Phishing zgłoś bez niszczenia dowodów — SMS trafia na 8080, reszta do formularza

|Autor: Redakcja QUASA|5 min czytania| 1
Phishing zgłoś bez niszczenia dowodów — SMS trafia na 8080, reszta do formularza

Jeśli zgłaszasz sprawę prywatnie, podejrzany SMS przekaż bez zmiany treści na 8080, a e-mail, fałszywą stronę lub inny incydent zgłoś przez formularz incydent.cert.pl — tak rozdziela kanały instrukcja CERT Polska. Formularz nie przyjmuje zgłoszeń w kategorii podejrzanej wiadomości SMS. Do przekazywanej treści nie dopisuj komentarza ani numeru nadawcy.

Zachowaj oryginalną wiadomość przed zgłoszeniem: pozwoli odróżnić to, co rzeczywiście otrzymałeś, od własnego opisu zdarzenia. Przy e-mailu najcenniejszy jest plik z nagłówkami technicznymi, przy stronie pełny adres prowadzący do podejrzanej treści. Jeśli wiadomość dotyczy pracy, przekaż ją także osobie odpowiedzialnej za bezpieczeństwo w organizacji.

SMS: prześlij całą treść bez poprawek

W aplikacji wiadomości otwórz menu podejrzanego SMS-a i wybierz „Przekaż” lub „Prześlij dalej”. Rządowa instrukcja podaje, że wysłanie go na 8080 jest bezpłatne w Polsce, a poza jej granicami koszt zależy od taryfy operatora. Tą drogą można zgłosić także SMS bez odnośnika.

  1. Jako odbiorcę wpisz 8080. Sprawdź, czy aplikacja przeniosła całą wiadomość, łącznie z podejrzanym adresem i końcową częścią tekstu.
  2. Wyślij treść bez poprawiania pisowni, własnego wstępu i dopisanego numeru nadawcy. Nie otwieraj odnośnika, aby ustalić, dokąd prowadzi.
  3. Jeśli telefon nie oferuje przekazania dalej, skopiuj pełną treść do nowego SMS-a. Otrzymaną wiadomość pozostaw w telefonie.

Zrzut ekranu wysłany jako MMS nie zastępuje takiego zgłoszenia: numer nie przyjmuje MMS-ów. Oryginał w telefonie zachowuje też kontekst widoczny dla odbiorcy, w tym wyświetlanego nadawcę i czas odbioru. Te informacje mogą się przydać później, lecz nie trzeba ich dopisywać do przesyłanej treści.

E-mail: dołącz oryginał z nagłówkami

Przy wiadomości pocztowej wybierz w formularzu kategorię „Podejrzana wiadomość e-mail”. Jeśli program pocztowy pozwala, zapisz otrzymany e-mail jako plik EML lub MSG i dołącz go do zgłoszenia. Taki plik zawiera treść, załączniki oraz pierwotne nagłówki, dzięki którym analityk może odtworzyć drogę wiadomości i sprawdzić wyniki mechanizmów uwierzytelniania poczty.

Nie usuwaj e-maila po zrobieniu zrzutu ekranu. Obraz zwykle pokazuje tylko to, co było widoczne w oknie programu, bez nagłówków potrzebnych do analizy. Jeżeli nie możesz wyeksportować wiadomości, możesz przekazać ją dalej na [email protected]; warto wtedy zostawić otrzymany egzemplarz w skrzynce. Nie otwieraj podejrzanego załącznika wyłącznie po to, by opisać jego zawartość.

W polu opisu podaj, jaką czynność sugerowała wiadomość i co już zrobiłeś: czy tylko ją odczytałeś, czy otworzyłeś link, pobrałeś plik albo wpisałeś dane. Nie przerabiaj przy tym oryginalnej wiadomości. Rozdzielenie otrzymanej treści i własnej relacji pomaga ustalić przebieg zdarzenia bez gubienia śladów.

Strona: podaj pełny adres podejrzanej treści

Dla fałszywej strony wybierz kategorię „Złośliwa domena” i podaj pełny URL prowadzący do wyłudzenia. Sama domena może być zbyt ogólna, jeżeli podejrzany formularz znajduje się dopiero na konkretnej podstronie. Gdy adres przyszedł w wiadomości, skopiuj go z niej zamiast wchodzić na witrynę tylko po to, by sporządzić zgłoszenie.

Opisz, pod jaką usługę podszywa się witryna i czego żąda, na przykład zalogowania albo podania danych płatniczych. Jeśli wcześniej ją otworzyłeś, zaznacz, czy poprzestałeś na wyświetleniu strony, czy przekazałeś jakieś informacje. To rozróżnienie pomaga ocenić możliwe skutki, a do jego ustalenia nie trzeba ponownie odwiedzać witryny.

Nie wpisuj prawdziwego hasła, kodu ani danych karty w podejrzanym formularzu, by „sprawdzić”, czy działa. Jeżeli już podałeś dane, opisz ten fakt w zgłoszeniu bez przepisywania samego hasła lub pełnych danych płatniczych.

Zachowaj materiał, ogranicz dane w opisie

Przed wysłaniem formularza upewnij się, że masz oryginał wiadomości, właściwy adres strony i krótką chronologię własnych działań. Nie ograniczaj materiału do wyciętego odnośnika ani samego zdjęcia ekranu. Jednocześnie nie dołączaj całej korespondencji lub dodatkowych plików, które nie mają związku z podejrzanym zdarzeniem.

Własny opis powinien zawierać fakty potrzebne do oceny incydentu, a nie zgadywaną tożsamość sprawcy. Nie dopisuj do niego hasła, kodu PIN, numeru PESEL, pełnego numeru karty ani kopii dokumentu, jeśli nie są potrzebne do wyjaśnienia sprawy. Ta zasada dotyczy informacji dodawanych przez zgłaszającego; nie oznacza edytowania podejrzanego SMS-a ani pliku z oryginalnym e-mailem.

Formularz pozwala przesłać zgłoszenie wyłącznie informacyjnie, bez danych kontaktowych. Podanie adresu do odpowiedzi może jednak ułatwić wyjaśnienie szczegółów, jeśli analityk będzie ich potrzebował. Po wysłaniu formularza zapisz wyświetlony numer zgłoszenia i używaj go przy późniejszym kontakcie w tej samej sprawie.

Incydent w organizacji: ustal obowiązek i właściwy kanał

Osoba prywatna zgłasza incydent dobrowolnie. W podmiocie kluczowym lub ważnym obowiązkowe zgłoszenie dotyczy incydentu poważnego, a nie każdej otrzymanej wiadomości phishingowej. Ocena zależy od rodzaju działalności, ustawowego statusu podmiotu, skutków dla usług oraz progów właściwych dla sektora. Sam wpis do wykazu nie rozstrzyga o istnieniu obowiązku.

Zasady zgłaszania CERT Polska przewidują dla incydentu poważnego wczesne ostrzeżenie najpóźniej w ciągu 24 godzin od wykrycia oraz zgłoszenie najpóźniej w ciągu 72 godzin od wykrycia. Dla części podmiotów obowiązują okresy dostosowawcze, a dla wybranych sektorów lub podmiotów publicznych odrębne zasady. Nie należy więc wywodzić terminu z samego faktu otrzymania podejrzanego e-maila.

Obowiązkowe zgłoszenia incydentów poważnych składa się przez System S46 do właściwego zespołu; przy braku dostępu do systemu stosuje się wskazany przez ten zespół sposób zastępczy. Pracownik powinien szybko przekazać oryginalną wiadomość oraz czas wykrycia zdarzenia osobie prowadzącej incydent w organizacji. Dostępne dane można uzupełniać w toku obsługi, bez czekania na pełne ustalenie przyczyn i skutków.

Przeczytaj także:

Udostępnij:

Zapisz się do naszego newslettera

Otrzymuj najnowsze wiadomości o Web3, AI i kryptowalutach prosto na swoją skrzynkę.

0