Rodzaje phishingu: przewodnik po atakach socjotechnicznych
Pod jednym słowem „phishing" kryje się kilkanaście różnych technik. Każda korzysta z innego kanału i innego mechanizmu psychologicznego. Rozkładamy je po kolei i pokazujemy, po czym je poznać.
CERT Polska zarejestrował w 2025 roku 260 783 incydenty, o 152% więcej niż rok wcześniej. Prawie 78 tysięcy z nich to phishing. Skala nie bierze się z tego, że atak jest technicznie trudny. Bierze się z tego, że celuje w człowieka, a firewall nie zatrzyma pracownika, który sam poda hasło.
Czym jest phishing?
Phishing to atak socjotechniczny. Przestępca podszywa się pod zaufaną osobę albo instytucję i nakłania ofiarę do podania danych, kliknięcia w odnośnik lub wykonania przelewu. Nazwa pochodzi od angielskiego „fishing", bo mechanizm jest dokładnie taki: zarzucasz przynętę i czekasz.
Od klasycznego włamania różni go jedna rzecz. Phishing nie łamie zabezpieczeń, tylko je omija, przekonując uprawnionego użytkownika, żeby sam otworzył drzwi. Z perspektywy systemu wszystko wygląda poprawnie: właściwy login, właściwe hasło, właściwy kod. Dlatego sama technologia nigdy nie wystarczy.
Jak to wygląda w liczbach
Dane CERT Polska za 2025 rok pokazują skalę zjawiska w Polsce:
- 658 320 zgłoszeń przyjętych przez zespół, czyli ponad 1800 dziennie
- 260 783 zarejestrowane incydenty, wzrost o 152% rok do roku
- 78 391 incydentów zakwalifikowanych jako phishing
- Około 250 tysięcy domen dopisanych do Listy Ostrzeżeń, mniej więcej 670 dziennie
- 140 milionów zablokowanych prób wejścia na te domeny
Do tego dochodzi liczba, która mówi więcej niż wszystkie powyższe razem. Według raportu Verizon DBIR 2025 mediana czasu od otwarcia wiadomości phishingowej do kliknięcia wynosi 21 sekund. Mediana czasu do zgłoszenia jej działowi bezpieczeństwa to 28 minut. W tej różnicy mieści się cały atak.
Anatomia ataku phishingowego
Rozpoznanie
Atakujący zbiera informacje o organizacji: strukturę, nazwiska, format adresów e-mail, używane systemy. Źródłem są portale zawodowe, strona firmowa, KRS i dane z wcześniejszych wycieków. Ten etap prawie nigdy nie wymaga włamania.
Dostarczenie przynęty
Ofiara dostaje wiadomość dopasowaną do kontekstu: fakturę, prośbę od przełożonego, powiadomienie o przesyłce. Im lepsze rozpoznanie, tym trudniej odróżnić ją od prawdziwej korespondencji.
Przejęcie danych
Kliknięcie prowadzi na fałszywą stronę logowania albo uruchamia załącznik. Współczesne panele phishingowe działają w trybie pośrednika i przechwytują również kod jednorazowy, więc SMS-owe dwuskładnikowe uwierzytelnianie przestaje chronić.
Wykorzystanie dostępu
Przejęte konto służy do poruszania się po sieci, wyprowadzania danych albo wysyłki kolejnych wiadomości. Tym razem z prawdziwego adresu wewnątrz firmy, co praktycznie gwarantuje wysoką skuteczność.
Rodzaje phishingu
Techniki różnią się kanałem, poziomem personalizacji i wybranym celem. Poniżej odmiany, które faktycznie widujemy w polskich organizacjach.
Phishing masowy (e-mail)
Ta sama wiadomość trafia do tysięcy odbiorców i podszywa się pod bank, kuriera albo urząd. Personalizacji prawie nie ma, ale przy takiej skali wystarczy ułamek procenta kliknięć, żeby kampania się opłaciła. To najczęstsza odmiana i zarazem najłatwiejsza do odfiltrowania.
Spear phishing
Atak wymierzony w jedną osobę, przygotowany na podstawie rozpoznania. Wiadomość odwołuje się do realnych projektów i nazwisk współpracowników, więc klasyczne sygnały ostrzegawcze przestają działać. Rozwijamy ten temat w przewodniku po spear phishingu i whalingu, a w praktyce testujemy go w ramach symulacji socjotechnicznych Arsen.
Whaling
Spear phishing wymierzony w zarząd. Stawka jest wyższa, bo prezes i dyrektor finansowy mogą zatwierdzić przelew bez dodatkowej akceptacji. FBI wyceniło straty z ataków typu BEC na 3,046 miliarda dolarów w samym 2025 roku.
Smishing (SMS)
Phishing przez SMS. Krótka forma gra na korzyść atakującego: nie widać pełnego adresu, nie ma nagłówków do sprawdzenia, a telefon czytamy w biegu. CERT Polska zablokował w 2025 roku około 1,88 miliona złośliwych SMS-ów. Szczegóły w artykule o smishingu i fałszywych SMS-ach.
Vishing (telefon)
Rozmowa telefoniczna, w której przestępca podaje się za dział IT, bank albo przełożonego. Klonowanie głosu przez AI sprawiło, że „prezes" w słuchawce brzmi wiarygodnie. Analizujemy to w tekście o vishingu jako zagrożeniu numer jeden. Jesteśmy jedyną firmą w Polsce, która testuje organizacje klonowaniem głosu i deepfake wideo.
Quishing (kody QR)
Odnośnik schowany w kodzie QR. Filtr pocztowy widzi obrazek, nie adres, a użytkownik skanuje kod telefonem, często prywatnym. W 2025 roku kod QR zawierało już około 12% wszystkich wiadomości phishingowych. Rozkładamy ten wektor w przewodniku po quishingu.
Clone phishing
Atakujący kopiuje prawdziwą wiadomość, którą ofiara już dostała, i podmienia w niej odnośnik albo załącznik. Treść wygląda znajomo, bo faktycznie była znajoma. Czujność spada wtedy niemal do zera.
Jak rozpoznać phishing
Pojedynczy sygnał rzadko wystarcza. Ryzyko rośnie, gdy kilka z nich pojawia się naraz:
- Presja czasu, najczęściej w formie „konto zostanie zablokowane w ciągu 24 godzin"
- Prośba o dane, których żadna instytucja nie zbiera mailem: hasło, pełny numer karty, kod BLIK
- Adres nadawcy różni się od oficjalnej domeny jednym znakiem albo końcówką
- Odnośnik prowadzi gdzie indziej, niż wskazuje jego widoczna treść
- Nietypowa prośba od znanej osoby, zwłaszcza o pieniądze lub zmianę numeru konta
- Niespodziewany załącznik, szczególnie archiwum, plik z makrami albo HTML
- Kanał nie pasuje do sprawy, na przykład sprawa służbowa trafia na prywatny numer
KLUCZOWE WNIOSKI
- 1Obrona przed jedną odmianą nie chroni przed pozostałymi, bo każda używa innego kanału
- 2Błędy językowe przestały być sygnałem ostrzegawczym, odkąd atakujący korzystają z generatywnej AI
- 3Kampanie łączą kanały, więc program szkoleń ograniczony do poczty zostawia lukę
- 4Mediana czasu do kliknięcia to 21 sekund, a do zgłoszenia 28 minut, i to jest realny problem
- 5Same szkolenia nie wystarczą, potrzebne są regularne testy z mierzalnym wynikiem
Jak się chronić
Technologia zatrzyma większość wiadomości, ale nie wszystkie, a wystarczy jedna. Dlatego warstwa techniczna i praca nad odruchami zespołu muszą działać razem.
- Wdróż uwierzytelnianie odporne na phishing, czyli klucze sprzętowe lub passkeys zamiast kodów SMS
- Skonfiguruj SPF, DKIM i DMARC, żeby utrudnić podszywanie się pod Twoją domenę
- Prowadź regularne symulacje phishingu obejmujące pocztę, SMS oraz telefon
- Ustal procedurę weryfikacji przelewów i zmian numerów kont zawsze innym kanałem niż ten, którym przyszła prośba
- Daj zespołowi prosty sposób zgłaszania podejrzanych wiadomości i reaguj na każde zgłoszenie
- Monitoruj środowisko całodobowo, na przykład w modelu SOC-as-a-Service, żeby wychwycić skutki udanego ataku
- Sprawdź, czy dane logowania Twojej organizacji nie krążą już w stealer logach na forach przestępczych
- Przećwicz scenariusz „ktoś kliknął", bo skrócenie tych 28 minut daje więcej niż kolejne szkolenie
- Zacznij od danych: w Raporcie Social Engineering 2026 zebraliśmy skalę zjawiska i listę kontrolną dla zespołu
Podsumowanie
Phishing nie zniknie, bo nie jest problemem technicznym. Jest problemem zaufania, a zaufania nie da się wyłączyć w organizacji, która ma działać. Sensowny cel to nie zero kliknięć. To zespół, który rozpoznaje atak szybciej niż w 28 minut, i procesy, które ograniczają skutki tego jednego kliknięcia, które i tak kiedyś padnie.
Nie pytaj, czy Twoi ludzie klikną. Załóż, że klikną, i sprawdź, co się wtedy stanie.
Sprawdź, które techniki działają na Twój zespół
Arsen testuje organizację wszystkimi opisanymi wyżej wektorami: phishingiem e-mail, smishingiem, quishingiem oraz vishingiem z klonowaniem głosu. Dostajesz wynik per dział, nie ogólny raport.