weakestlink

← Wszystkie kursy

Nanolekcja · zwykle zajmuje 2–3 minuty

Mit o nieszkodliwym kliknięciu

Dla Ciebie, który/która widział(aś) już wszystko — i dlatego klikasz „tylko żeby sprawdzić”. Dlaczego ta sztuczka stała się niebezpieczna.

Dla ciebie, kto widział już wszystko

Nie dajesz się nabrać. Czytasz adresy nadawców, sprawdzasz linki i wyłapałeś/aś więcej fałszywych maili niż większość. Właśnie dlatego ten kurs jest dla ciebie — bo nawyk, który ma wiele doświadczonych osób, to klikanie „tylko po to, żeby zobaczyć”. Bez wpisywania czegokolwiek. Bez logowania. Całkiem nieszkodliwie, prawda? Kiedyś tak było. Już nie jest.

Trzy powody, dla których samo kliknięcie wystarczy

  • Link jest oznaczony twoim nazwiskiem. Linki w oszukańczych mailach są dziś unikalne dla każdego odbiorcy. Jedno kliknięcie mówi oszustowi: „adres działa, a osoba za nim klika”. I lądujesz na szczycie listy do kolejnej, jeszcze sprytniejszej próby.
  • Kliknięcie może zrealizować jednorazowy bilet. Niektóre linki niosą kod, który wykonuje coś w tej samej sekundzie, w której się je otwiera — potwierdza zapis, zatwierdza żądanie, kwituje odbiór dokumentu. „Przecież nic nie wpisałem/wpisałam” — nie, ale to kliknięcie było tym działaniem.
  • Telefon nie jest bezpieczną strefą. Na telefonie strona może w rzadkich przypadkach wykorzystać luki w przeglądarce, choć nie robisz nic więcej niż jej otwarcie — a ekran jest zbyt mały, by pokazać ci cały adres. „Otworzę to szybko na telefonie, tak bezpieczniej” to dokładnie odwrotność prawdy.

Widzisz kod na końcu?

Protokółhttp:// Domenafirma-dokument.info /otworz?id=TWOJE-IMIE-8841Ścieżka
Protokół
Sposób, w jaki wczytywana jest strona (http lub https).
Domena
Rzeczywiste miejsce, w którym znajduje się strona. To właśnie na to trzeba zwrócić uwagę.
Ścieżka
Konkretna podstrona w ramach domeny.

id=TWOJE-IMIE-8841 to nie ozdoba — on wskazuje na ciebie. Jeśli klikniesz, oszust zarejestruje, kto otworzył, kiedy i z jakiego urządzenia. Test „tylko zerknę, nic nie robiąc” nie istnieje: kliknięcie jest tą rejestracją.

Kopia strony, która przełącza na prawdziwą

Nowoczesne fałszywe strony logowania nie są już sztywnymi kopiami. Działają jak przekierowanie: wszystko, co widzisz, jest pobierane na żywo z prawdziwej strony — także twoje jak najbardziej prawdziwe potwierdzenie MFAUwierzytelnianie wieloczynnikowe (MFA/2FA): dodatkowy krok obok hasła — na przykład kod lub potwierdzenie na telefonie — dzięki czemu złodziej nie zaloguje się, znając tylko hasło.. Logujesz się, wszystko działa, lądujesz we właściwym miejscu. A oszust siedzi w środku i jest teraz zalogowany jako ty. MFA tego nie zatrzyma — nie chroni cię przed samodzielnym zalogowaniem się przez rurę oszusta.

Zrób tak

jeśli zdarzyło ci się kliknąć — albo zalogowałeś/aś się przez link i coś zgrzytnęło — powiedz o tym IT natychmiast. Szybkość zawsze bije wstyd.

Najlepsze wykorzystanie twojego doświadczenia

Ty potrafisz je dostrzec. Więc wykorzystaj to tam, gdzie się przydaje: zgłaszaj zamiast zaglądać. Twoje zgłoszenie ostrzega wszystkich, którzy dostali ten sam mail — także tych, którzy nie widzą tego, co ty. Kliknięcie „żeby sprawdzić” daje odpowiedź tylko tobie; zgłoszenie chroni całe miejsce pracy.

Zapamiętaj

Twoje doświadczenie jest cenne — wykorzystaj je na report@weakestlink.io, a nie w kliknięciu.

Badania mówią

Ataki typu przekierowanie, które przechwytują logowanie mimo MFA, wzrosły o 146% w ciągu jednego roku. A badanie 19 500 pracowników pokazało, że ani doświadczenie, ani coroczne szkolenie same w sobie nie obniżają istotnie wskaźnika klikalności — robi to system wokół ciebie: szybkie zgłaszanie i wspólne ostrzeżenia. Nikt nie jest odporny. Nawet najlepsi.

Microsoft Digital Defense Report 2024 · Ho et al., IEEE S&P 2025.

Pytanie 1 z 3

Przejrzałeś/aś oszukańczy mail w dziesięć sekund. Teraz jesteś ciekaw(a): dokąd właściwie prowadzi ten link? Co robisz?

Pytanie 2 z 3

Kliknąłeś/aś w link i zalogowałeś/aś się — aplikacja MFA zapytała całkiem normalnie, a ty wylądowałeś/aś we właściwym miejscu. Czy możesz być pewien/pewna, że wszystko jest w porządku?

Pytanie 3 z 3

Koleżanka często pyta cię, czy dany mail jest prawdziwy. Dziś sam(a) złapałeś/aś oszukańczy mail. Jak najlepiej wykorzystać swoje doświadczenie?

Świetna robota!

Ukończyłeś/ukończyłaś jeden z kursów podstawowych — te, które otrzymują wszyscy za darmo.

Z bezpłatnym logowaniem:

  • Twoje punkty, postępy i certyfikat ukończenia zostają zapisane.
  • Otrzymasz kursy dopasowane do Twojej roli — nie tylko podstawowe.
  • Wysyłamy szkolenie dokładnie wtedy, gdy jest potrzebne — np. jako uzupełnienie po symulacji phishingu.