Catch Temp Mail

Jak rozpoznać e-maile weryfikujące phishing

Autor CatchTempMail · Opublikowano 2 sierpnia 2026

E-mail weryfikacyjny zwykle przychodzi, gdy utworzyłeś konto, zmieniłeś hasło, zalogowałeś się z nowego urządzenia lub poprosiłeś o dostęp do usługi.

Ta znajomość sprawia, że ​​wiadomości weryfikacyjne są przydatne dla oszustów.

Weryfikacyjna wiadomość e-mail typu phishing imituje prawdziwą wiadomość potwierdzającą, mającą na celu nakłonienie Cię do otwarcia złośliwego łącza, udostępnienia jednorazowego kodu, wprowadzenia danych logowania, pobrania pliku lub zatwierdzenia działania, którego nie zainicjowałeś.

Niektóre e-maile phishingowe są oczywiste. Inni kopiują prawdziwy branding firmy, używają profesjonalnego języka i kierują odbiorców do witryn, które wyglądają niemal identycznie jak oryginalne strony logowania.

Najbezpieczniejszym podejściem nie jest zadawanie pytań, czy wiadomość e-mail „wygląda realnie". Zamiast tego sprawdź, czy wiadomość odpowiada faktycznie zainicjowanej przez Ciebie akcji i czy możesz ją dokończyć za pośrednictwem zaufanej witryny lub aplikacji bez korzystania z linku zawartego w wiadomości e-mail.

W tym przewodniku wyjaśniono, jak identyfikować e-maile weryfikacyjne typu phishing, sprawdzać łącza i nadawców, chronić kody weryfikacyjne i reagować w przypadku podejrzanej interakcji.

Ilustracja przedstawiająca sprawdzanie e-maila weryfikacyjnego za pomocą szkła powiększającego i osłony zabezpieczającej

Co to jest e-mail weryfikacyjny typu phishing?

Weryfikacyjna wiadomość e-mail typu phishing to fałszywa wiadomość zaprojektowana tak, aby przypominała wiarygodną wiadomość e-mail z potwierdzeniem konta lub zabezpieczoną wiadomością e-mail.

Może twierdzić, że musisz:

  • Zweryfikuj nowe konto
  • Potwierdź swój adres e-mail
  • Zatwierdź login
  • Zresetuj swoje hasło
  • Zweryfikuj płatność
  • Potwierdź swoją tożsamość
  • Przejrzyj podejrzaną aktywność
  • Odblokuj zawieszone konto
  • Przyjmij zaproszenie
  • Wprowadź jednorazowy kod dostępu
  • Potwierdź zmianę konta
  • Zapobiegaj usunięciu konta

Wiadomość może prowadzić do fałszywej witryny internetowej, która zbiera Twoje hasło, szczegóły płatności, dane osobowe lub wieloskładnikowy kod uwierzytelniający.

Inne wiadomości phishingowe zawierają złośliwe załączniki, fałszywe numery pomocy, kody QR lub instrukcje, które powodują, że użytkownicy instalują oprogramowanie.

FTC ostrzega, że ​​wiadomości phishingowe często podszywają się pod znane organizacje i tworzą historię mającą na celu skłonienie odbiorców do kliknięcia łącza lub otwarcia załącznika.

Dlaczego e-maile weryfikacyjne są tak skuteczną przynętą na phishing?

Prawdziwe e-maile weryfikacyjne są zazwyczaj krótkie, pilne i zorientowane na działanie.

Często zawierają widoczny przycisk, taki jak:

  • Zweryfikuj adres e-mail
  • Potwierdź konto
  • Zatwierdź logowanie
  • Zresetuj hasło
  • Przejrzyj aktywność
  • Kontynuuj rejestrację

Struktura ta jest łatwa do naśladowania dla oszustów.

Odbiorcy są również przyzwyczajeni do szybkiego działania, ponieważ legalne linki i kody weryfikacyjne mogą wygasnąć. Oszust może wykorzystać tę pilność, aby zniechęcić do dokładnej kontroli.

Zaraz po skorzystaniu z niepowiązanej witryny internetowej może pojawić się fałszywa wiadomość, sprawiająca wrażenie powiązanej z czymś, co właśnie zrobiłeś. Można je również wysyłać w dużych ilościach, przy założeniu, że niektórzy odbiorcy obecnie rejestrują się w usłudze podszywającej się pod inną osobę.

Nigdy nie zakładaj, że wiadomość weryfikacyjna jest wiarygodna tylko dlatego, że moment jej wysłania wydaje się prawdopodobny.

1. Zapytaj, czy to Ty zainicjowałeś akcję

Pierwsze i najważniejsze pytanie brzmi:

Czy właśnie zrobiłem coś, co powinno wygenerować ten komunikat?

Prawidłowy e-mail weryfikacyjny zazwyczaj następuje po konkretnym działaniu, takim jak:

  • Tworzenie konta
  • Logowanie
  • Prośba o zresetowanie hasła
  • Zmiana adresu e-mail
  • Włączanie uwierzytelniania wieloskładnikowego
  • Dokonanie zakupu
  • Zaproszenie kogoś na nabożeństwoNieoczekiwana wiadomość weryfikacyjna nie zawsze oznacza, że ​​Twoje konto zostało przejęte. Być może ktoś przez pomyłkę wprowadził Twój adres e-mail lub automatyczny system wysłał starą lub opóźnioną wiadomość.

Jednak nieoczekiwanej wiadomości nie należy automatycznie ufać.

Nie klikaj jego przycisku tylko po to, aby „zobaczyć, co to jest". Zamiast tego przejdź bezpośrednio do oficjalnej witryny lub aplikacji usługi i sprawdź powiadomienia, ostatnią aktywność lub alerty bezpieczeństwa.

W przypadku otrzymania nieoczekiwanej wiadomości weryfikacyjnej e-mail Google, ponieważ inna osoba wprowadziła adres, Google informuje odbiorcę, że może ją zignorować, a konto pozostanie niezweryfikowane.

2. Przeczytaj pełny adres nadawcy

Wyświetlana nazwa nadawcy nie jest wiarygodnym dowodem tożsamości.

Może się wydawać, że wiadomość e-mail pochodzi z:```text Microsoft Account Team

security-microsoft@example.net

Rozwiń informacje o nadawcy i sprawdź pełny adres.

Uważaj na:

  • Błędnie napisane nazwy firm
  • Dodatkowe słowa lub znaki
  • Niepowiązane domeny
  • Bezpłatne adresy e-mail dla konsumentów
  • Nieoczekiwane domeny z kodem kraju
  • Subdomeny zaprojektowane tak, aby wyglądały jak prawdziwa domena
  • Litery zastąpione podobnie wyglądającymi znakami
  • Adres zwrotny inny niż widoczny nadawca

Na przykład:```text security@accounts.example.com

security@example.accounts-confirmation.com

W drugim przykładzie domeną kontrolującą jest accounts-confirmation.com, a nie example.com.

Google zaleca sprawdzenie, czy nazwa nadawcy i adres e-mail są zgodne oraz przejrzenie ostrzeżeń o podejrzanych wiadomościach przed interakcją z wiadomością e-mail.

3. Zidentyfikuj rzeczywistą domenę

Osoby atakujące często umieszczają nazwę zaufanej firmy gdzieś w domenie, aby wyglądała na wiarygodną.

Rozważać:```text accounts.google.com.security-check.example.net


Innym zwodniczym przykładem może być:```text
paypal-account-verification.com

Zwróć także uwagę na zamiany znaków, takie jak:

  • paypaI.com, używając dużej litery „I" zamiast małej litery „l"
  • micros0ft.com, używając zera zamiast litery „o"
  • arnazon.com, używając „rn" przypominającego „m"
  • Znaki międzynarodowe wizualnie przypominające litery łacińskie

Jeśli nie jesteś pewien, nie próbuj ustalać legalności na podstawie samego e-maila. Otwórz oficjalną aplikację firmy lub wprowadź ręcznie znany adres.

4. Sprawdź link przed jego otwarciem

Tekst wyświetlany na przycisku nie musi odpowiadać miejscu docelowemu.

Przycisk oznaczony:```text Verify your account


Na komputerze najedź kursorem na przycisk lub łącze, nie klikając. Większość aplikacji pocztowych wyświetla rzeczywiste miejsce docelowe w dolnej części okna lub obok kursora.

Na telefonie lub tablecie naciśnięcie i przytrzymanie łącza może wyświetlić podgląd. Nie kontynuuj, jeśli aplikacja nie wskazuje wyraźnie miejsca docelowego.

Sprawdź:

* Domena niezwiązana z usługą
* Błędy ortograficzne
* Nieoczekiwane usługi skracania URL
* Adres IP zamiast rozpoznawalnej domeny
* Długie przekierowanie URL z nieznanym miejscem docelowym
* Plik do pobrania zamiast strony internetowej
* Link, którego miejsce docelowe nie odpowiada widocznemu tekstowi

Google radzi użytkownikom, aby najechali kursorem na łącza i sprawdzili, czy wyświetlane miejsce docelowe odpowiada temu, co ma otwierać łącze.

Nie zakładaj, że łącze jest bezpieczne tylko dlatego, że zaczyna się od `https://`. HTTPS szyfruje połączenie ze stroną internetową; nie dowodzi, że sama witryna internetowa jest legalna. Strony phishingowe mogą również wykorzystywać ważne certyfikaty HTTPS.

## 5. Unikaj linku e-mailowego, jeśli istnieje bezpieczniejsza trasa

Nawet jeśli wiadomość wygląda na wiarygodną, często nie trzeba używać linku do niej.

Zamiast tego:

1. Otwórz oficjalną aplikację.
2. Skorzystaj z utworzonej wcześniej zakładki.
3. Wpisz ręcznie znany adres strony internetowej firmy.
4. Przejdź do sekcji konta lub zabezpieczeń.
5. Sprawdź, czy pojawia się tam żądana akcja.

Na przykład, gdy wiadomość e-mail informuje, że Twoje konto bankowe wymaga weryfikacji, nie używaj dołączonego przycisku ani numeru telefonu. Otwórz oficjalną aplikację banku lub skorzystaj z danych kontaktowych z karty lub zaufanego wyciągu.

FTC zaleca skontaktowanie się z firmą za pośrednictwem witryny internetowej, adresu e-mail lub numeru telefonu, o którym już wiadomo, że jest autentyczny, zamiast używania danych kontaktowych w podejrzanej wiadomości.

## 6. Nigdy nie udostępniaj kodu weryfikacyjnego innej osobie

Kod weryfikacyjny ma na celu potwierdzenie, że kontrolujesz numer telefonu, adres e-mail, aplikację uwierzytelniającą lub konto.

Prawidłowy kod może zostać użyty, gdy:

* Zaloguj się
* Zresetuj hasło
* Dodaj nowe urządzenie
* Zmień ustawienia zabezpieczeń
* Potwierdź zakup
* Odzyskaj konto
* Zarejestruj nowe konto

Oszust, który zna już Twoją nazwę użytkownika i hasło, może potrzebować jedynie kodu weryfikacyjnego, aby zakończyć logowanie.

Mogą się z Tobą skontaktować, udając, że:

* Pracownicy zajmujący się oszustwami bankowymi
* Wsparcie techniczne
* Kupujący lub sprzedający na rynku
* Kierowca dostawy
* Pracownik firmy
* Przedstawiciel mediów społecznościowych
* Ktoś, kto przez pomyłkę wprowadził Twój numer
* Znajomy, którego konto zostało przejęte

Mogą twierdzić, że kod jest potrzebny do anulowania transakcji, weryfikacji Twojej tożsamości, zwolnienia płatności lub udowodnienia, że nie jesteś oszustem.

Nie podawaj kodu.

W e-mailu lub SMS-ie weryfikacyjnym często znajduje się informacja, że ​​kodu nie należy udostępniać. FTC ostrzega również, że każda osoba, która niespodziewanie poprosi Cię o kod weryfikacyjny, może próbować uzyskać dostęp do Twojego konta.

[[protect-verification-code-image]]

## 7. Potraktuj niechciany kod jako ostrzeżenie

Otrzymanie kodu weryfikacyjnego, o który nie prosiłeś, może oznaczać:

* Ktoś wpisał Twój adres e-mail przez pomyłkę
* Ktoś próbuje utworzyć konto przy użyciu Twojego adresu
* Ktoś zna Twoje hasło i próbuje się zalogować
* Ktoś zainicjował resetowanie hasła
* Prawidłowa aplikacja wysłała ponownie stare żądanie
* Oszust planuje poprosić Cię o kod

Nie odpowiadaj na wiadomość i nie wysyłaj nikomu kodu.

W przypadku ważnego istniejącego konta:1. Otwórz usługę bezpośrednio.
2. Sprawdź ostatnią aktywność związaną z logowaniem.
3. Zmień hasło, jeśli istnieją dowody na nieuprawniony dostęp.
4. Zakończ nieznane sesje.
5. Potwierdź, że pomocniczy adres e-mail i numer telefonu nadal należą do Ciebie.
6. Włącz lub wzmocnij uwierzytelnianie wielopoziomowe.
7. Przejrzyj połączone aplikacje i reguły przekazywania.

Nieżądany kod nie musi oznaczać, że atakujący pomyślnie uzyskał dostęp do konta. Barierą uniemożliwiającą dokończenie próby może być kod.

## 8. Zachowaj ostrożność w przypadku próśb o „weryfikację" za pomocą hasła

Prawidłowy link weryfikacyjny może czasami prowadzić do strony logowania. Jednak witryny phishingowe często korzystają z języka weryfikacji w celu gromadzenia danych uwierzytelniających.

Zachowaj szczególną ostrożność, gdy e-mail z prośbą o podanie:

* Twoje hasło e-mail
* Dane uwierzytelniające bankowe
* Fraza odzyskiwania
* Kod resetowania hasła
* Pełny numer karty kredytowej
* Numer ubezpieczenia społecznego lub ubezpieczenia społecznego
* Paszport lub prawo jazdy
* Kody aplikacji uwierzytelniających
* Kody zapasowe
* Odpowiedzi na pytania zabezpieczające

Google oświadcza, że nie prosi użytkowników o podanie haseł ani innych prywatnych informacji pocztą elektroniczną.

Przed wprowadzeniem danych uwierzytelniających dokładnie sprawdź pasek adresu. Strona może odtwarzać kolory, logo, czcionki i układ prawdziwej usługi, działając z zupełnie niepowiązanej domeny.

Pomocne może być użycie menedżera haseł. Wiele menedżerów haseł nie uzupełni automatycznie danych uwierzytelniających w domenie innej niż ta, w której zapisano login. Jest to przydatne ostrzeżenie, chociaż nie powinno być jedynym sprawdzeniem.

## 9. Uważaj na pilność i zagrożenia

E-maile weryfikacyjne typu phishing często wywierają presję i zawierają takie roszczenia, jak:

* Twoje konto zostanie dzisiaj usunięte
* Weryfikacja wygasa za dziesięć minut
* Twoja płatność zostanie przetworzona, chyba że zostanie anulowana
* Twoje konto zostało zawieszone
* Twoje hasło zostało już przejęte
* Ktoś zalogował się z innego kraju
* Twoja skrzynka pocztowa jest pełna
* Twoje świadczenia zostaną utracone
* Musisz dokonać natychmiastowej weryfikacji, aby uniknąć działań prawnych

Niektóre uzasadnione wiadomości dotyczące bezpieczeństwa są pilne. Samo wystąpienie pilności nie dowodzi, że wiadomość e-mail jest fałszywa.

Znakiem ostrzegawczym jest pilność połączona z presją kliknięcia łącza, wprowadzenia informacji, wysłania pieniędzy, zadzwonienia pod nieznany numer lub ominięcia normalnych procedur.

Zatrzymaj się i samodzielnie zweryfikuj sytuację.

## 10. Nie ufaj doskonałej pisowni ani profesjonalnemu projektowi

Zła gramatyka i niezręczne sformułowania mogą wskazywać na phishing, ale wiele współczesnych e-maili phishingowych zostało dopracowanych.

Atakujący mogą kopiować oryginalne szablony, logo, zastrzeżenia prawne, adresy pocztowe i język pomocniczy. Mogą także korzystać z automatycznych narzędzi do pisania, aby tworzyć naturalnie brzmiące wiadomości w wielu językach.

Profesjonalnie wyglądający e-mail nadal może być fałszywy.

Nie opieraj swojej decyzji wyłącznie na:

* Poprawna pisownia
*Logo firmowe
* Kolory marki
* Informacja o prawach autorskich
* Adres fizyczny
* Link do rezygnacji z subskrypcji
* Twoje imię i nazwisko pojawiające się w powitaniu
* Znajomy układ wiadomości e-mail

Skradzione dane osobowe mogą umożliwić oszustom personalizowanie wiadomości za pomocą Twojego imienia i nazwiska, pracodawcy, ostatniego zakupu lub częściowych danych konta.

Kontrole techniczne i kontekstowe są cenniejsze niż wygląd wizualny.

## 11. Zachowaj ostrożność w przypadku załączników

Większość zwykłych procesów weryfikacji adresu e-mail nie wymaga otwierania załącznika.

Nieoczekiwana wiadomość weryfikacyjna zawierająca jeden z poniższych elementów zasługuje na dodatkową analizę:* Plik HTML
* ZIP lub archiwum
* Instalator wykonywalny
* Dokument biurowy
*PDF zawierający kolejny link weryfikacyjny
* Zaproszenie do kalendarza
* Obraz kodu QR
* Plik chroniony hasłem

Załącznik HTML może otworzyć fałszywy formularz logowania bezpośrednio w przeglądarce. Archiwum może ukrywać zawartość wykonywalną. Dokument może zawierać instrukcje dotyczące włączenia makr lub obejścia zabezpieczeń.

Microsoft zaleca unikanie linków i załączników w podejrzanych wiadomościach phishingowych i kontaktowanie się z rzekomym nadawcą za pośrednictwem niezależnie zweryfikowanych danych.

Nie wyłączaj oprogramowania zabezpieczającego ani ostrzeżeń przeglądarki tylko dlatego, że otrzymujesz taką informację w wiadomości e-mail.

## 12. Zachowaj ostrożność podczas weryfikacji kodu QR

Wiadomość e-mail typu phishing może zawierać kod QR i monit o zeskanowanie go do:

* Zweryfikuj swoje konto
* Zobacz bezpieczny dokument
* Zatwierdź login
* Zapobiegaj zawieszaniu konta
* Dostęp do poczty głosowej
* Zresetuj swoje hasło

Kody QR utrudniają kontrolę łącza, ponieważ miejsce docelowe jest ukryte w obrazie.

Przed otwarciem zeskanowanego linku:

* Podgląd miejsca docelowego
* Potwierdź domenę
* Unikaj wprowadzania danych uwierzytelniających po zeskanowaniu nieoczekiwanego kodu
* Jeśli to możliwe, korzystaj z oficjalnej aplikacji
* Nie instaluj oprogramowania ani nie uruchamiaj poleceń przedstawionych jako kroki weryfikacji

Komunikat opisujący nieznany proces jako „weryfikację bezpieczeństwa" nie oznacza, że proces jest bezpieczny. FTC ostrzegał przed fałszywą weryfikacją i instrukcjami w stylu CAPTCHA, które mogą nakłonić użytkowników do wykonania złośliwych poleceń lub zainstalowania złośliwego oprogramowania.

## 13. Sprawdź, czy wiadomość e-mail jest uwierzytelniona

Technologie uwierzytelniania poczty e-mail mogą pomóc dostawcom odbierającym określić, czy wiadomość została autoryzowana przez domenę, z której rzekomo korzysta.

Typowe mechanizmy obejmują:

*SPF
* DKIM
* DMARC

W Gmail użytkownicy mogą przeglądać szczegóły wiadomości oraz sprawdzać, czy wiadomość została wysłana i podpisana przez oczekiwane domeny. Google wyjaśnia, że ​​DKIM umożliwia legalnym nadawcom zastosowanie podpisu cyfrowego, który mogą zweryfikować systemy odbierające.

Uwierzytelnianie jest przydatne, ale nie stanowi doskonałej gwarancji.

Wiadomość phishingowa może:

* Pochodzą z nowo zarejestrowanej domeny, która przechodzi własne uwierzytelnienie
* Być wysyłane za pośrednictwem skompromitowanego, legalnego konta
* Skorzystaj z usługi innej firmy autoryzowanej przez prawdziwą domenę
* Naśladuj firmę bez fałszowania jej dokładnej domeny

Niepowodzenie uwierzytelnienia jest poważnym powodem do zachowania ostrożności. Sukces uwierzytelnienia to tylko jeden dowód.

## 14. Nie zakładaj, że wiadomość jest bezpieczna, ponieważ pochodzi od znanego kontaktu

Konto znajomego, współpracownika lub dostawcy może zostać przejęte.

Wiadomości wysyłane za pośrednictwem konta, które zostało przejęte, mogą:

* Kontynuuj istniejącą rozmowę
* Użyj prawdziwego podpisu danej osoby
* Zapoznaj się z poprzednimi wiadomościami
* Zawiera prawdziwe dane kontaktowe
* Poproś o przejrzenie dokumentu
* Poproś o nietypowy etap weryfikacji

Zachowaj ostrożność, gdy znany kontakt nagle poprosi Cię o:

* Wprowadź dane uwierzytelniające
* Wyślij kod weryfikacyjny
* Kup karty podarunkowe
* Zmień szczegóły płatności
* Otwórz nieoczekiwany udostępniony plik
* Zatwierdź nieznany login
* Zachowaj prośbę w tajemnicy

Potwierdź prośbę innym kanałem, np. znanym numerem telefonu lub osobistą rozmową.

Gmail może wyświetlać ostrzeżenia o oszustwie, gdy konto znajomego kontaktu wysyła nietypowe prośby o pieniądze lub dane osobowe.

## 15. Porównaj wiadomość z podjętym działaniem

Prawidłowa wiadomość weryfikacyjna powinna ściśle odpowiadać temu, co zrobiłeś.

Załóżmy, że zarejestrowałeś się do newslettera, ale e-mail zawiera prośbę o:* Potwierdź transakcję finansową
* Zaloguj się do swojego dostawcy poczty e-mail
* Zainstaluj aplikację
* Wprowadź kod weryfikacyjny telefonu
* Podaj kartę kredytową
* Pobierz certyfikat bezpieczeństwa

Żądane działanie nie jest zgodne z pierwotnym działaniem.

Podobnie, jeśli poprosiłeś o zresetowanie hasła, ale e-mail zawiera prośbę o podanie istniejącego hasła, kodu odzyskiwania i informacji o płatności, przestań.

Normalny proces weryfikacji powinien wymagać jedynie informacji niezbędnych do potwierdzenia konkretnego działania.

## 16. Sprawdź dokładnie nazwiska, daty, lokalizacje i szczegóły urządzenia

E-maile zabezpieczające mogą zawierać szczegółowe informacje o weryfikowanym zdarzeniu:

* Nazwa konta
* Czas
*Przybliżona lokalizacja
* Przeglądarka
* Urządzenie
* System operacyjny
* Adres IP
* Kwota zakupu

Porównaj te dane z faktyczną aktywnością.

Zachowaj ostrożność, gdy:

* Nazwa konta jest błędna
* Komunikat dotyczy usługi, z której nie korzystasz
*Lokalizacja jest nieznana
* Data nie zgadza się
*Kwota transakcji nie jest znana
* Urządzenie nie jest Twoje
* W e-mailu pominięto szczegóły, które zwykle zawiera legalna usługa

Należy pamiętać, że wiarygodne szacunki lokalizacji mogą być niedokładne ze względu na sieci komórkowe, VPNs, serwery proxy i routing przez dostawcę Internetu.

Używaj szczegółów jako wskazówek, a nie absolutnego dowodu.

## 17. Nie używaj numerów telefonów zawartych w podejrzanej wiadomości e-mail

Niektóre wiadomości phishingowe unikają złośliwych łączy i zamiast tego proszą o skontaktowanie się z działem pomocy technicznej.

Osoba odpowiadająca może poprosić Cię o:

* Zainstaluj oprogramowanie umożliwiające zdalny dostęp
* Udostępnij kod weryfikacyjny
* Przenieś pieniądze na „bezpieczne" konto
* Przeczytaj numer swojej karty
* Podaj dane uwierzytelniające bankowość
* Kupuj karty podarunkowe lub kryptowalutę
* Wyłącz zabezpieczenia konta
* Przyznaj dostęp do swojego komputera

Nie dzwoń na numer podany w wiadomości.

Znajdź numer telefonu firmy poprzez:

* Jego oficjalna aplikacja
* Oświadczenie lub karta, którą już posiadasz
* Znana zakładka
* Oficjalna strona internetowa wpisana ręcznie

Microsoft zaleca korzystanie z opublikowanych oficjalnych danych kontaktowych firmy zamiast numerów lub linków zawartych w wiadomości podejrzanej o oszustwo.

## 18. Poznaj typowe oszustwa związane z weryfikacją e-mailem

### Fałszywe utworzenie konta

Wiadomość informuje, że konto zostało utworzone przy użyciu Twojego adresu e-mail i prosi o kliknięcie przycisku anulowania lub weryfikacji.

Przycisk prowadzi do fałszywej strony logowania.

### Fałszywe resetowanie hasła

W e-mailu znajduje się informacja, że ktoś poprosił o zresetowanie hasła i nawołuje do zabezpieczenia konta.

Zamiast korzystać z linku e-mailowego, odwiedź bezpośrednio usługę i sprawdź konto.

### Fałszywy alert dotyczący podejrzanego logowania

Wiadomość przedstawia nieznaną lokalizację lub urządzenie i prosi o „sprawdzenie aktywności".

Miejsce docelowe zbiera Twoje hasło i kod weryfikacyjny.

### Fałszywa weryfikacja płatności

W wiadomości e-mail znajduje się informacja, że zakup, subskrypcja, faktura lub zwrot środków wymagają potwierdzenia.

Może przekierować Cię na stronę fałszywej płatności lub numer pomocy technicznej.

### Fałszywa weryfikacja udostępnionego dokumentu

Komunikat informuje, że musisz się zalogować, aby wyświetlić dokument, pocztę głosową, zaproszenie lub bezpieczny plik.

Strona logowania ma na celu kradzież danych uwierzytelniających e-mail.

### Kradzież kodu weryfikacyjnego

Oszust inicjuje prawdziwe żądanie logowania lub resetowania, a następnie prosi Cię o przesłanie prawdziwego kodu.

Sam e-mail może być prawdziwy, ale osoba prosząca o kod nie.

### Fałszywa weryfikacja wsparcia

Ktoś kontaktuje się z Tobą, twierdząc, że musi zweryfikować Twoją tożsamość przed rozwiązaniem problemu.Mogą używać kodu do resetowania hasła lub rejestrowania numeru na innym koncie.

## 19. Jak tymczasowy e-mail wpływa na phishing weryfikacyjny

Tymczasowy adres e-mail może sprawić, że wiadomości rejestracyjne o niskiej wartości nie będą trafiać do Twojej stałej skrzynki odbiorczej. Może również zmniejszyć ilość danych osobowych związanych z jednorazową rejestracją.

Nie sprawia to jednak, że e-maile weryfikacyjne są wiarygodne.

Tymczasowa skrzynka odbiorcza może nadal odbierać:

* Wiadomości phishingowe
* Złośliwe linki
* Śledzone linki
* Niebezpieczne załączniki
* Fałszywe prośby o logowanie
* Próby inżynierii społecznej

Obowiązują te same zasady bezpieczeństwa.

Korzystając z tymczasowej skrzynki odbiorczej, pamiętaj, że możesz otrzymać niepowiązaną lub nieoczekiwaną pocztę, jeśli:

* Adres był już używany
* Adres jest łatwy do odgadnięcia
* Ktoś wpisał to przez pomyłkę
* Usługa umożliwia wybór adresów przez użytkownika
* Adres pojawił się w wyciekającej lub udostępnionej bazie danych

Wejdź w interakcję z wiadomością weryfikacyjną tylko wtedy, gdy wyraźnie odpowiada ona właśnie zainicjowanej rejestracji.

## 20. Co zrobić z nieoczekiwanym, prawidłowym e-mailem weryfikacyjnym

Czasem przekaz jest autentyczny, ale akcję zainicjował ktoś inny.

W przypadku wiadomości weryfikacyjnej nowego konta:

* Nie weryfikuj konta
* Nie odpowiadaj
* Zignoruj lub usuń wiadomość
* W razie potrzeby skorzystaj z oficjalnego procesu nadużycia w ramach usługi

Dla istniejącego konta:

* Odwiedź usługę bezpośrednio
* Przejrzyj aktywność związaną z logowaniem
* Zmień hasło, jeśli to konieczne
* Usuń nieznane urządzenia
* Sprawdź informacje dotyczące odzyskiwania
* Włącz uwierzytelnianie wielopoziomowe
* Skontaktuj się z oficjalnym wsparciem, jeśli dane konta zostały zmienione

Nie klikaj przycisku „Nie prosiłem o to", chyba że niezależnie potwierdziłeś, że wiadomość i miejsce docelowe są prawidłowe. Ten przycisk również można imitować.

## 21. Co zrobić jeśli kliknąłeś w link

Kliknięcie linku phishingowego nie zawsze oznacza, że Twoje konto zostało przejęte. Ryzyko zależy od tego, co wydarzyło się po otwarciu strony.

### Kliknąłeś, ale nic nie wpisałeś

* Zamknij stronę
* Nie pobieraj niczego
* Zaktualizuj przeglądarkę i system operacyjny
* Uruchom odpowiedni skan bezpieczeństwa, jeśli strona pobrała treść lub zachowała się nieoczekiwanie
* Zgłoś wiadomość jako phishing
* Monitoruj odpowiednie konto

### Wpisałeś hasło

* Natychmiast zmień hasło za pośrednictwem oficjalnej strony internetowej
* Zmień go gdziekolwiek indziej, gdzie był ponownie używany
* Wyloguj się z nieznanych sesji
* Włącz uwierzytelnianie wielopoziomowe
* Przejrzyj informacje dotyczące odzyskiwania
* Sprawdź, czy nie ma nieautoryzowanych zmian

### Wpisałeś kod weryfikacyjny

* Załóżmy, że atakujący mógł dokonać zmiany loginu lub konta
* Natychmiast zmień hasło
* Jeśli to możliwe, zakończ wszystkie aktywne sesje
* Przejrzyj ostatnią aktywność
* Usuń nieznane metody i urządzenia odzyskiwania
* Skontaktuj się z oficjalnym wsparciem dla wrażliwych kont

### Podałeś dane bankowe lub dane karty

* Skontaktuj się z instytucją finansową, korzystając z zaufanego numeru
* Zamroź lub wymień dotknięte karty zgodnie z zaleceniami
* Przejrzyj transakcje
* Postępuj zgodnie z procedurami instytucji dotyczącymi oszustw

### Zainstalowałeś oprogramowanie lub otworzyłeś podejrzany załącznik

* W stosownych przypadkach odłącz urządzenie od wrażliwych systemów
* Uruchom zaufane narzędzia bezpieczeństwa
* Usuń nieautoryzowane oprogramowanie do zdalnego dostępu
* Zmień ważne hasła z zaufanego urządzenia
* Skontaktuj się z zespołem ds. bezpieczeństwa swojej organizacji, jeśli urządzenie jest używane w pracy

FTC radzi użytkownikom, którzy ujawniają dane uwierzytelniające w wyniku phishingu, aby natychmiast zmienili zhakowane hasła i sprawdzili, czy nie doszło do nieautoryzowanej aktywności.## 22. Jak zgłosić e-mail weryfikacyjny typu phishing

Raportowanie pomaga dostawcom poczty e-mail identyfikować podobne wiadomości i chronić innych odbiorców.

Zamiast po prostu usuwać wiadomość, skorzystaj z opcji **Zgłoś phishing** lub jej odpowiednika w swojej aplikacji e-mail.

Gmail radzi użytkownikom, którzy nie są pewni, czy wiadomość pochodzi od zaufanego nadawcy, aby zgłosić ją jako phishing.

Możesz także:

* Zgłoś wiadomość firmie, pod którą się podszywasz
* Powiadom zespół ds. bezpieczeństwa swojego pracodawcy
* Zgłoś oszustwa finansowe do odpowiedniego banku
* Skorzystaj z usługi zgłaszania oszustw w swoim kraju
* Zachowaj nagłówki i zrzuty ekranu, jeśli konieczne będzie dochodzenie

Nie przesyłaj dalej niebezpiecznych załączników przypadkowo. Postępuj zgodnie z procesem raportowania zalecanym przez Twoją organizację lub dostawcę poczty e-mail.

## Lista kontrolna bezpieczeństwa poczty e-mail weryfikacyjnej

Zanim klikniesz link weryfikacyjny, zapytaj:

* Czy to ja zainicjowałem tę akcję?
* Czy żądana akcja jest zgodna z tym, co zrobiłem?
* Czy pełny adres nadawcy jest poprawny?
* Czy link prowadzi do prawdziwej domeny firmy?
* Czy zamiast tego mogę dokończyć akcję za pośrednictwem oficjalnej aplikacji?
* Czy wiadomość zawiera prośbę o podanie większej ilości informacji, niż jest to konieczne?
* Czy ktoś prosi mnie o udostępnienie kodu?
* Czy wiadomość e-mail zawiera nieoczekiwany załącznik?
* Czy wywiera na mnie presję, aby natychmiast działać?
* Czy konto lub transakcja faktycznie należy do mnie?
* Czy istnieje bezpieczniejszy sposób niezależnej weryfikacji żądania?

Jeśli jakakolwiek odpowiedź budzi wątpliwości, zatrzymaj się i skorzystaj z zaufanego kanału.

## Konkluzja

Weryfikacyjna wiadomość e-mail typu phishing próbuje wykorzystać znany proces bezpieczeństwa.

Do najsilniejszych sygnałów ostrzegawczych należą:

* Prośba o weryfikację, której nie zainicjowałeś
* Domena nadawcy, która nie jest zgodna z firmą
* Link prowadzący do nieoczekiwanego miejsca
* Prośba o hasło lub informacje umożliwiające odzyskanie
* Ktoś prosi Cię o udostępnienie kodu weryfikacyjnego
* Groźby lub sztuczna pilność
* Nieoczekiwane załączniki lub kody QR
* Instrukcje dotyczące dzwonienia pod nieznany numer pomocy technicznej
* Krok weryfikacji, który nie jest zgodny z pierwotnym działaniem

Nie polegaj na brandingu, ortografii ani profesjonalnym projekcie, aby określić, czy wiadomość jest prawdziwa.

W razie wątpliwości unikaj linków i danych kontaktowych zawartych w wiadomościach e-mail. Otwórz samodzielnie oficjalną aplikację lub stronę internetową i sprawdź tam konto.

Tymczasowa poczta e-mail może oddzielić jednorazowe rejestracje od stałej skrzynki odbiorczej, ale każdą wiadomość nadal należy traktować z odpowiednią ostrożnością. Catch Temp Mail pomaga ograniczyć niepotrzebne eksponowanie Twojego głównego adresu; dokładna weryfikacja chroni konta i powiązane z nimi informacje.