Z tego artykułu dowiesz się
- czym różni się vishing od klasycznego phishingu,
- jak brzmi typowa rozmowa z oszustem podszywającym się pod IT,
- po czym poznać próbę wyłudzenia przez telefon,
- co zrobić, gdy odbierzesz podejrzany telefon.
Vishing a phishing, czym różni się atak przez telefon
Nazwa vishing pochodzi od połączenia słów „voice” i „phishing”. To ten sam pomysł co w phishingu mailowym, tylko przeniesiony na rozmowę telefoniczną. Oszust dzwoni i namawia Cię do działania na jego korzyść. Ta różnica ma znaczenie, bo telefon budzi większe zaufanie niż mail. Słyszysz ludzki głos, często pewny siebie i uprzejmy. W rozmowie trudniej zatrzymać się i sprawdzić fakty niż przy wiadomości, którą czytasz spokojnie kilka razy. Na tym właśnie oszust opiera cały scenariusz.Jak wygląda typowa rozmowa z fałszywym działem IT
Najczęstszy scenariusz zaczyna się od telefonu w godzinach pracy. Rozmówca przedstawia się jako pracownik działu IT i mówi o „pilnej aktualizacji bezpieczeństwa”. Prosi o hasło, kod z aplikacji albo zgodę na zdalny dostęp do komputera. Inny wariant to fałszywe wsparcie techniczne. Oszust dzwoni na infolinię firmy, podszywa się pod pracownika i wyłudza reset hasła. Zdarza się też telefon rzekomo od prezesa z prośbą o pilny przelew. Gdy przestępca zdobędzie dostęp, może wejść głębiej w firmową sieć, aż po atak ransomware i szyfrowanie danych.Dlaczego vishing jest tak skuteczny wobec pracowników
Vishing działa, bo uderza w ludzkie odruchy, a nie w zabezpieczenia techniczne. Chęć pomocy, szacunek dla autorytetu i strach przed problemem to naturalne reakcje. Oszust świadomie je uruchamia i pilnuje, żebyś nie miał chwili na zastanowienie. Skala zjawiska szybko rośnie. Według raportu CrowdStrike z 2025 roku liczba ataków głosowych wzrosła o 442 procent w drugiej połowie 2024 roku. Do tego dochodzą narzędzia sztucznej inteligencji, które potrafią naśladować głos znanej osoby. Rozmówca może brzmieć dokładnie jak Twój przełożony, choć nim nie jest. Sam zdrowy rozsądek przestaje więc wystarczać.Sygnały ostrzegawcze, które zdradzają próbę oszustwa
Kilka elementów powtarza się niemal w każdej próbie vishingu. Pierwszy to presja czasu, czyli „musimy to zrobić teraz”. Drugi to prośba o dane, które nigdy nie powinny paść przez telefon, jak hasło czy kod jednorazowy. Uważaj też na telefony, których się nie spodziewasz, zwłaszcza z prośbą o instalację czegokolwiek. Prawdziwy dział IT ani bank nie poproszą Cię o hasło podczas rozmowy. Poniższa tabela pokazuje typowe preteksty i bezpieczną reakcję na każdy z nich.| Pretekst oszusta | Co zwykle słyszysz | Bezpieczna reakcja |
|---|---|---|
| Dział IT firmy | „Podaj hasło, musimy pilnie zainstalować aktualizację” | Rozłącz się i zadzwoń do swojego działu IT |
| Bank | „Wykryliśmy podejrzaną transakcję, potwierdź dane” | Oddzwoń na numer z karty lub strony banku |
| Wsparcie techniczne | „Damy Ci zdalny dostęp, żeby naprawić problem” | Nie instaluj niczego, zakończ rozmowę |
| Prezes lub przełożony | „Zrób pilny przelew, wyjaśnię później” | Potwierdź osobiście lub innym kanałem |