PROJEKT FUNDACJI OBYWATELE PRZYSZŁOŚCI I MINISTRA NAUKI

Bezpieczeństwo cyfrowe w środowisku akademickim

Wiadomość wygląda jak korespondencja z dziekanatu. Nadawca informuje, że trzeba pilnie potwierdzić konto przed rozpoczęciem zapisów na zajęcia. Link prowadzi do strony z logo uczelni, formularzem logowania i znajomymi kolorami. Student wpisuje adres e-mail, hasło oraz kod z aplikacji uwierzytelniającej. Po chwili strona zgłasza błąd, a użytkownik zakłada, że system uczelniany znowu nie działa. W rzeczywistości właśnie przekazał osobie trzeciej dane potrzebne do przejęcia konta.

Phishing nie jest wyłącznie „podejrzanym e-mailem od zagranicznego księcia”. W 2026 roku to cały zestaw metod podszywania się pod uczelnie, banki, platformy chmurowe, firmy kurierskie, organizatorów konferencji, promotorów, współpracowników i instytucje publiczne. Celem może być kradzież hasła, kodu wieloskładnikowego, danych karty, pieniędzy, dokumentów, aktywnej sesji przeglądarki albo nakłonienie użytkownika do uruchomienia złośliwego programu. Najważniejszą obroną nie jest pamiętanie jednej listy „podejrzanych słów”, lecz rozumienie mechanizmu oszustwa i stosowanie powtarzalnej procedury weryfikacji.

Najważniejsze zasady w skrócie

1. Czym jest phishing?

Phishing to forma oszustwa oparta na podszyciu się pod wiarygodną osobę, instytucję albo usługę. Napastnik nie musi „łamać” zabezpieczeń technicznych w widowiskowy sposób. Często próbuje skłonić użytkownika, aby ten sam przekazał dane, zatwierdził logowanie, otworzył plik, zainstalował aplikację, wykonał polecenie lub wysłał pieniądze. Narzędziem ataku jest więc nie tylko kod, lecz również presja czasu, autorytet, ciekawość, strach przed konsekwencjami i rutyna.

Mechanizm phishingu można sprowadzić do czterech elementów. Po pierwsze, oszust buduje wiarygodny pretekst: niezapłacona opłata, zablokowane konto, dokument od promotora, zwrot środków, zaproszenie na konferencję albo wiadomość od rektora. Po drugie, wywołuje emocję i ogranicza czas na namysł. Po trzecie, proponuje prostą czynność: kliknij, zeskanuj, zaloguj się, zadzwoń, pobierz, zatwierdź. Po czwarte, przechwytuje dane lub uruchamia kolejny etap ataku.

Skala zjawiska jest duża. Według opublikowanego w 2026 roku raportu CERT Polska za rok 2025 zespół otrzymał 658 320 zgłoszeń i zarejestrował 260 783 unikalne incydenty, a 97 procent incydentów stanowiły oszustwa komputerowe, w tym phishing i inne formy wyłudzania danych lub pieniędzy. Liczby te nie opisują wyłącznie uczelni, ale pokazują, że phishing nie jest marginalnym ryzykiem ani problemem dotyczącym wyłącznie osób niedoświadczonych.

Warto też odróżnić phishing od spamu. Spam to niechciana masowa korespondencja, która może być jedynie reklamą. Phishing jest próbą oszustwa. Wiadomość może być masowa, ale może też zostać przygotowana dla jednej konkretnej osoby. Im lepiej napastnik zna funkcję, projekty, język i relacje odbiorcy, tym trudniej rozpoznać manipulację na podstawie samego stylu.

2. Dlaczego środowisko akademickie jest atrakcyjnym celem?

Konto uczelniane bywa kluczem do wielu zasobów jednocześnie. Może otwierać pocztę, chmurę, komunikator, system obsługi studiów, bibliotekę, platformę e-learningową, sieć bezprzewodową, repozytoria, dokumenty projektowe i aplikacje kupione w licencji instytucjonalnej. Przejęcie jednego konta może więc dać dostęp nie tylko do prywatnej korespondencji, lecz także do danych innych osób, nieopublikowanych wyników badań, list studentów, umów, recenzji, budżetów i kontaktów umożliwiających dalsze ataki.

Uczelnia jest również środowiskiem o dużej rotacji. Co roku pojawiają się nowe osoby, które nie znają jeszcze oficjalnych domen, procedur i sposobu komunikacji. Studenci korzystają z wielu urządzeń, podróżują, pracują w bibliotekach i akademikach, zapisują się do nowych usług oraz otrzymują liczne wiadomości o terminach. Doktoranci i pracownicy współpracują z partnerami zewnętrznymi, recenzentami, wydawnictwami i organizatorami konferencji. Taka otwartość jest warunkiem nauki, lecz jednocześnie tworzy wiele wiarygodnych pretekstów do kontaktu.

Ryzyko rośnie w charakterystycznych momentach roku: podczas rekrutacji, zapisów na zajęcia, sesji, naborów stypendialnych, rozliczeń grantów, wyjazdów zagranicznych i konferencji. Wiadomość o „ostatniej szansie” może wtedy idealnie pasować do realnej sytuacji odbiorcy. Oszust nie zawsze musi znać szczegóły. Wystarczy, że wykorzysta powszechny proces i wyśle wiadomość do wielu osób.

Szczególnym zagrożeniem jest przejęte prawdziwe konto. Wiadomość wysłana ze skrzynki kolegi, prowadzącej albo sekretariatu może przejść część filtrów i nie zawierać oczywistej fałszywej domeny. Dlatego pytanie „czy znam nadawcę?” nie wystarcza. Trzeba również ocenić, czy prośba jest typowa, czy pasuje do wcześniejszej rozmowy i czy jej wykonanie nie prowadzi do działania o wysokim ryzyku.

3. Najważniejsze odmiany phishingu w 2026 roku

OdmianaNa czym polegaPrzykład akademickiNajważniejsza obrona
Phishing e-mailWiadomość zawiera link, załącznik lub prośbę o przekazanie danych.„Potwierdź konto przed zapisami na zajęcia”.Otwórz system samodzielnie z zakładki lub oficjalnej strony.
Spear phishingAtak jest przygotowany pod konkretną osobę, projekt albo rolę.Fałszywa wiadomość od promotora odnosząca się do prawdziwego tematu rozprawy.Potwierdź prośbę innym kanałem, szczególnie gdy dotyczy pliku, hasła lub pieniędzy.
SmishingPhishing przesyłany SMS-em lub komunikatorem.„Nieopłacona należność za akademik – ureguluj do dziś”.Nie korzystaj z linku; sprawdź opłatę w oficjalnym systemie.
VishingOszustwo prowadzone głosowo, często z podszyciem numeru lub klonowaniem głosu.Telefon od „działu IT” z prośbą o kod MFA.Rozłącz się i zadzwoń na znany, oficjalny numer.
QuishingLink phishingowy ukryty w kodzie QR.Plakat z kodem do „obowiązkowej aktualizacji eduroam” albo ankiety stypendialnej.Po zeskanowaniu sprawdź adres przed otwarciem i nie loguj się bez weryfikacji.
Fałszywa strona logowaniaPodrobiony panel przechwytuje login, hasło, a czasem również kod MFA.Kopia strony Microsoft 365, Google Workspace lub systemu uczelni.Sprawdź pełną domenę i użyj zapisanej zakładki.
Adversary-in-the-middlePośrednik przekazuje dane do prawdziwej usługi i może ukraść aktywną sesję.Logowanie wygląda poprawnie mimo przejęcia sesji pocztowej.Stosuj odporne na phishing metody MFA, np. passkeys lub klucze FIDO, gdy są dostępne.
MFA fatigueNapastnik wysyła serię próśb o zatwierdzenie logowania, licząc na zmęczenie lub pomyłkę.Wiele powiadomień w nocy po wcześniejszym wycieku hasła.Odrzuć prośby, zmień hasło i zgłoś incydent zamiast „zatwierdzić dla spokoju”.
Business Email CompromisePodszycie pod przełożonego lub kontrahenta w celu zmiany rachunku albo wykonania przelewu.„Rektor prosi o pilną płatność za usługę konferencyjną”.Każdą zmianę danych płatniczych potwierdź poza e-mailem i zastosuj zasadę dwóch osób.
Consent phishingFałszywa lub nadużywana aplikacja prosi o dostęp do poczty, plików albo kontaktów.„Narzędzie do zapisu na seminarium” żąda odczytu całej skrzynki i chmury.Czytaj zakres uprawnień; nie zgadzaj się na dostęp nieadekwatny do funkcji.
Fake CAPTCHA / ClickFixStrona udaje test „nie jestem robotem” i nakazuje wkleić lub uruchomić polecenie.Rzekoma weryfikacja przed pobraniem materiałów konferencyjnych.Prawdziwa CAPTCHA nie wymaga uruchamiania PowerShella, terminala ani skrótu „Uruchom”.

ENISA w krajobrazie zagrożeń z 2025 roku wskazywała phishing jako podstawowy wektor początkowego dostępu, wykorzystywany między innymi do kradzieży danych uwierzytelniających, przejęcia sesji i dostarczania złośliwego kodu. Raport opisywał także rosnące znaczenie kodów QR, usług „phishing-as-a-service” oraz fałszywych testów CAPTCHA. Wniosek praktyczny jest prosty: wygląd i język wiadomości mogą być coraz lepsze, a atak może rozpoczynać się poza klasyczną skrzynką e-mail.

4. Typowe scenariusze phishingowe na uczelni

Fałszywy dziekanat lub system obsługi studiów

Wiadomość informuje o skreśleniu z listy, braku dokumentu, problemie z płatnością albo konieczności potwierdzenia danych. Presja wynika z obawy przed konsekwencjami administracyjnymi. Zamiast klikać, należy wejść do systemu z własnej zakładki albo skontaktować się z dziekanatem przez dane opublikowane na stronie uczelni.

Dokument od promotora, współautora albo recenzenta

Odbiorca otrzymuje link do pliku w chmurze, który po otwarciu prosi o ponowne logowanie. W rzeczywistości panel jest kopią znanej usługi. Szczególnie niebezpieczna jest wiadomość z przejętego konta prawdziwej osoby. Jeżeli dokument nie był zapowiedziany, warto napisać nową wiadomość albo zadzwonić, zamiast odpowiadać w tym samym wątku.

Konferencja, publikacja i opłata

Oszust może podszyć się pod organizatora wydarzenia, wydawnictwo albo czasopismo. Prosi o opłatę rejestracyjną, korektę danych, pobranie programu, podpisanie praw autorskich lub zalogowanie do panelu autora. Wiarygodność trzeba sprawdzić przez oficjalną stronę wydarzenia, wcześniejszą korespondencję i niezależny kontakt z organizatorem. Sam fakt, że nazwa konferencji istnieje, nie potwierdza autentyczności wiadomości.

Stypendium, grant lub praca

Atrakcyjna oferta może prowadzić do formularza wyłudzającego PESEL, skan dokumentu, dane rachunku albo opłatę „weryfikacyjną”. W innym wariancie załącznik ma być opisem zadania rekrutacyjnego, a faktycznie instaluje złośliwe oprogramowanie. Należy zweryfikować nabór w oficjalnym serwisie instytucji i uważać na prośby o nadmiarowe dane na wczesnym etapie.

Pomoc techniczna i „test bezpieczeństwa”

Osoba podająca się za dział IT może twierdzić, że wykryła włamanie i potrzebuje kodu, instalacji narzędzia zdalnego dostępu albo uruchomienia polecenia. Prawdziwy administrator może pomagać w konfiguracji, ale nie powinien potrzebować twojego hasła ani jednorazowego kodu do zalogowania się jako ty. W razie wątpliwości należy zakończyć kontakt i samodzielnie zadzwonić do jednostki IT.

5. Jak weryfikować wiadomość i stronę?

W 2026 roku poprawna polszczyzna nie jest dowodem autentyczności. Narzędzia generatywne ułatwiają tworzenie spójnych wiadomości, tłumaczenie i personalizację. Błędy językowe nadal mogą być sygnałem ostrzegawczym, lecz ich brak nie powinien uspokajać. Skuteczniejsza jest procedura oparta na kilku niezależnych pytaniach.

  1. Czy spodziewałem się tej wiadomości? Niespodziewany plik, reset hasła, faktura, kod logowania albo prośba o zmianę rachunku wymaga dodatkowego potwierdzenia.
  2. Czy treść pasuje do roli nadawcy? Pracownik biblioteki nie potrzebuje kodu do banku, a portal Wi-Fi nie powinien prosić o pełne hasło do poczty uczelnianej.
  3. Jaki jest rzeczywisty adres nadawcy? Nazwa wyświetlana może brzmieć „Dziekanat”, choć adres należy do obcej domeny. Trzeba rozwinąć szczegóły i odczytać całość.
  4. Dokąd prowadzi link? Na komputerze można zatrzymać wskaźnik nad odnośnikiem bez klikania. Na telefonie warto użyć podglądu. Nie należy jednak otwierać podejrzanej strony tylko po to, aby ją zbadać.
  5. Jaka jest właściwa domena? W adresie logowanie.uczelnia.example domeną organizacji jest uczelnia.example. Adres uczelnia.example.potwierdzenie-konta.example należy do domeny potwierdzenie-konta.example, mimo że na początku widnieje nazwa uczelni.
  6. Czy strona wymaga czegoś nietypowego? Polecenie instalacji profilu, rozszerzenia, aplikacji, certyfikatu, programu zdalnego dostępu albo uruchomienia terminala jest sygnałem alarmowym.
  7. Czy mogę wykonać czynność inną drogą? Zamiast klikać, otwórz zapisaną zakładkę, aplikację lub oficjalną stronę. Zamiast oddzwaniać na numer z wiadomości, użyj numeru z witryny instytucji.
  8. Czy prośba tworzy presję i wyłącza normalną procedurę? „Nie dzwoń, bo jestem na spotkaniu”, „zrób to natychmiast”, „nie informuj księgowości” albo „to poufne” często służy izolowaniu ofiary.

Kłódka nie potwierdza tożsamości strony

Symbol kłódki i połączenie HTTPS oznaczają, że transmisja pomiędzy przeglądarką a danym serwerem jest szyfrowana. Nie oznaczają, że serwer należy do uczelni, banku albo wydawnictwa. Fałszywa strona również może mieć prawidłowy certyfikat. Najważniejsze jest więc sprawdzenie domeny i kontekstu, a nie samej ikony.

QR-kod nie jest „bezpieczniejszym linkiem”

Kod QR ukrywa adres przed wzrokiem do momentu zeskanowania. Może znajdować się w e-mailu, PDF-ie, prezentacji, plakacie na korytarzu albo naklejce umieszczonej na prawdziwej informacji. Przed przejściem dalej należy odczytać podgląd adresu. Logowanie po zeskanowaniu kodu powinno być traktowane tak samo ostrożnie jak logowanie przez link w wiadomości.

Załącznik może uruchamiać atak dopiero po kilku krokach

Plik nie musi od razu wyglądać jak program. Dokument może zawierać link, prośbę o włączenie makr albo instrukcję „naprawienia podglądu”. Archiwum może ukrywać plik wykonywalny. Strona może przekonać użytkownika do samodzielnego skopiowania polecenia. Nie należy wyłączać zabezpieczeń tylko dlatego, że dokument twierdzi, iż inaczej nie pokaże treści.

6. Hasło, MFA i kradzież sesji

Uwierzytelnianie wieloskładnikowe znacząco ogranicza ryzyko przejęcia konta, ale nie każda metoda chroni tak samo. Kod SMS, kod z aplikacji lub powiadomienie „zatwierdź/odrzuć” mogą zostać wyłudzone. Nowoczesne zestawy phishingowe potrafią pośredniczyć między użytkownikiem a prawdziwą usługą i przejąć aktywną sesję. Dlatego samo stwierdzenie „mam MFA” nie powinno kończyć analizy bezpieczeństwa.

Niespodziewane powiadomienie o logowaniu należy traktować jak alarm. Nie zatwierdzaj go, nawet jeżeli przychodzi wiele razy. Odrzuć prośbę, sprawdź historię logowań, zmień hasło z bezpiecznego urządzenia i powiadom dział IT. Jeżeli usługa oferuje dopasowanie numeru, sprawdzaj, czy numer wyświetlany w aplikacji odpowiada temu na ekranie logowania. Nie podawaj kodu osobie dzwoniącej, pracownikowi „pomocy” ani w formularzu, którego adresu nie potrafisz potwierdzić.

Najsilniejszą praktyczną ochronę przed klasycznym wyłudzaniem danych zapewniają metody odporne na phishing, takie jak passkeys i klucze bezpieczeństwa zgodne z FIDO/WebAuthn. Są powiązane z konkretną domeną i nie przekazują temu samemu sposobem sekretu, który można wpisać na podrobionej stronie. Nie rozwiązują wszystkich problemów — nadal trzeba chronić urządzenia i proces odzyskiwania konta — ale tam, gdzie uczelnia lub usługa je udostępnia, warto je rozważyć.

7. Co zrobić po kontakcie z phishingiem?

Reakcja zależy od tego, co dokładnie się wydarzyło. Najgorszą decyzją jest ukrywanie incydentu ze wstydu albo czekanie, czy „coś się stanie”. Szybkie zgłoszenie może pozwolić zablokować domenę, unieważnić sesję, ostrzec inne osoby i zatrzymać kolejne przejęcia.

Co się wydarzyło?Co zrobić?
Wiadomość została tylko odebrana.Nie klikaj. Zgłoś ją zgodnie z procedurą uczelni, a następnie usuń lub pozostaw do analizy według instrukcji IT.
Link został otwarty, ale nie podano danych i niczego nie pobrano.Zamknij stronę, nie wchodź z nią w dalszą interakcję, zgłoś adres. Sprawdź, czy przeglądarka nie pobrała pliku ani nie dodała rozszerzenia.
Podano login i hasło.Z czystego urządzenia otwórz prawdziwy serwis, zmień hasło, wyloguj inne sesje, sprawdź dane odzyskiwania i reguły poczty. Natychmiast powiadom IT.
Podano kod MFA lub zatwierdzono obce logowanie.Traktuj konto jako przejęte. Skontaktuj się pilnie z IT, unieważnij sesje i metody uwierzytelniania, zmień hasło oraz sprawdź nowe urządzenia i aplikacje.
Udzielono aplikacji dostępu do poczty lub plików.Odwołaj zgodę w ustawieniach konta, sprawdź zakres dostępu, wyloguj sesje i zgłoś zdarzenie administratorowi.
Pobrano i uruchomiono plik, aplikację lub polecenie.Odłącz urządzenie od sieci, nie loguj się na nim do kolejnych usług, nie uruchamiaj przypadkowych „czyścicieli”. Skontaktuj się z zespołem IT lub bezpieczeństwa i zachowaj informacje o pliku oraz wiadomości.
Przekazano dane karty lub wykonano przelew.Natychmiast skontaktuj się z bankiem, zastrzeż odpowiednie instrumenty, zachowaj dowody, zgłoś sprawę uczelni, CERT Polska i — w przypadku podejrzenia przestępstwa — Policji lub prokuraturze.

Co sprawdzić po przejęciu poczty?

Gdzie zgłaszać w Polsce?

Pierwszym punktem kontaktu dla konta uczelnianego powinien być dział IT, helpdesk albo zespół bezpieczeństwa własnej uczelni. Podejrzane strony, e-maile i incydenty można zgłaszać do CERT Polska przez formularz incydent.cert.pl albo przez usługę „Bezpiecznie w sieci” w aplikacji mObywatel. Podejrzaną wiadomość SMS można przekazać w oryginalnej formie na bezpłatny numer 8080. W razie utraty pieniędzy, szantażu, gróźb lub innego podejrzenia przestępstwa potrzebny może być również kontakt z bankiem oraz organami ścigania.

8. Co powinna robić uczelnia?

Odpowiedzialności za bezpieczeństwo nie można przerzucić wyłącznie na użytkownika. Uczelnia powinna projektować systemy tak, aby pojedynczy błąd nie prowadził automatycznie do poważnego incydentu. Edukacja jest ważna, ale musi jej towarzyszyć bezpieczna konfiguracja, czytelna komunikacja i szybka pomoc.

9. Najczęstsze pytania

Czy wiadomość z poprawnego adresu uczelni może być phishingiem?

Tak. Konto nadawcy mogło zostać przejęte, a domena nadawcy sfałszowana w sposób widoczny dla użytkownika. Oceniaj również treść, kontekst i cel prośby. Nietypowy plik, logowanie albo przelew trzeba potwierdzić niezależnym kanałem. Czy mogę bezpiecznie kliknąć link, aby „tylko zobaczyć” stronę?

Nie jest to dobra metoda weryfikacji. Samo otwarcie strony zwykle nie oznacza automatycznego przejęcia konta, ale może prowadzić do pobrania pliku, wykorzystania podatności, śledzenia użytkownika lub dalszej manipulacji. Podejrzany adres lepiej zgłosić zespołowi, który ma odpowiednie narzędzia do analizy. Czy antywirus zatrzyma phishing?

Może zablokować część znanych stron i plików, ale nie oceni za użytkownika każdej prośby o przelew, kod MFA albo dostęp do chmury. Phishing często nie wymaga instalowania złośliwego programu, dlatego potrzebne są również procedury weryfikacji i bezpieczne uwierzytelnianie. Czy zmiana hasła wystarczy po podaniu kodu MFA?

Niekoniecznie. Napastnik mógł uzyskać aktywną sesję, dodać własną metodę logowania, zmienić dane odzyskiwania albo udzielić aplikacji dostępu. Trzeba wylogować inne sesje, przejrzeć metody uwierzytelniania i uprawnienia oraz skontaktować się z administratorem. Czy warto zgłaszać wiadomość, skoro jej nie otworzyłem?

Tak. Jedno zgłoszenie może pomóc zablokować domenę i ostrzec innych członków społeczności. Zgłaszanie jest elementem ochrony wspólnej, a nie przyznaniem się do błędu.

Źródła i materiały do dalszego sprawdzania

Materiał ma charakter edukacyjny. W przypadku incydentu dotyczącego konta lub danych uczelni należy stosować procedury własnej instytucji i skontaktować się z jej zespołem IT lub bezpieczeństwa.

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

Zapisz się do newslettera

Nie spamujemy. Wysyłamy efekty naszej pracy – materiały wideo i raporty