Podejrzany link zablokowany przez zabezpieczenie

Kliknięcie podejrzanego linku nie oznacza automatycznie, że telefon lub komputer został zainfekowany. Poziom zagrożenia zależy przede wszystkim od tego, co wydarzyło się później. Największe ryzyko pojawia się, gdy użytkownik podał hasło, dane karty, zatwierdził logowanie, pobrał plik albo zainstalował aplikację.

Najpierw zamknij stronę i nie wykonuj poleceń wyświetlonych na ekranie. Następnie ustal, jakie informacje zostały przekazane i czy na urządzenie trafił jakikolwiek plik. Im szybciej zareagujesz, tym większa szansa na zatrzymanie ataku.

Czy samo kliknięcie podejrzanego linku jest niebezpieczne?

Samo otwarcie strony zazwyczaj nie wystarcza do przejęcia konta. Fałszywa witryna może jednak:

  • przekierować użytkownika na formularz wyłudzający dane,
  • rozpocząć pobieranie pliku,
  • nakłaniać do zainstalowania aplikacji lub rozszerzenia,
  • wyświetlić fałszywy komunikat o wirusie,
  • poprosić o zgodę na powiadomienia,
  • wykorzystać lukę w nieaktualnej przeglądarce lub systemie.

Warto pamiętać, że strona phishingowa może wyglądać niemal identycznie jak serwis banku, poczty, firmy kurierskiej lub portalu społecznościowego. Może również korzystać z HTTPS. Kłódka przy adresie potwierdza szyfrowanie połączenia, ale nie uczciwość właściciela witryny. Więcej o znaczeniu tego zabezpieczenia przeczytasz w artykule wyjaśniającym, jak działa certyfikat SSL.

Co zrobić od razu po kliknięciu podejrzanego linku?

W pierwszej kolejności:

  1. Zamknij podejrzaną stronę. Nie klikaj kolejnych przycisków i nie dzwoń pod numer podany w komunikacie.
  2. Nie otwieraj pobranego pliku. Sprawdź historię pobierania przeglądarki, ponieważ plik mógł zostać zapisany automatycznie.
  3. Nie instaluj aplikacji, aktualizacji ani rozszerzeń proponowanych przez stronę.
  4. Zapisz adres strony lub wykonaj zrzut ekranu wiadomości. Materiał może przydać się przy zgłaszaniu incydentu.
  5. Ustal, co dokładnie zrobiłeś: tylko otworzyłeś stronę, podałeś hasło, wpisałeś dane karty czy uruchomiłeś plik.

Nie wracaj na podejrzaną witrynę, aby „sprawdzić ją jeszcze raz”. Informacje o przesyłce, płatności lub blokadzie konta zweryfikuj przez oficjalną aplikację albo adres wpisany ręcznie w przeglądarce. Jeżeli wiadomość była częścią próby oszustwa, warto również sprawdzić, jak rozpoznać internetowego oszusta.

Kliknąłem link, ale niczego nie wpisałem ani nie pobrałem

To najmniej ryzykowny scenariusz. Zamknij stronę, a następnie:

  • sprawdź folder z pobranymi plikami,
  • usuń nieznane pliki bez ich otwierania,
  • odbierz podejrzanej stronie zgodę na wysyłanie powiadomień,
  • zaktualizuj przeglądarkę i system operacyjny,
  • wykonaj pełne skanowanie urządzenia,
  • obserwuj, czy nie pojawiają się nowe rozszerzenia, reklamy lub przekierowania.

Jeżeli przeglądarka i system były aktualne, a użytkownik nie podał danych, nie otworzył pliku i nie zaakceptował żadnej zgody, ryzyko przejęcia urządzenia jest ograniczone. Nie daje to jednak całkowitej pewności, dlatego warto przeprowadzić skan.

Pomocny może być zarówno wbudowany mechanizm ochronny systemu, jak i zewnętrzny pakiet bezpieczeństwa. Różnice między rozwiązaniami opisaliśmy w porównaniu odpowiadającym na pytanie, czy lepiej wybrać płatny, czy darmowy antywirus.

Podałem login i hasło na podejrzanej stronie

W takiej sytuacji należy założyć, że dane logowania zostały przejęte. Nie czekaj na powiadomienie o włamaniu.

brałem plik lub zainstalowałem aplikację

Na innym, zaufanym urządzeniu:

  1. Zmień hasło do zagrożonego konta.
  2. Wyloguj wszystkie aktywne sesje i usuń nierozpoznane urządzenia.
  3. Cofnij dostęp nieznanym aplikacjom połączonym z kontem.
  4. Sprawdź numer telefonu i adres e-mail służące do odzyskiwania dostępu.
  5. Włącz uwierzytelnianie dwuskładnikowe, klucz bezpieczeństwa lub passkey.
  6. Zmień hasło również w innych serwisach, jeżeli było używane w więcej niż jednym miejscu.

W pierwszej kolejności zabezpiecz pocztę elektroniczną. Dostęp do skrzynki może pozwolić przestępcy resetować hasła do banku, sklepów i mediów społecznościowych. Sprawdź również reguły automatycznego przekazywania poczty, filtry oraz wysłane wiadomości.

Sama zmiana hasła nie zawsze usuwa wszystkie aktywne logowania. Przestępca może dysponować skradzionym plikiem cookie, dlatego konieczne jest zakończenie pozostałych sesji. Mechanizm takiego ataku dokładniej opisuje artykuł o kradzieży sesji przeglądarki i przejmowaniu kont mimo 2FA.

Nowe hasło powinno być długie, unikalne i nieużywane w innych usługach. Praktyczne zasady znajdziesz w poradniku pokazującym, jak stworzyć i zapamiętać bezpieczne hasło.

Podałem dane karty, rachunku lub kod BLIK

Natychmiast skontaktuj się z bankiem, korzystając z oficjalnej aplikacji, numeru podanego na karcie albo strony banku wpisanej ręcznie. Nie używaj danych kontaktowych znajdujących się w podejrzanej wiadomości.

W zależności od przekazanych informacji bank może:

  • zastrzec lub czasowo zablokować kartę,
  • unieważnić dane logowania,
  • zablokować bankowość elektroniczną,
  • zatrzymać oczekującą transakcję,
  • ograniczyć przelewy i płatności internetowe,
  • pomóc w zgłoszeniu nieautoryzowanej operacji.

Nie czekaj, aż z konta znikną pieniądze. Dane karty lub login mogą zostać wykorzystane dopiero po kilku godzinach albo sprzedane innym przestępcom. Po zabezpieczeniu rachunku regularnie sprawdzaj historię operacji i powiadomienia bankowe. Dodatkowe zasady znajdziesz w poradniku o tym, jak chronić internetowy rachunek bankowy przed cyberprzestępcami.

Podałem PESEL lub wysłałem zdjęcie dokumentu

Jeżeli formularz przejął numer PESEL albo kopię dokumentu tożsamości, należy brać pod uwagę próbę kradzieży tożsamości.

Numer PESEL można bezpłatnie zastrzec:

  • w aplikacji mObywatel,
  • na stronie Gov.pl,
  • w urzędzie gminy.

Ministerstwo Cyfryzacji zaleca, aby PESEL pozostawał zastrzeżony i był odblokowywany jedynie na czas konkretnej czynności, na przykład zaciągnięcia kredytu. W aplikacji mObywatel można również sprawdzić historię zmian i weryfikacji numeru. Szczegóły opisano w oficjalnej instrukcji dotyczącej zastrzegania numeru PESEL.

Jeśli dokument został wykorzystany przez inną osobę, należy zgłosić kradzież tożsamości, unieważnić dowód i powiadomić policję.

Pobrałem plik lub zainstalowałem aplikację

Pobranie pliku nie musi jeszcze oznaczać infekcji. Ryzyko zdecydowanie wzrasta, gdy plik został uruchomiony, aplikacja zainstalowana albo użytkownik nadał jej dodatkowe uprawnienia.

Odłączenie komputera od sieci i skanowanie podejrzanego pliku

W takim przypadku:

  1. Odłącz urządzenie od internetu. Wyłącz Wi-Fi i transmisję danych lub odłącz przewód sieciowy.
  2. Nie loguj się z niego do poczty, banku ani innych ważnych usług.
  3. Usuń podejrzaną aplikację, rozszerzenie lub profil konfiguracyjny.
  4. Sprawdź uprawnienia administratora urządzenia i ułatwień dostępu.
  5. Uruchom pełne skanowanie systemu zaufanym programem zabezpieczającym.
  6. Po usunięciu zagrożenia zaktualizuj system, przeglądarkę i aplikacje.
  7. Zmień hasła na innym, bezpiecznym urządzeniu.

Na telefonie niepokojące mogą być między innymi aplikacje bez ikony, nadmierne zużycie baterii, samoczynne otwieranie reklam, przegrzewanie urządzenia oraz programy posiadające uprawnienia, których nie potrzebują. Jeżeli infekcja dotyczy Androida, pomocna będzie instrukcja pokazująca, jak usunąć trojana z telefonu.

Brak wykrytego zagrożenia podczas jednego skanowania nie daje stuprocentowej gwarancji bezpieczeństwa. Jeżeli urządzenie nadal zachowuje się nietypowo, warto skorzystać z pomocy technicznej. W poważnych przypadkach najbezpieczniejszym rozwiązaniem może być przywrócenie ustawień fabrycznych lub ponowna instalacja systemu.

Jak rozpoznać, że konto lub urządzenie zostało przejęte?

Zwróć uwagę na:

  • powiadomienia o logowaniu z nieznanego urządzenia,
  • zmianę hasła lub danych odzyskiwania konta,
  • wiadomości wysłane bez twojej wiedzy,
  • nieznane reguły przekazywania poczty,
  • nieautoryzowane płatności,
  • nowe aplikacje i rozszerzenia,
  • wyłączony program antywirusowy,
  • częste przekierowania na obce strony,
  • nagły wzrost zużycia transferu, baterii lub mocy procesora.

Każdy z tych objawów może mieć również niewinne wyjaśnienie. Kilka występujących jednocześnie powinno jednak skłonić do natychmiastowego zabezpieczenia kont i sprawdzenia urządzenia.

Gdzie zgłosić podejrzany link?

Podejrzaną stronę lub wiadomość można zgłosić do CSIRT NASK przez formularz incydent.cert.pl albo usługę „Bezpiecznie w sieci” w aplikacji mObywatel. Podejrzane wiadomości SMS można przekazać na bezpłatny numer 8080.

Jeśli doszło do utraty pieniędzy, kradzieży tożsamości albo przejęcia konta, powiadom również bank oraz policję. Nie usuwaj wiadomości, potwierdzeń i zrzutów ekranu. Mogą stanowić dowód i pomóc w zablokowaniu kolejnych prób oszustwa.

Czego nie robić po kliknięciu podejrzanego linku?

Przede wszystkim:

  • nie dzwoń pod numer wyświetlony w ostrzeżeniu o wirusie,
  • nie instaluj programu do zdalnego pulpitu na polecenie nieznanej osoby,
  • nie podawaj kodów autoryzacyjnych konsultantowi,
  • nie zatwierdzaj powiadomień, których sam nie wywołałeś,
  • nie zmieniaj haseł na urządzeniu, które może być zainfekowane,
  • nie zakładaj, że brak natychmiastowych objawów oznacza brak zagrożenia.

W przypadku podejrzanego linku liczy się nie tylko szybkość, ale przede wszystkim właściwa kolejność działań. Najpierw przerwij kontakt z fałszywą stroną, następnie zabezpiecz najważniejsze konta i finanse, sprawdź urządzenie, a na końcu zgłoś incydent. Takie postępowanie może zatrzymać atak, zanim pojedyncze kliknięcie zamieni się w utratę danych lub pieniędzy.