Bezpieczeństwo cyfrowe w środowisku akademickim
Wiadomość wygląda jak korespondencja z dziekanatu. Nadawca informuje, że trzeba pilnie potwierdzić konto przed rozpoczęciem zapisów na zajęcia. Link prowadzi do strony z logo uczelni, formularzem logowania i znajomymi kolorami. Student wpisuje adres e-mail, hasło oraz kod z aplikacji uwierzytelniającej. Po chwili strona zgłasza błąd, a użytkownik zakłada, że system uczelniany znowu nie działa. W rzeczywistości właśnie przekazał osobie trzeciej dane potrzebne do przejęcia konta.
Phishing nie jest wyłącznie „podejrzanym e-mailem od zagranicznego księcia”. W 2026 roku to cały zestaw metod podszywania się pod uczelnie, banki, platformy chmurowe, firmy kurierskie, organizatorów konferencji, promotorów, współpracowników i instytucje publiczne. Celem może być kradzież hasła, kodu wieloskładnikowego, danych karty, pieniędzy, dokumentów, aktywnej sesji przeglądarki albo nakłonienie użytkownika do uruchomienia złośliwego programu. Najważniejszą obroną nie jest pamiętanie jednej listy „podejrzanych słów”, lecz rozumienie mechanizmu oszustwa i stosowanie powtarzalnej procedury weryfikacji.
Najważniejsze zasady w skrócie
- Nie loguj się do ważnej usługi przez link otrzymany w wiadomości, gdy możesz samodzielnie otworzyć znany adres lub aplikację.
- Sprawdzaj pełną domenę, a nie samo logo, nazwę nadawcy, symbol kłódki ani profesjonalny wygląd strony.
- Niespodziewany kod lub prośba o zatwierdzenie logowania oznacza, że ktoś może już znać twoje hasło.
- QR-kod, załącznik, dokument udostępniony w chmurze i „test bezpieczeństwa” mogą prowadzić do tego samego oszustwa co klasyczny link.
- Po wpisaniu danych lub uruchomieniu pliku reaguj natychmiast: przerwij połączenie, użyj czystego urządzenia, zmień dane dostępowe, wyloguj sesje i zgłoś incydent uczelni.
- Podejrzane SMS-y można w Polsce przekazywać na bezpłatny numer 8080, a inne incydenty zgłaszać do CERT Polska.
1. Czym jest phishing?
Phishing to forma oszustwa oparta na podszyciu się pod wiarygodną osobę, instytucję albo usługę. Napastnik nie musi „łamać” zabezpieczeń technicznych w widowiskowy sposób. Często próbuje skłonić użytkownika, aby ten sam przekazał dane, zatwierdził logowanie, otworzył plik, zainstalował aplikację, wykonał polecenie lub wysłał pieniądze. Narzędziem ataku jest więc nie tylko kod, lecz również presja czasu, autorytet, ciekawość, strach przed konsekwencjami i rutyna.
Mechanizm phishingu można sprowadzić do czterech elementów. Po pierwsze, oszust buduje wiarygodny pretekst: niezapłacona opłata, zablokowane konto, dokument od promotora, zwrot środków, zaproszenie na konferencję albo wiadomość od rektora. Po drugie, wywołuje emocję i ogranicza czas na namysł. Po trzecie, proponuje prostą czynność: kliknij, zeskanuj, zaloguj się, zadzwoń, pobierz, zatwierdź. Po czwarte, przechwytuje dane lub uruchamia kolejny etap ataku.
Skala zjawiska jest duża. Według opublikowanego w 2026 roku raportu CERT Polska za rok 2025 zespół otrzymał 658 320 zgłoszeń i zarejestrował 260 783 unikalne incydenty, a 97 procent incydentów stanowiły oszustwa komputerowe, w tym phishing i inne formy wyłudzania danych lub pieniędzy. Liczby te nie opisują wyłącznie uczelni, ale pokazują, że phishing nie jest marginalnym ryzykiem ani problemem dotyczącym wyłącznie osób niedoświadczonych.
Warto też odróżnić phishing od spamu. Spam to niechciana masowa korespondencja, która może być jedynie reklamą. Phishing jest próbą oszustwa. Wiadomość może być masowa, ale może też zostać przygotowana dla jednej konkretnej osoby. Im lepiej napastnik zna funkcję, projekty, język i relacje odbiorcy, tym trudniej rozpoznać manipulację na podstawie samego stylu.
2. Dlaczego środowisko akademickie jest atrakcyjnym celem?
Konto uczelniane bywa kluczem do wielu zasobów jednocześnie. Może otwierać pocztę, chmurę, komunikator, system obsługi studiów, bibliotekę, platformę e-learningową, sieć bezprzewodową, repozytoria, dokumenty projektowe i aplikacje kupione w licencji instytucjonalnej. Przejęcie jednego konta może więc dać dostęp nie tylko do prywatnej korespondencji, lecz także do danych innych osób, nieopublikowanych wyników badań, list studentów, umów, recenzji, budżetów i kontaktów umożliwiających dalsze ataki.
Uczelnia jest również środowiskiem o dużej rotacji. Co roku pojawiają się nowe osoby, które nie znają jeszcze oficjalnych domen, procedur i sposobu komunikacji. Studenci korzystają z wielu urządzeń, podróżują, pracują w bibliotekach i akademikach, zapisują się do nowych usług oraz otrzymują liczne wiadomości o terminach. Doktoranci i pracownicy współpracują z partnerami zewnętrznymi, recenzentami, wydawnictwami i organizatorami konferencji. Taka otwartość jest warunkiem nauki, lecz jednocześnie tworzy wiele wiarygodnych pretekstów do kontaktu.
Ryzyko rośnie w charakterystycznych momentach roku: podczas rekrutacji, zapisów na zajęcia, sesji, naborów stypendialnych, rozliczeń grantów, wyjazdów zagranicznych i konferencji. Wiadomość o „ostatniej szansie” może wtedy idealnie pasować do realnej sytuacji odbiorcy. Oszust nie zawsze musi znać szczegóły. Wystarczy, że wykorzysta powszechny proces i wyśle wiadomość do wielu osób.
Szczególnym zagrożeniem jest przejęte prawdziwe konto. Wiadomość wysłana ze skrzynki kolegi, prowadzącej albo sekretariatu może przejść część filtrów i nie zawierać oczywistej fałszywej domeny. Dlatego pytanie „czy znam nadawcę?” nie wystarcza. Trzeba również ocenić, czy prośba jest typowa, czy pasuje do wcześniejszej rozmowy i czy jej wykonanie nie prowadzi do działania o wysokim ryzyku.
3. Najważniejsze odmiany phishingu w 2026 roku
| Odmiana | Na czym polega | Przykład akademicki | Najważniejsza obrona |
|---|---|---|---|
| Phishing e-mail | Wiadomość zawiera link, załącznik lub prośbę o przekazanie danych. | „Potwierdź konto przed zapisami na zajęcia”. | Otwórz system samodzielnie z zakładki lub oficjalnej strony. |
| Spear phishing | Atak jest przygotowany pod konkretną osobę, projekt albo rolę. | Fałszywa wiadomość od promotora odnosząca się do prawdziwego tematu rozprawy. | Potwierdź prośbę innym kanałem, szczególnie gdy dotyczy pliku, hasła lub pieniędzy. |
| Smishing | Phishing przesyłany SMS-em lub komunikatorem. | „Nieopłacona należność za akademik – ureguluj do dziś”. | Nie korzystaj z linku; sprawdź opłatę w oficjalnym systemie. |
| Vishing | Oszustwo prowadzone głosowo, często z podszyciem numeru lub klonowaniem głosu. | Telefon od „działu IT” z prośbą o kod MFA. | Rozłącz się i zadzwoń na znany, oficjalny numer. |
| Quishing | Link phishingowy ukryty w kodzie QR. | Plakat z kodem do „obowiązkowej aktualizacji eduroam” albo ankiety stypendialnej. | Po zeskanowaniu sprawdź adres przed otwarciem i nie loguj się bez weryfikacji. |
| Fałszywa strona logowania | Podrobiony panel przechwytuje login, hasło, a czasem również kod MFA. | Kopia strony Microsoft 365, Google Workspace lub systemu uczelni. | Sprawdź pełną domenę i użyj zapisanej zakładki. |
| Adversary-in-the-middle | Pośrednik przekazuje dane do prawdziwej usługi i może ukraść aktywną sesję. | Logowanie wygląda poprawnie mimo przejęcia sesji pocztowej. | Stosuj odporne na phishing metody MFA, np. passkeys lub klucze FIDO, gdy są dostępne. |
| MFA fatigue | Napastnik wysyła serię próśb o zatwierdzenie logowania, licząc na zmęczenie lub pomyłkę. | Wiele powiadomień w nocy po wcześniejszym wycieku hasła. | Odrzuć prośby, zmień hasło i zgłoś incydent zamiast „zatwierdzić dla spokoju”. |
| Business Email Compromise | Podszycie pod przełożonego lub kontrahenta w celu zmiany rachunku albo wykonania przelewu. | „Rektor prosi o pilną płatność za usługę konferencyjną”. | Każdą zmianę danych płatniczych potwierdź poza e-mailem i zastosuj zasadę dwóch osób. |
| Consent phishing | Fałszywa lub nadużywana aplikacja prosi o dostęp do poczty, plików albo kontaktów. | „Narzędzie do zapisu na seminarium” żąda odczytu całej skrzynki i chmury. | Czytaj zakres uprawnień; nie zgadzaj się na dostęp nieadekwatny do funkcji. |
| Fake CAPTCHA / ClickFix | Strona udaje test „nie jestem robotem” i nakazuje wkleić lub uruchomić polecenie. | Rzekoma weryfikacja przed pobraniem materiałów konferencyjnych. | Prawdziwa CAPTCHA nie wymaga uruchamiania PowerShella, terminala ani skrótu „Uruchom”. |
ENISA w krajobrazie zagrożeń z 2025 roku wskazywała phishing jako podstawowy wektor początkowego dostępu, wykorzystywany między innymi do kradzieży danych uwierzytelniających, przejęcia sesji i dostarczania złośliwego kodu. Raport opisywał także rosnące znaczenie kodów QR, usług „phishing-as-a-service” oraz fałszywych testów CAPTCHA. Wniosek praktyczny jest prosty: wygląd i język wiadomości mogą być coraz lepsze, a atak może rozpoczynać się poza klasyczną skrzynką e-mail.
4. Typowe scenariusze phishingowe na uczelni
Fałszywy dziekanat lub system obsługi studiów
Wiadomość informuje o skreśleniu z listy, braku dokumentu, problemie z płatnością albo konieczności potwierdzenia danych. Presja wynika z obawy przed konsekwencjami administracyjnymi. Zamiast klikać, należy wejść do systemu z własnej zakładki albo skontaktować się z dziekanatem przez dane opublikowane na stronie uczelni.
Dokument od promotora, współautora albo recenzenta
Odbiorca otrzymuje link do pliku w chmurze, który po otwarciu prosi o ponowne logowanie. W rzeczywistości panel jest kopią znanej usługi. Szczególnie niebezpieczna jest wiadomość z przejętego konta prawdziwej osoby. Jeżeli dokument nie był zapowiedziany, warto napisać nową wiadomość albo zadzwonić, zamiast odpowiadać w tym samym wątku.
Konferencja, publikacja i opłata
Oszust może podszyć się pod organizatora wydarzenia, wydawnictwo albo czasopismo. Prosi o opłatę rejestracyjną, korektę danych, pobranie programu, podpisanie praw autorskich lub zalogowanie do panelu autora. Wiarygodność trzeba sprawdzić przez oficjalną stronę wydarzenia, wcześniejszą korespondencję i niezależny kontakt z organizatorem. Sam fakt, że nazwa konferencji istnieje, nie potwierdza autentyczności wiadomości.
Stypendium, grant lub praca
Atrakcyjna oferta może prowadzić do formularza wyłudzającego PESEL, skan dokumentu, dane rachunku albo opłatę „weryfikacyjną”. W innym wariancie załącznik ma być opisem zadania rekrutacyjnego, a faktycznie instaluje złośliwe oprogramowanie. Należy zweryfikować nabór w oficjalnym serwisie instytucji i uważać na prośby o nadmiarowe dane na wczesnym etapie.
Pomoc techniczna i „test bezpieczeństwa”
Osoba podająca się za dział IT może twierdzić, że wykryła włamanie i potrzebuje kodu, instalacji narzędzia zdalnego dostępu albo uruchomienia polecenia. Prawdziwy administrator może pomagać w konfiguracji, ale nie powinien potrzebować twojego hasła ani jednorazowego kodu do zalogowania się jako ty. W razie wątpliwości należy zakończyć kontakt i samodzielnie zadzwonić do jednostki IT.
5. Jak weryfikować wiadomość i stronę?
W 2026 roku poprawna polszczyzna nie jest dowodem autentyczności. Narzędzia generatywne ułatwiają tworzenie spójnych wiadomości, tłumaczenie i personalizację. Błędy językowe nadal mogą być sygnałem ostrzegawczym, lecz ich brak nie powinien uspokajać. Skuteczniejsza jest procedura oparta na kilku niezależnych pytaniach.
- Czy spodziewałem się tej wiadomości? Niespodziewany plik, reset hasła, faktura, kod logowania albo prośba o zmianę rachunku wymaga dodatkowego potwierdzenia.
- Czy treść pasuje do roli nadawcy? Pracownik biblioteki nie potrzebuje kodu do banku, a portal Wi-Fi nie powinien prosić o pełne hasło do poczty uczelnianej.
- Jaki jest rzeczywisty adres nadawcy? Nazwa wyświetlana może brzmieć „Dziekanat”, choć adres należy do obcej domeny. Trzeba rozwinąć szczegóły i odczytać całość.
- Dokąd prowadzi link? Na komputerze można zatrzymać wskaźnik nad odnośnikiem bez klikania. Na telefonie warto użyć podglądu. Nie należy jednak otwierać podejrzanej strony tylko po to, aby ją zbadać.
- Jaka jest właściwa domena? W adresie
logowanie.uczelnia.exampledomeną organizacji jestuczelnia.example. Adresuczelnia.example.potwierdzenie-konta.examplenależy do domenypotwierdzenie-konta.example, mimo że na początku widnieje nazwa uczelni. - Czy strona wymaga czegoś nietypowego? Polecenie instalacji profilu, rozszerzenia, aplikacji, certyfikatu, programu zdalnego dostępu albo uruchomienia terminala jest sygnałem alarmowym.
- Czy mogę wykonać czynność inną drogą? Zamiast klikać, otwórz zapisaną zakładkę, aplikację lub oficjalną stronę. Zamiast oddzwaniać na numer z wiadomości, użyj numeru z witryny instytucji.
- Czy prośba tworzy presję i wyłącza normalną procedurę? „Nie dzwoń, bo jestem na spotkaniu”, „zrób to natychmiast”, „nie informuj księgowości” albo „to poufne” często służy izolowaniu ofiary.
Kłódka nie potwierdza tożsamości strony
Symbol kłódki i połączenie HTTPS oznaczają, że transmisja pomiędzy przeglądarką a danym serwerem jest szyfrowana. Nie oznaczają, że serwer należy do uczelni, banku albo wydawnictwa. Fałszywa strona również może mieć prawidłowy certyfikat. Najważniejsze jest więc sprawdzenie domeny i kontekstu, a nie samej ikony.
QR-kod nie jest „bezpieczniejszym linkiem”
Kod QR ukrywa adres przed wzrokiem do momentu zeskanowania. Może znajdować się w e-mailu, PDF-ie, prezentacji, plakacie na korytarzu albo naklejce umieszczonej na prawdziwej informacji. Przed przejściem dalej należy odczytać podgląd adresu. Logowanie po zeskanowaniu kodu powinno być traktowane tak samo ostrożnie jak logowanie przez link w wiadomości.
Załącznik może uruchamiać atak dopiero po kilku krokach
Plik nie musi od razu wyglądać jak program. Dokument może zawierać link, prośbę o włączenie makr albo instrukcję „naprawienia podglądu”. Archiwum może ukrywać plik wykonywalny. Strona może przekonać użytkownika do samodzielnego skopiowania polecenia. Nie należy wyłączać zabezpieczeń tylko dlatego, że dokument twierdzi, iż inaczej nie pokaże treści.
6. Hasło, MFA i kradzież sesji
Uwierzytelnianie wieloskładnikowe znacząco ogranicza ryzyko przejęcia konta, ale nie każda metoda chroni tak samo. Kod SMS, kod z aplikacji lub powiadomienie „zatwierdź/odrzuć” mogą zostać wyłudzone. Nowoczesne zestawy phishingowe potrafią pośredniczyć między użytkownikiem a prawdziwą usługą i przejąć aktywną sesję. Dlatego samo stwierdzenie „mam MFA” nie powinno kończyć analizy bezpieczeństwa.
Niespodziewane powiadomienie o logowaniu należy traktować jak alarm. Nie zatwierdzaj go, nawet jeżeli przychodzi wiele razy. Odrzuć prośbę, sprawdź historię logowań, zmień hasło z bezpiecznego urządzenia i powiadom dział IT. Jeżeli usługa oferuje dopasowanie numeru, sprawdzaj, czy numer wyświetlany w aplikacji odpowiada temu na ekranie logowania. Nie podawaj kodu osobie dzwoniącej, pracownikowi „pomocy” ani w formularzu, którego adresu nie potrafisz potwierdzić.
Najsilniejszą praktyczną ochronę przed klasycznym wyłudzaniem danych zapewniają metody odporne na phishing, takie jak passkeys i klucze bezpieczeństwa zgodne z FIDO/WebAuthn. Są powiązane z konkretną domeną i nie przekazują temu samemu sposobem sekretu, który można wpisać na podrobionej stronie. Nie rozwiązują wszystkich problemów — nadal trzeba chronić urządzenia i proces odzyskiwania konta — ale tam, gdzie uczelnia lub usługa je udostępnia, warto je rozważyć.
7. Co zrobić po kontakcie z phishingiem?
Reakcja zależy od tego, co dokładnie się wydarzyło. Najgorszą decyzją jest ukrywanie incydentu ze wstydu albo czekanie, czy „coś się stanie”. Szybkie zgłoszenie może pozwolić zablokować domenę, unieważnić sesję, ostrzec inne osoby i zatrzymać kolejne przejęcia.
| Co się wydarzyło? | Co zrobić? |
|---|---|
| Wiadomość została tylko odebrana. | Nie klikaj. Zgłoś ją zgodnie z procedurą uczelni, a następnie usuń lub pozostaw do analizy według instrukcji IT. |
| Link został otwarty, ale nie podano danych i niczego nie pobrano. | Zamknij stronę, nie wchodź z nią w dalszą interakcję, zgłoś adres. Sprawdź, czy przeglądarka nie pobrała pliku ani nie dodała rozszerzenia. |
| Podano login i hasło. | Z czystego urządzenia otwórz prawdziwy serwis, zmień hasło, wyloguj inne sesje, sprawdź dane odzyskiwania i reguły poczty. Natychmiast powiadom IT. |
| Podano kod MFA lub zatwierdzono obce logowanie. | Traktuj konto jako przejęte. Skontaktuj się pilnie z IT, unieważnij sesje i metody uwierzytelniania, zmień hasło oraz sprawdź nowe urządzenia i aplikacje. |
| Udzielono aplikacji dostępu do poczty lub plików. | Odwołaj zgodę w ustawieniach konta, sprawdź zakres dostępu, wyloguj sesje i zgłoś zdarzenie administratorowi. |
| Pobrano i uruchomiono plik, aplikację lub polecenie. | Odłącz urządzenie od sieci, nie loguj się na nim do kolejnych usług, nie uruchamiaj przypadkowych „czyścicieli”. Skontaktuj się z zespołem IT lub bezpieczeństwa i zachowaj informacje o pliku oraz wiadomości. |
| Przekazano dane karty lub wykonano przelew. | Natychmiast skontaktuj się z bankiem, zastrzeż odpowiednie instrumenty, zachowaj dowody, zgłoś sprawę uczelni, CERT Polska i — w przypadku podejrzenia przestępstwa — Policji lub prokuraturze. |
Co sprawdzić po przejęciu poczty?
- aktywne sesje i zalogowane urządzenia;
- alternatywny adres e-mail i numer telefonu do odzyskiwania;
- nowe metody MFA, passkeys i klucze dodane do konta;
- reguły automatycznego przekazywania, usuwania lub ukrywania wiadomości;
- delegacje skrzynki, uprawnienia aplikacji i tokeny dostępu;
- wiadomości wysłane do kontaktów podczas przejęcia;
- inne konta, na których używano tego samego hasła.
Gdzie zgłaszać w Polsce?
Pierwszym punktem kontaktu dla konta uczelnianego powinien być dział IT, helpdesk albo zespół bezpieczeństwa własnej uczelni. Podejrzane strony, e-maile i incydenty można zgłaszać do CERT Polska przez formularz incydent.cert.pl albo przez usługę „Bezpiecznie w sieci” w aplikacji mObywatel. Podejrzaną wiadomość SMS można przekazać w oryginalnej formie na bezpłatny numer 8080. W razie utraty pieniędzy, szantażu, gróźb lub innego podejrzenia przestępstwa potrzebny może być również kontakt z bankiem oraz organami ścigania.
8. Co powinna robić uczelnia?
Odpowiedzialności za bezpieczeństwo nie można przerzucić wyłącznie na użytkownika. Uczelnia powinna projektować systemy tak, aby pojedynczy błąd nie prowadził automatycznie do poważnego incydentu. Edukacja jest ważna, ale musi jej towarzyszyć bezpieczna konfiguracja, czytelna komunikacja i szybka pomoc.
- Jednolity kanał zgłoszeń: łatwy do znalezienia adres, formularz lub przycisk „zgłoś phishing”, obsługiwany również poza standardowymi godzinami w przypadku krytycznych kont.
- Odporne uwierzytelnianie: wdrażanie passkeys lub kluczy FIDO dla kont o wysokich uprawnieniach i ograniczanie prostych powiadomień push bez kontekstu.
- Ochrona domeny i poczty: prawidłowa konfiguracja SPF, DKIM i DMARC, filtrowanie złośliwych treści oraz monitoring domen podobnych do uczelnianej.
- Minimalne uprawnienia: użytkownik i aplikacja powinni mieć tylko taki dostęp, jaki jest potrzebny do pracy.
- Bezpieczne procedury finansowe: zmiana rachunku, pilny przelew i zakup kart podarunkowych nie mogą być zatwierdzane wyłącznie na podstawie e-maila lub rozmowy.
- Komunikacja kryzysowa: uczelnia powinna mieć oficjalną stronę statusu i możliwość szybkiego ostrzeżenia społeczności bez rozsyłania kolejnych niejasnych linków.
- Ćwiczenia bez zawstydzania: symulacje mają uczyć zgłaszania i reagowania, a nie publicznie piętnować osoby, które dały się zwieść.
- Plan po przejęciu konta: szybkie unieważnianie sesji, reset metod MFA, analiza reguł poczty i powiadomienie osób, do których napastnik wysłał wiadomości.
9. Najczęstsze pytania
Czy wiadomość z poprawnego adresu uczelni może być phishingiem?
Tak. Konto nadawcy mogło zostać przejęte, a domena nadawcy sfałszowana w sposób widoczny dla użytkownika. Oceniaj również treść, kontekst i cel prośby. Nietypowy plik, logowanie albo przelew trzeba potwierdzić niezależnym kanałem. Czy mogę bezpiecznie kliknąć link, aby „tylko zobaczyć” stronę?
Nie jest to dobra metoda weryfikacji. Samo otwarcie strony zwykle nie oznacza automatycznego przejęcia konta, ale może prowadzić do pobrania pliku, wykorzystania podatności, śledzenia użytkownika lub dalszej manipulacji. Podejrzany adres lepiej zgłosić zespołowi, który ma odpowiednie narzędzia do analizy. Czy antywirus zatrzyma phishing?
Może zablokować część znanych stron i plików, ale nie oceni za użytkownika każdej prośby o przelew, kod MFA albo dostęp do chmury. Phishing często nie wymaga instalowania złośliwego programu, dlatego potrzebne są również procedury weryfikacji i bezpieczne uwierzytelnianie. Czy zmiana hasła wystarczy po podaniu kodu MFA?
Niekoniecznie. Napastnik mógł uzyskać aktywną sesję, dodać własną metodę logowania, zmienić dane odzyskiwania albo udzielić aplikacji dostępu. Trzeba wylogować inne sesje, przejrzeć metody uwierzytelniania i uprawnienia oraz skontaktować się z administratorem. Czy warto zgłaszać wiadomość, skoro jej nie otworzyłem?
Tak. Jedno zgłoszenie może pomóc zablokować domenę i ostrzec innych członków społeczności. Zgłaszanie jest elementem ochrony wspólnej, a nie przyznaniem się do błędu.
Źródła i materiały do dalszego sprawdzania
- CERT Polska: Raport roczny z działalności CERT Polska w 2025 roku.
- ENISA Threat Landscape 2025.
- Ministerstwo Cyfryzacji: Phishing i fałszywe inwestycje — jak nie dać się oszukać.
- CERT Polska: formularz zgłaszania incydentów.
- NIST SP 800-63B-4: Authentication and Authenticator Management.
- CISA: More than a Password — MFA i metody odporne na phishing.
Materiał ma charakter edukacyjny. W przypadku incydentu dotyczącego konta lub danych uczelni należy stosować procedury własnej instytucji i skontaktować się z jej zespołem IT lub bezpieczeństwa.