Wiadomość wyglądała jak faktura od stałego kontrahenta, pracownik otworzył załącznik, a po kilku minutach z firmowej skrzynki wychodzą kolejne e-maile. W takiej sytuacji analiza incydentu phishingowego nie jest ćwiczeniem dla działu IT ani sprawą „na jutro”. Od jej jakości zależy, czy problem skończy się na zmianie hasła, czy przerodzi się w przejęcie korespondencji, fałszywy przelew, wyciek danych albo przestój w pracy firmy.
Najgorszą reakcją jest działanie na oślep. Samo usunięcie podejrzanej wiadomości nie cofa kliknięcia, a szybkie odłączenie komputera bez zabezpieczenia informacji może utrudnić ustalenie, co właściwie się wydarzyło. Potrzebne jest opanowanie sytuacji, zabezpieczenie dowodów i decyzje podejmowane według ryzyka.
Pierwsze minuty: zatrzymać skutki, nie zacierać śladów
Gdy pracownik zgłosi podejrzaną wiadomość, należy ustalić trzy podstawowe fakty: czy ją tylko otrzymał, czy kliknął link lub otworzył załącznik oraz czy podał hasło, kod MFA, dane osobowe albo dane płatnicze. Te odpowiedzi wyznaczają dalsze działania. E-mail oznaczony jako spam, którego nikt nie otworzył, wymaga innej reakcji niż strona logowania, na której użytkownik wpisał firmowe poświadczenia.
Jeżeli hasło zostało podane na fałszywej stronie, trzeba je natychmiast zmienić, unieważnić aktywne sesje i sprawdzić ustawienia uwierzytelniania wieloskładnikowego. Cyberprzestępcy często nie kończą na samym logowaniu. Dodają własną metodę MFA, konfigurują regułę przekazywania poczty na zewnętrzny adres albo tworzą regułę ukrywającą wiadomości o płatnościach. Wtedy zmiana hasła, choć konieczna, może nie wystarczyć.
Jeśli otwarto podejrzany załącznik lub uruchomiono plik, komputer należy odłączyć od sieci – przewodowej, Wi-Fi oraz VPN – ale nie należy go rutynowo wyłączać ani „czyścić” przypadkowymi narzędziami. Zespół techniczny powinien ocenić, czy na urządzeniu doszło do instalacji złośliwego oprogramowania, kradzieży danych lub próby rozprzestrzenienia zagrożenia na zasoby firmowe.
Warto od razu zabezpieczyć oryginalną wiadomość wraz z nagłówkami, adres nadawcy, adresem strony, nazwą i hashem załącznika, jeśli jest dostępny, oraz godzinami zdarzeń. Zrzut ekranu jest pomocny, ale nie zastępuje oryginału. To właśnie takie dane pozwalają później odszukać podobne wiadomości u innych osób i zablokować kampanię skuteczniej niż przez ręczne kasowanie e-maili.
Analiza incydentu phishingowego krok po kroku
Dobra analiza odpowiada nie tylko na pytanie „kto kliknął?”. Jej celem jest ustalenie drogi ataku, skali zdarzenia, danych objętych ryzykiem oraz działań potrzebnych do bezpiecznego powrotu do pracy.
Ustalenie wektora ataku
Początek incydentu bywa pozornie banalny: wiadomość o dopłacie do przesyłki, zmianie rachunku kontrahenta, niedopłacie podatku albo dokumencie do podpisu. Trzeba jednak sprawdzić, dlaczego trafiła do odbiorcy i czy nie wykorzystano przejętej, prawdziwej skrzynki partnera. Wiadomość wysłana z konta kontrahenta może przejść podstawowe filtry, ponieważ ma wiarygodny adres i historię wcześniejszej korespondencji.
Analiza obejmuje adresy nadawcy i odbiorcy, domenę, wyniki mechanizmów uwierzytelniania poczty, treść linków, załączniki oraz czas dostarczenia. Trzeba też sprawdzić, czy identyczna wiadomość nie trafiła do działu księgowości, handlowców lub osób zatwierdzających płatności. W firmach MŚP atakujący często celują w kilka osób równocześnie, licząc, że choć jedna zareaguje pod presją czasu.
Sprawdzenie konta i aktywności użytkownika
Jeżeli pracownik podał dane logowania, administrator powinien przeanalizować historię logowań: adresy IP, kraje, urządzenia, nietypowe godziny oraz próby dostępu do usług chmurowych, VPN i poczty. Samo logowanie z zagranicznego adresu nie przesądza jeszcze o włamaniu – pracownik może podróżować lub korzystać z mobilnego internetu. W połączeniu z nową regułą pocztową, zmianą danych odzyskiwania konta albo masową wysyłką wiadomości staje się jednak mocnym sygnałem przejęcia.
Szczególnej kontroli wymagają uprawnienia aplikacji podłączonych do konta. Fałszywa strona może nakłonić użytkownika nie do wpisania hasła, lecz do udzielenia zgody aplikacji na odczyt skrzynki lub plików. Taki dostęp może przetrwać zmianę hasła. Należy więc zweryfikować aktywne tokeny, zgody OAuth, delegacje skrzynek, automatyczne przekazywanie i grupy uprawnień.
Ocena, do czego napastnik mógł dotrzeć
W dalszej kolejności trzeba odpowiedzieć, jakie informacje były dostępne z poziomu przejętego konta lub urządzenia. Skrzynka zarządu może zawierać umowy, dane pracowników i korespondencję bankową. Konto handlowca – listy klientów oraz informacje o zamówieniach. Komputer z dostępem do współdzielonych folderów może otworzyć drogę do znacznie większego zbioru danych niż sama poczta.
Nie każda możliwość oznacza faktyczny wyciek. Rzetelna ocena rozróżnia dane potencjalnie dostępne od danych, których dostęp lub pobranie potwierdzają logi. To rozróżnienie ma znaczenie biznesowe, techniczne i prawne, zwłaszcza gdy incydent może dotyczyć danych osobowych. W razie ryzyka naruszenia ochrony danych należy zaangażować osoby odpowiedzialne za RODO możliwie wcześnie, a nie dopiero po kilku dniach poszukiwania odpowiedzialności.
Ograniczanie szkód bez paraliżowania firmy
Reakcja powinna być proporcjonalna. Przy pojedynczym kliknięciu w link, bez podania danych i bez pobrania pliku, wystarczające może być zablokowanie domeny, przeszukanie poczty oraz krótka rozmowa z użytkownikiem. Gdy doszło do podania hasła, konieczne są działania na koncie i sprawdzenie logów. Przy podejrzeniu malware lub wyłudzenia płatności skala reakcji rośnie: izolacja urządzeń, kontrola innych punktów końcowych, kontakt z bankiem oraz zabezpieczenie śladów dla celów formalnych.
W przypadku fałszywego przelewu liczą się minuty. Bank powinien otrzymać informację niezwłocznie, wraz z danymi transakcji i opisem oszustwa. Warto też potwierdzić zmianę rachunku telefonicznie, korzystając z znanego numeru kontrahenta, a nie numeru podanego w podejrzanej wiadomości. To prosta procedura, która potrafi zatrzymać bardzo kosztowny błąd.
Komunikacja wewnętrzna powinna być rzeczowa. Pracownik, który kliknął, nie może obawiać się zgłoszenia zdarzenia. Ukryty incydent jest groźniejszy niż pomyłka zgłoszona po minucie. Zamiast szukać winnego, warto poinformować zespół o charakterystycznych cechach kampanii i poprosić o przekazanie podobnych wiadomości do IT. Bez rozsyłania podejrzanych linków dalej, nawet „dla przykładu”.
Co najczęściej umyka podczas analizy
Firmy często zmieniają hasło użytkownika, ale nie sprawdzają, czy atakujący nie wykorzystał tej samej pary danych w innych usługach. Jeżeli pracownik używał podobnego hasła do poczty, panelu księgowego, VPN lub systemu CRM, zakres kontroli powinien objąć również te miejsca. To nie jest argument za paniką, lecz za uporządkowanym sprawdzeniem ryzyka.
Drugim pomijanym elementem są reguły pocztowe i historia wiadomości wysłanych. Oszust może przez kilka dni dyskretnie obserwować korespondencję, a następnie podszyć się pod pracownika w momencie wystawiania faktury. Trzeci problem to brak dokumentacji. Bez osi czasu, zapisanych decyzji i dowodów trudno później wyjaśnić klientowi, audytorowi lub organowi nadzorczemu, co firma zrobiła i dlaczego.
Po incydencie: zamienić zdarzenie w lepszą ochronę
Po opanowaniu sytuacji warto przeprowadzić krótkie spotkanie operacyjne. Nie po to, aby stworzyć dokument, który trafi do szuflady, lecz aby poprawić konkretny element: filtr poczty, politykę MFA, procedurę zatwierdzania płatności, kopie zapasowe, uprawnienia lub szkolenie użytkowników.
Szkolenie ma sens wtedy, gdy odnosi się do realnej wiadomości, którą zespół otrzymał. Pracownicy powinni wiedzieć, że pilność, presja autorytetu i prośba o zachowanie tajemnicy to klasyczne narzędzia oszustów. Równie ważna jest jasna droga zgłoszenia: komu przekazać e-mail, jak szybko uzyskać pomoc i jakie informacje podać.
Phishing nie zawsze da się zatrzymać na bramie pocztowej. Można natomiast sprawić, że pojedyncze kliknięcie nie przejmie kontroli nad firmą. Dobrze przygotowana analiza, sprawne wsparcie techniczne i kultura szybkiego zgłaszania błędów są dla przedsiębiorstwa znacznie cenniejsze niż wiara, że oszuści wybiorą kogoś innego.