, poćwicz na podrobionych wiadomościach i przeczytaj, co spotkało tych, którzy jednak dali się nabrać.

    Triki

    Cztery przyciski, które wciskają oszuści

    Pośpiech

    „W ciągu 24 godzin, inaczej...” Kto się spieszy, niczego nie sprawdza. Dlatego oszuści zawsze Cię poganiają.

    Autorytet

    Bank, Belastingdienst (holenderski urząd skarbowy), dyrektor, helpdesk. Tytuł albo logo łatwo podrobić, głos i twarz zresztą też.

    Ciekawość

    Paczka, udostępniony dokument, zwrot pieniędzy, Twoje zdjęcie. Chcesz tylko szybko zerknąć.

    Uczynność

    Kolega w potrzebie, klient, któremu spieszy się z zapłatą, „helpdesk”, który chce poprawić Twoje zabezpieczenia. Twoją życzliwość ktoś obraca przeciwko Tobie.

    Poćwicz

    Phishing czy nie? Wielka runda

    Sześć wiadomości na rundę, za każdym razem w innym zestawie. Są zmyślone, ale każda fałszywka naśladuje prawdziwy atak. Po odpowiedzi zobaczysz, na co warto było zwrócić uwagę, a przy każdej fałszywce - co wydarzyło się naprawdę.

    SMS 1 z 6

    Od: Serwis Doręczeń

    Twoja paczka nie mogła zostać doręczona. Dopłać 1,95 euro za wysyłkę w ciągu 24 godzin na sledz-paczke.example, inaczej wróci do nadawcy.

    Pokaż odpowiedź

    Phishing. Niska kwota sprawia, że wygląda to niewinnie, ale chodzi o dane Twojej karty. Kurierzy nie proszą o pieniądze przez link w SMS-ie.

    Po czym to poznać:

    • Paczka, o której nie wiesz, od kogo jest.
    • Pośpiech: w ciągu 24 godzin.
    • Płatność przez link do nieznanej strony.

    Prawdziwa historia: 130 000 SMS-ów w kilka dni

    E-mail 2 z 6

    Od: Bezpieczny Bank <[email protected]>

    Twoje konto zostanie zablokowane

    Wykryliśmy nietypową aktywność. Potwierdź swoje dane w ciągu 2 godzin przyciskiem poniżej, w przeciwnym razie zablokujemy Twoje konto.

    Pokaż odpowiedź

    Phishing. Bank nie prosi Cię o potwierdzanie danych przyciskiem w e-mailu. Masz wątpliwości? Otwórz aplikację banku samodzielnie.

    Po czym to poznać:

    • Groźba: w przeciwnym razie zablokujemy Twoje konto.
    • Pośpiech: w ciągu 2 godzin.
    • Potwierdzanie danych przyciskiem w e-mailu.

    Prawdziwa historia: „Tu Państwa bank, dział ds. oszustw”

    E-mail 3 z 6

    Od: Helpdesk IT <[email protected]>

    Twoja skrzynka jest pełna w 99%

    Wkrótce przestaniesz dostawać e-maile. Zaloguj się teraz na tej stronie, aby bezpłatnie zamówić dodatkowe miejsce.

    Pokaż odpowiedź

    Phishing. Swojej strony logowania nigdy nie otwiera się z e-maila. Więcej miejsca załatwisz we własnym programie pocztowym albo u swojego partnera IT.

    Po czym to poznać:

    • Bliżej nieokreślony „helpdesk”, którego nie znasz.
    • Logowanie przez link w e-mailu.
    • Groźba: przestaniesz dostawać e-maile.

    Prawdziwa historia: Mail phishingowy w październiku, uczelnia sparaliżowana w święta

    E-mail 4 z 6

    Należysz do klubu siatkarskiego.

    Od: Klub Siatkarski Trójkąt <[email protected]>

    Program na sobotę

    Cześć! W sobotę gramy u siebie o 14:00. Przyjdziesz pokibicować? Z newslettera możesz się wypisać na dole tego e-maila.

    Pokaż odpowiedź

    Prawdziwe. Dokładnie tego spodziewasz się po klubie. Wszystko w porządku.

    Dlaczego to się zgadza:

    • Nadawca, którego znasz.
    • Żadnej prośby o pieniądze, dane czy logowanie.

    Zaproszenie w kalendarzu 5 z 6

    Organizator: Dział Rozliczeń <[email protected]>

    Zaproszenie: omówienie zaległej faktury za Q3

    Kiedy
    czw. 10:00-10:30
    Lokalizacja
    Najpierw przeczytaj dokument: wspolne-dokumenty.example/q3

    Zaproszono Cię na spotkanie w sprawie zaległej faktury. Przed spotkaniem zapoznaj się z udostępnionym dokumentem. To wydarzenie jest już w Twoim kalendarzu.

    Pokaż odpowiedź

    Phishing. Zaproszenia z kalendarza częściej prześlizgują się przez filtry antyspamowe i same pojawiają się w kalendarzu. Nie otwieraj dokumentów z zaproszenia od kogoś, kogo nie znasz.

    Po czym to poznać:

    • Wydarzenie było już w Twoim kalendarzu bez Twojej akceptacji: tak działają zaproszenia, również fałszywe.
    • Nie znasz organizatora.
    • „Lokalizacja” to link do dokumentu na nieznanej stronie.
    • Zaległa faktura budzi ciekawość i lekki niepokój.

    Prawdziwa historia: Fałszywe zaproszenia same lądowały w Twoim kalendarzu

    SMS 6 z 6

    Właśnie instalujesz aplikację banku na nowym telefonie.

    Od: Twój bank

    Twoja aplikacja bankowa została właśnie aktywowana na nowym urządzeniu. To nie Ty? Zadzwoń do nas na numer z tyłu karty płatniczej.

    Pokaż odpowiedź

    Prawdziwe. Dobre powiadomienie kieruje Cię do numeru, który już masz, a nie do linku.

    Dlaczego to się zgadza:

    • Potwierdza to, co właśnie robisz.
    • Bez linku: to Ty dzwonisz na numer, który już masz.

    W każdej rundzie losujemy nowe wiadomości spośród 30. Wszystkie są zmyślone, ale każda fałszywka naśladuje sztuczkę z prawdziwego ataku.

    Weryfikacja

    Tak sprawdzisz wiadomość w trzydzieści sekund

    • Czy się tego spodziewam? Faktura, paczka albo zaproszenie, na które nie czekasz, są podejrzane.
    • Kto naprawdę jest nadawcą? Spójrz na adres, numer albo domenę, a nie tylko na nazwę.
    • Ktoś pogania albo straszy? To właśnie moment, żeby zwolnić.
    • Co mam zrobić? Kliknąć, zalogować się, zapłacić, przekazać kod albo coś zainstalować? Uważaj podwójnie.
    • Sprawdź to inną drogą. Zadzwoń pod numer, który znajdziesz na własną rękę, albo samodzielnie otwórz aplikację.

    Masz wątpliwości? Wtedy nic nie rób, tylko dopytaj. Prawdziwy bank, dostawca czy kolega nie będzie miał nic przeciwko.

    Jak to jest

    Wtorek, 16:12

    Na podstawie prawdziwego zdarzenia; imiona i szczegóły zostały zmienione.

    Nowy numer kontaNa podstawie prawdziwego zdarzenia. Imiona i szczegóły zostały zmienione.
    1. Mila (księgowość)

      Joost, hurtownia ma nowy numer konta. Dziś rano przyszedł mail, a w załączniku eleganckie pismo.

    2. Joost (właściciel)

      Dobra. Podali jakiś powód?

    3. Mila (księgowość)

      „Nowa ścieżka płatności zgodnie z poleceniem zarządu.” Hiszpański bank, trochę dziwne. Ale mail przyszedł ze zwykłego adresu Petry z hurtowni.

    4. Mila (księgowość):

      Już drugi raz pytają, czy zaktualizowałam dane. Bardzo uprzejmie, trzeba przyznać.

    5. Joost (właściciel)

      To zmień i będziemy mieli spokój.

    6. Joost (właściciel):

      Mila, właśnie dzwonili z hurtowni. Od grudnia nie dostali od nas ani grosza.

    7. Mila (księgowość)

      Ale przecież wszystko zapłaciłam! Na nowy numer.

    8. Joost (właściciel)

      To nie był ich numer. Ktoś włamał się na skrzynkę Petry, a nasze potwierdzenie wylądowało tam w ukrytym folderze. Petra nigdy go nie zobaczyła.

    9. Mila (księgowość)

      Czyli te pieniądze przepadły? I musimy zapłacić jeszcze raz?

    10. Joost (właściciel)

      Na to wygląda. Nowa zasada: zmiana numeru konta? Najpierw dzwonimy - na numer, który już mieliśmy.

    Co naprawdę się stało (ze źródłem)

    Prawdziwe historie

    Dali się nabrać i tyle za to zapłacili

    Kliknij, a zobaczysz streszczenie. Pod nim zawsze znajdziesz link do całej historii.

    • 2026

      Fałszywy kolega z IT dzwoni do obsługi klienta

      Pracownicy obsługi klienta dużego holenderskiego operatora telekomunikacyjnego, a także miliony jego klientów

      Koszt: Dane z 6,2 mln kont klientów, w tym numery IBAN i numery dokumentów tożsamości. Firma odmówiła zapłaty okupu, a dane zostały opublikowane.

      Co się stało

    • 2019

      „Nasza nowa ścieżka płatności”, ze zhakowanej skrzynki pocztowej

      Dział płatności dużego holenderskiego sklepu internetowego oraz jego stały dostawca

      Koszt: Oszuści dostali 751 493 euro. Sąd orzekł, że sklep internetowy musi zapłacić dostawcy jeszcze raz.

      Co się stało

    • 2024

      Dyrektor finansowy na wideorozmowie był fałszywy

      Pracownik działu finansowego międzynarodowej firmy inżynieryjnej w Hongkongu

      Koszt: Około 200 mln dolarów hongkońskich, czyli mniej więcej 25,6 mln dolarów amerykańskich.

      Co się stało

    • 2025

      „Tu Państwa bank, dział ds. oszustw”

      Tysiące klientów holenderskich banków

      Koszt: W 2025 roku w Holandii oszuści wyłudzili 25,8 mln euro od niespełna 5900 ofiar. Nieco ponad 45 procent tej kwoty zwrócono z dobrej woli.

      Co się stało

    • 2018

      Tajne przejęcie w Dubaju, zapłacone w sześciu ratach

      Dyrektor generalny i dyrektor finansowy holenderskiej sieci kin

      Koszt: Ponad 19,2 mln euro. Obaj dyrektorzy stracili pracę.

      Co się stało

    • 2019

      Mail phishingowy w październiku, uczelnia sparaliżowana w święta

      Holenderski uniwersytet

      Koszt: 30 bitcoinów okupu, wtedy prawie 200 000 euro. Kilkadziesiąt osób z personelu przepracowało całą przerwę świąteczną.

      Co się stało

    Pytania

    A jeśli jednak klikniesz?

    Link kliknięty, ale bez wpisywania danych.

    Zamknij stronę. Przez najbliższe dni miej oko na swoje urządzenie i dopilnuj, żeby aktualizacje i antywirus były na bieżąco. Masz wątpliwości? Napisz do nas.

    Hasło już wpisane.

    Natychmiast je zmień, i to wszędzie, gdzie używasz tego samego hasła. Włącz weryfikację dwuetapową i sprawdź, czy w Twojej skrzynce nie pojawiły się nowe reguły przekazywania poczty.

    Pieniądze przelane albo dane bankowe podane.

    Od razu zadzwoń do swojego banku, pod numer z karty albo z aplikacji bankowej. Im szybciej, tym lepiej. Potem zgłoś sprawę na policję. Zajrzyj też do pierwszej pomocy po włamaniu.

    Czy możecie przeszkolić mój zespół?

    Tak. Podczas praktycznych zajęć ćwiczymy na przykładach takich jak powyżej, dopasowanych do poczty, banku i klientów Twojej firmy.

    Wciśnij play

    Twój zespół czujny, bez nudnego kursu

    Krótkie, praktyczne szkolenie z phishingu na prawdziwych przykładach. Potem nikt już nie klika bez zastanowienia. Albo najpierw przeczytaj na Evo-logu, jak rozpoznać phishing w 30 sekund.

    Prawdziwa historia - 2020

    130 000 SMS-ów w kilka dni

    Dziesiątki tysięcy odbiorców w Holandii

    Co się stało
    We wrześniu 2020 roku 22-letni mężczyzna w kilka dni wysłał prawie 130 000 SMS-ów, podszywając się między innymi pod Belastingdienst (holenderski urząd skarbowy), PostNL, UPS i DigiD (holenderski login do e-urzędu). Linki prowadziły do fałszywych stron płatności, na których wyłudzał też dane logowania do banku.
    Dlaczego to zadziałało
    Znajome nazwy i link do płatności, w który na telefonie szybko klikasz.
    Ile to kosztowało
    Według Openbaar Ministerie (holenderskiej prokuratury) 60 000 ofiar próby oszustwa. Mężczyzna został skazany na 4,5 roku więzienia.
    Co by temu zapobiegło
    Nigdy nie płać ani nie loguj się przez link z SMS-a. Belastingdienst nie wysyła bezpośrednich próśb o płatność. Samodzielnie otwórz aplikację albo wpisz adres strony.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2018

    Tajne przejęcie w Dubaju, zapłacone w sześciu ratach

    Dyrektor generalny i dyrektor finansowy holenderskiej sieci kin

    Co się stało
    W marcu 2018 roku holenderski dyrektor generalny dostał maile, które wyglądały na wysłane przez prezesa francuskiej spółki matki. Chodziło o ściśle poufne przejęcie firmy w Dubaju; miał się odezwać doradca z dużej firmy audytorskiej. Kontakt był dozwolony tylko przez „mój prywatny mail”, bez telefonów, a nawet współpracownicy nie mogli o niczym wiedzieć. W ciągu trzech tygodni do Dubaju trafiło sześć płatności. Sprawa wyszła na jaw dopiero wtedy, gdy francuska centrala zaczęła pytać o pieniądze.
    Dlaczego to zadziałało
    Autorytet, pośpiech, a przede wszystkim tajemnica, która blokowała każdą zwykłą kontrolę: nie dzwonić, nic nie mówić kolegom. Wątpliwości były („Dziwny proces. Pierwszy raz coś takiego widzę”), ale próbę rozmowy telefonicznej zbyto i nikt nie zadzwonił z własnej inicjatywy pod znany numer prezesa.
    Ile to kosztowało
    Ponad 19,2 mln euro. Obaj dyrektorzy stracili pracę.
    Co by temu zapobiegło
    Tajemnica plus pośpiech plus nowe konto oznacza jedno: stop. Oddzwoń do zleceniodawcy na numer, który już masz, nigdy na numer z maila. Żadne polecenie przelewu nie może Ci zabronić poradzenia się współpracownika.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2025

    „Tu Państwa bank, dział ds. oszustw”

    Tysiące klientów holenderskich banków

    Co się stało
    Dzwoni „pracownik banku”, czasem z prawdziwym numerem banku na ekranie. Na Twoim koncie dzieje się coś dziwnego i Twoje pieniądze trzeba tymczasowo przelać na „bezpieczne konto”. Albo Twoja karta nie jest już bezpieczna i odbierze ją kurier. Czasem masz zainstalować program w rodzaju AnyDesk, żeby mogli „pomóc”. Dzwoniący często znają już Twoje imię i nazwisko, numer konta, a czasem nawet ostatnie płatności.
    Dlaczego to zadziałało
    Strach, pośpiech i autorytet, uwiarygodnione danymi z wcześniejszego phishingu lub wycieków oraz podrobionym numerem telefonu. Czasem zaczyna się od maila phishingowego, po którym „bank” dzwoni w sprawie zagrożenia dla Twojego konta.
    Ile to kosztowało
    W 2025 roku w Holandii oszuści wyłudzili 25,8 mln euro od niespełna 5900 ofiar. Nieco ponad 45 procent tej kwoty zwrócono z dobrej woli.
    Co by temu zapobiegło
    Twój bank nigdy nie prosi o przelanie pieniędzy na „bezpieczne konto”, nigdy nie odbiera od Ciebie karty i nigdy nie prosi o zdalny dostęp. Rozłącz się i zadzwoń do banku pod numer z tyłu swojej karty.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2024

    „Hej mamo, to mój nowy numer”

    Holendrzy, często rodzice, którzy dostają wiadomość od „kogoś znajomego”

    Co się stało
    Wiadomość z nieznanego numeru: „mamo zepsuł mi się telefon, to mój nowy numer”. Stary numer można usunąć. Potem pojawia się problem, który trzeba szybko rozwiązać, a do tego potrzebne są pieniądze. Zdjęcie profilowe pochodzi z mediów społecznościowych, a zadzwonić „akurat się nie da”. Czasem oszuści używają nawet podrobionego głosu.
    Dlaczego to zadziałało
    Emocje (Twoje dziecko w tarapatach), pośpiech i historia, która od razu tłumaczy nieznany numer.
    Ile to kosztowało
    Wśród Holendrów, którzy w 2024 roku padli ofiarą phishingu, 9 procent oszukano właśnie „na przyjaciela w potrzebie”. Łączna kwota nie jest znana.
    Co by temu zapobiegło
    Nigdy nie płać po samej wiadomości: najpierw zadzwoń na stary numer zapisany w Twoich kontaktach. Ustal z rodziną słowo kodowe na wypadek próśb o pieniądze.

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2018

    Fałszywy e-mail od MijnOverheid, a do tego kod SMS

    203 Holendrów, którzy mają DigiD (holenderski login do e-urzędu)

    Co się stało
    W czerwcu 2018 roku ludzie dostali e-mail z linkiem do fałszywej strony MijnOverheid, skrzynki na wiadomości od holenderskich urzędów. Kto zalogował się tam przez DigiD, podał też kod SMS. Skrypt od razu wykorzystywał te dane, żeby naprawdę się zalogować i przeszukać MijnOverheid. W grudniu przyszła druga fala: w skrzynce miał czekać oficjalny list.
    Dlaczego to zadziałało
    Zaufanie do urzędów i fałszywa strona, która od razu przekazywała dalej kod SMS. Prawdziwe e-maile od MijnOverheid nigdy nie zawierają linku.
    Ile to kosztowało
    Zamknięto 203 konta DigiD i prawdopodobnie zebrano dane osobowe. W drugiej fali według serwisu DutchNews nabrało się 361 osób.
    Co by temu zapobiegło
    Nigdy nie loguj się przez link ani kod QR z wiadomości, która wygląda na wysłaną przez DigiD, MijnOverheid albo Belastingdienst (holenderski urząd skarbowy). Samodzielnie otwórz aplikację albo wpisz adres strony.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2019

    Mail phishingowy w październiku, uczelnia sparaliżowana w święta

    Holenderski uniwersytet

    Co się stało
    W połowie października 2019 roku na dwóch stanowiskach pracy otwarto maile phishingowe. Rozesłano kilka ich wersji, a zgłoszenie dotyczące jednej z nich nie zostało właściwie obsłużone. Atakujący przez ponad dwa miesiące poruszali się po sieci. 23 grudnia zaszyfrowali 267 serwerów Windows, w tym serwery pocztowe, serwery plików i kilka serwerów kopii zapasowych.
    Dlaczego to zadziałało
    Około 20 procent użytkowników otwiera maile phishingowe, jak napisała sama uczelnia. Konto administratora służyło też do zwykłych prac konserwacyjnych, na jednym serwerze brakowało aktualizacji, a sieć była dość otwarta. Kopie zapasowe online też dało się zaszyfrować.
    Ile to kosztowało
    30 bitcoinów okupu, wtedy prawie 200 000 euro. Kilkadziesiąt osób z personelu przepracowało całą przerwę świąteczną.
    Co by temu zapobiegło
    Zgłaszaj każdy mail phishingowy i dopilnuj, żeby każde zgłoszenie zostało obsłużone: wystarczyła jedna przeoczona wersja. Trzymaj kopie zapasowe offline, a konta administratorów osobno.

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2024

    Fałszywe zaproszenia same lądowały w Twoim kalendarzu

    Pracownicy około 300 organizacji (bez podania nazw)

    Co się stało
    Przestępcy wysyłali maile, które wyglądały jak zaproszenie z Kalendarza Google od kogoś, kogo ofiara znała. W zaproszeniu był link do formularza lub rysunku Google, a w nim kolejny przycisk, który udawał reCAPTCHA albo przycisk pomocy. Prowadził on do fałszywej strony, na której ludzie wpisywali dane osobowe, a w końcu dane płatnicze.
    Dlaczego to zadziałało
    Zaufanie do Google i do zwykłych powiadomień z kalendarza oraz nadawca, który wyglądał na znajomego. Gdy programy zabezpieczające zaczęły rozpoznawać te zaproszenia, przestępcy przerzucili się z formularzy na rysunki.
    Ile to kosztowało
    Ponad 4000 takich maili w cztery tygodnie, w około 300 organizacjach. Przestępcy mogą wykorzystać te dane do oszustw z użyciem kart kredytowych; kwoty strat nie opublikowano.
    Co by temu zapobiegło
    Nie klikaj linków w nieoczekiwanym zaproszeniu, nawet jeśli jest już w Twoim kalendarzu. Otwieraj dokumenty tylko tam, gdzie ich miejsce. W Kalendarzu Google możesz ustawić, żeby automatycznie pojawiały się tylko zaproszenia od znanych nadawców.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2024

    Najpierw setki spamowych maili, potem dzwoni „helpdesk”

    Pracownicy różnych organizacji (bez podania nazw)

    Co się stało
    Atakujący zapisywali adres e-mail ofiary na całą serię newsletterów, aż skrzynka pękała w szwach. Potem dzwonili albo pisali przez Teams, przedstawiając się jako „Help Desk” czy „IT Support”, i proponowali, że rozwiążą problem ze spamem. Ofiara miała otworzyć Szybką pomoc (Quick Assist) i wpisać kod podany przez „helpdesk”. W ten sposób atakujący przejmowali komputer.
    Dlaczego to zadziałało
    Atakujący najpierw sam tworzy problem, a potem dokładnie w porę oferuje rozwiązanie. Szybka pomoc to prawdziwy program Windows, a nazwy w Teams wyglądają na wewnętrzne.
    Ile to kosztowało
    Microsoft nie podaje kwoty. Po uzyskaniu dostępu pojawiły się kolejne narzędzia hakerskie, a w kilku przypadkach ransomware w całej sieci.
    Co by temu zapobiegło
    Pozwól komuś zdalnie zajrzeć do Twojego komputera tylko wtedy, gdy to Ty kontaktujesz się z własnym partnerem IT. Nagła fala spamu, a zaraz potem telefon z ofertą pomocy, to już sygnał ostrzegawczy.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2022

    Powiadomienie za powiadomieniem, aż ktoś nacisnął „Zatwierdź”

    Zewnętrzny współpracownik dużej amerykańskiej platformy przewozowej

    Co się stało
    Atakujący prawdopodobnie kupił hasło tego współpracownika w dark webie, po tym, jak złośliwe oprogramowanie zainfekowało jego prywatne urządzenie. Potem raz za razem próbował się zalogować. Za każdym razem współpracownik dostawał prośbę o zatwierdzenie logowania, aż w końcu jedna została zatwierdzona. Według samego atakującego przyszła też wiadomość na WhatsAppie od „IT”: zatwierdź jedną, to przestaną.
    Dlaczego to zadziałało
    Zmęczenie i irytacja, do tego fałszywe wyjaśnienie od „IT”. Prosty przycisk „Zatwierdź” albo „Odmów”, bez przepisywania żadnej liczby.
    Ile to kosztowało
    Kwota nie jest znana. Atakujący dostał się jednak m.in. do Slacka, G Suite i wewnętrznego systemu do faktur, a do tego opublikował wiadomość na kanale Slacka dla całej firmy.
    Co by temu zapobiegło
    Nigdy nie zatwierdzaj logowania, jeśli to nie Ty się logujesz. Seria takich próśb oznacza, że ktoś ma Twoje hasło: od razu to zgłoś i zmień hasło. Dział IT nigdy nie prosi Cię o zatwierdzenie czegokolwiek.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2024

    Dyrektor finansowy na wideorozmowie był fałszywy

    Pracownik działu finansowego międzynarodowej firmy inżynieryjnej w Hongkongu

    Co się stało
    Zaczęło się od wiadomości, która wyglądała na wysłaną przez dyrektora finansowego z Wielkiej Brytanii, w sprawie tajnej transakcji. Pracownik najpierw podejrzewał phishing. Potem odbyła się wideorozmowa z dyrektorem i innymi kolegami, którzy wyglądali i brzmieli dokładnie tak, jak pracownik ich znał. Według policji wszyscy w tej rozmowie byli fałszywi, poza samym pracownikiem. Wykonano piętnaście przelewów. Wszystko wyszło na jaw dopiero wtedy, gdy pracownik zapytał o to centralę.
    Dlaczego to zadziałało
    Autorytet (dyrektor finansowy), poufność i grupa znajomych twarzy rozwiały wątpliwości. Wizerunek i głos podrobiono na podstawie publicznie dostępnych nagrań prawdziwych osób. Jeden pracownik mógł zapłacić piętnaście razy bez weryfikacji przez oddzwonienie i bez drugiego podpisu.
    Ile to kosztowało
    Około 200 mln dolarów hongkońskich, czyli mniej więcej 25,6 mln dolarów amerykańskich.
    Co by temu zapobiegło
    Polecenie przelewu z rozmowy lub czatu wykonuj dopiero wtedy, gdy osobiście oddzwonisz do zleceniodawcy na numer, który już masz. „Tajna” transakcja z pominięciem zwykłej procedury to znak stop, nawet jeśli twarze się zgadzają.

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2019

    „Nasza nowa ścieżka płatności”, ze zhakowanej skrzynki pocztowej

    Dział płatności dużego holenderskiego sklepu internetowego oraz jego stały dostawca

    Co się stało
    Pod koniec listopada 2019 roku przyszedł mail z prawdziwego adresu pracownika stałego dostawcy: „W załączeniu znajdą Państwo naszą nową ścieżkę płatności zgodnie z poleceniem kierownictwa”. Starannie przygotowane pismo podawało numer hiszpańskiego konta. W dwóch uprzejmych przypomnieniach pytano, czy księgowość zaktualizowała już dane. Numer konta zmieniono i od tej pory płatności trafiały do oszustów. W połowie stycznia dostawca zapytał, gdzie są jego pieniądze.
    Dlaczego to zadziałało
    Mail naprawdę przyszedł ze skrzynki dostawcy, z prawdziwym logo. Reguły w zhakowanej skrzynce przenosiły wszystkie odpowiedzi do ukrytego folderu, więc dostawca nigdy nie zobaczył potwierdzenia. Sąd uznał, że sklep internetowy powinien był wykazać „zdrową nieufność”: holenderska firma nagle z hiszpańskim kontem, niezgrabne sformułowania i dobrze znany trik.
    Ile to kosztowało
    Oszuści dostali 751 493 euro. Sąd orzekł, że sklep internetowy musi zapłacić dostawcy jeszcze raz.
    Co by temu zapobiegło
    Nigdy nie zmieniaj numeru konta na podstawie samego maila. Zadzwoń do znanej Ci osoby kontaktowej na numer, który już masz. I chroń własną skrzynkę weryfikacją dwuetapową; sprawdź, czy nie ma w niej reguł, które nie pochodzą od Ciebie.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2024

    Fałszywe naklejki z kodem QR na parkometrach

    Kierowcy w holenderskich i belgijskich miastach

    Co się stało
    Na parkometrach pojawiły się estetyczne naklejki z napisem „Scan to pay”, które zasłaniały prawdziwe informacje albo wisiały obok nich. Kto zeskanował kod, trafiał na stronę, która wyglądała jak aplikacja parkingowa i prosiła o dane bankowe. Gminy usuwały naklejki i wydawały ostrzeżenia. W Brukseli policja zatrzymała mężczyznę, który miał przy sobie 160 takich naklejek.
    Dlaczego to zadziałało
    Naklejka wygląda oficjalnie i praktycznie, a kod QR ukrywa, dokąd prowadzi.
    Ile to kosztowało
    Łączna kwota nieznana. Kto zapłacił, przekazał oszustom dane karty albo konta bankowego.
    Co by temu zapobiegło
    Za parking płać w samym parkometrze albo w aplikacji, którą już masz. Po każdym zeskanowaniu kodu sprawdź adres w przeglądarce.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2026

    Fałszywy kolega z IT dzwoni do obsługi klienta

    Pracownicy obsługi klienta dużego holenderskiego operatora telekomunikacyjnego, a także miliony jego klientów

    Co się stało
    Na początku lutego 2026 roku do biura obsługi klienta zadzwonił mężczyzna, który dobrze mówił po holendersku. Podawał się za kolegę z działu IT: trzeba było rozwiązać problem, a w tym celu zalogować się do wewnętrznego systemu. Na podrobionej stronie logowania pracownik wpisał nazwę użytkownika, hasło i kod weryfikacyjny. Następnie w krótkim czasie pobrano dane milionów klientów. Później oszuści dzwonili do klientów w sprawie „rekompensaty” za wyciek i prosili o kod SMS.
    Dlaczego to zadziałało
    Kolega z IT, problem do rozwiązania od zaraz i angielski żargon IT wtrącany w rozmowę po holendersku. Dodatkowe zabezpieczenie udało się obejść, bo pracownik sam podał kod. Według NOS uprawnienia dostępu były też zbyt szerokie, a pobranie dużej ilości danych nie uruchomiło żadnego alarmu. Firma dowiedziała się o kradzieży dopiero wtedy, gdy odezwali się sami przestępcy.
    Ile to kosztowało
    Dane z 6,2 mln kont klientów, w tym numery IBAN i numery dokumentów tożsamości. Firma odmówiła zapłaty okupu, a dane zostały opublikowane.
    Co by temu zapobiegło
    Prawdziwy dział IT nigdy nie każe logować się przez link podany przez telefon i nigdy nie prosi o Twój kod. Rozłącz się i oddzwoń do helpdesku na numer wewnętrzny. Dla klientów: Twój operator nie dzwoni w sprawie rekompensaty, a kodu SMS nie podawaj nikomu.

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2025

    „Twoja karta SIM wygasa”, a Twój numer ma już ktoś inny

    Klienci dwóch dużych holenderskich operatorów komórkowych

    Co się stało
    W 2025 roku klienci dostawali SMS-y i telefony rzekomo od swojego operatora: karta SIM miała wygasnąć, trzeba ją było „zweryfikować” albo „w związku z nowymi przepisami” zamienić na eSIM. Po kliknięciu w link podawali swoje dane, czasem nawet BSN (holenderski numer identyfikacyjny). Niektórzy mieli też przesłać dalej prawdziwy e-mail od operatora albo usunąć jego aplikację. Potem karta SIM była już w rękach przestępców.
    Dlaczego to zadziałało
    Problem, który brzmi technicznie, „nowe przepisy” jako powód i drobne kroki, z których każdy osobno wygląda niewinnie.
    Ile to kosztowało
    Liczby i kwoty nie są znane. Z przejętych kart SIM przestępcy masowo wysyłali fałszywe SMS-y do nowych ofiar, i to z numeru poszkodowanego.
    Co by temu zapobiegło
    Twój operator nigdy nie kontaktuje się w sprawie wygasającej karty SIM ani jej weryfikacji. Usuń wiadomość albo się rozłącz. Jeśli nie masz już kontroli nad swoją kartą SIM, od razu zadzwoń do operatora.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2024

    Zaproszenie do Teams z kodem, na prawdziwej stronie Microsoftu

    Pracownicy instytucji rządowych, organizacji pozarządowych, firm IT i innych organizacji w Europie i poza nią

    Co się stało
    Atakujący najpierw nawiązywali kontakt przez WhatsApp, Signal albo Teams, podając się za kogoś ważnego dla wybranej osoby. Po kilku przyjaznych wiadomościach przychodziło zaproszenie na spotkanie w Teams. Kto chciał dołączyć, musiał wpisać kod na stronie logowania Microsoftu. Ten kod generował wcześniej atakujący i w ten sposób dostawał dostęp do konta.
    Dlaczego to zadziałało
    Najpierw budowanie zaufania, a potem strona logowania, która naprawdę należy do Microsoftu: nie ma fałszywego adresu, który dałoby się wychwycić. Ofiara sama przechodzi weryfikację dwuetapową - w imieniu atakującego.
    Ile to kosztowało
    Kwota nie jest znana. Atakujący przeszukiwali skrzynki pod kątem słów takich jak „password” i „admin”, wykradali wiadomości i z przejętego konta wysyłali nowe maile phishingowe do współpracowników.
    Co by temu zapobiegło
    Nigdy nie wpisuj kodu na stronie logowania tylko dlatego, że prosi o to czat albo zaproszenie. Dla organizacji: wyłącz ten sposób logowania (device code) wszędzie, gdzie nikt go nie potrzebuje.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2023

    Konto hotelu przejęte, goście oszukani

    Hotele, które wynajmują pokoje przez dużą platformę rezerwacyjną, oraz ich goście

    Co się stało
    Hotel dostał maila od „byłego gościa”, który rzekomo zostawił paszport, z linkiem do zdjęć dokumentu. Pod linkiem kryło się złośliwe oprogramowanie, które wykradło dane logowania hotelu do platformy rezerwacyjnej. Z ich pomocą oszuści czytali prawdziwe rezerwacje i wysyłali gościom wiadomości: płatność lub rezerwację trzeba jeszcze „zweryfikować” przez link.
    Dlaczego to zadziałało
    Personel hotelu chce pomagać gościom, a goście dostawali wiadomości z prawdziwymi terminami rezerwacji, czasem nawet przez prawdziwą platformę.
    Ile to kosztowało
    W Singapurze co najmniej 30 gości straciło łącznie 41 000 dolarów. Pieniądze i dane kart kredytowych stracili też holenderscy podróżni.
    Co by temu zapobiegło
    Dla gości: nigdy nie wpisuj ponownie danych karty przez link z wiadomości; sprawdź w aplikacji albo zadzwoń do hotelu. Dla hoteli: nie otwieraj „zdjęć paszportu” od nieznajomych i włącz weryfikację dwuetapową na swoim koncie na platformie.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2019

    „Zeskanuj ten kod QR, żeby odebrać pieniądze”

    Osoby sprzedające coś w internetowym serwisie ogłoszeniowym

    Co się stało
    Sprzedający dostaje przez WhatsApp wiadomość od „kupującego”. Ten twierdzi, że płaci z konta firmowego, i przysyła kod QR, który trzeba zeskanować aplikacją bankową, żeby „zaakceptować” pieniądze. W rzeczywistości sprzedający podłączał w ten sposób do własnego konta bankowego drugie urządzenie: to należące do oszusta.
    Dlaczego to zadziałało
    Kod QR nie pokazuje, dokąd prowadzi, a skanowanie było prawdziwą funkcją własnej aplikacji bankowej ofiary. Dlatego wszystko wydawało się bezpieczne.
    Ile to kosztowało
    Kilkaset zgłoszeń; czasem łupem oszustów padały tysiące euro. Bank najpierw odmówił, ale później jednak pokrył wszystkie straty.
    Co by temu zapobiegło
    Żeby odebrać pieniądze, nigdy nie trzeba skanować kodu QR. Kto wysyła Ci pieniądze, potrzebuje tylko numeru Twojego konta.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2023

    Telefon do helpdesku: „Nie mogę się zalogować”

    Helpdesk IT dużej amerykańskiej sieci kasyn i hoteli, a także helpdesk producenta środków czystości

    Co się stało
    Jak twierdzą sami atakujący, wyszukali pracownika w serwisie LinkedIn i zadzwonili do helpdesku, podając się za tę osobę, żeby dostać się do jej konta. W drugiej firmie atakujący dzwonili do zewnętrznego helpdesku i prosili o nowe hasła. Według pozwu tej firmy helpdesk podawał je bez zwykłej weryfikacji: „Aha, okej. No to podam ci hasło, okej?”
    Dlaczego to zadziałało
    Helpdesk chce szybko pomóc, a weryfikacja dzwoniącego opierała się na danych, które atakujący może sam znaleźć. Albo nie było jej wcale.
    Ile to kosztowało
    Sieć kasyn poinformowała o negatywnym wpływie na wynik rzędu 100 mln dolarów. Producent żąda w pozwie 380 mln dolarów odszkodowania.
    Co by temu zapobiegło
    Nigdy nie resetuj hasła ani weryfikacji dwuetapowej tylko dlatego, że ktoś zadzwonił: oddzwoń na numer, który już masz, albo zapytaj przełożonego. Dostajesz powiadomienie o resecie, o który nie prosisz? Zgłoś to od razu.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.