Przejdź do treści
Secure Services

Sześć miejsc, w które trzeba spojrzeć

Nie da się nauczyć wykrywania phishingu na wyczucie. Da się natomiast wyrobić nawyk: przy każdej wiadomości, która czegoś od Ciebie chce, przejść po tych sześciu miejscach od góry. Trzy sekundy, sześć spojrzeń.

  1. 01

    Adres nadawcy, nie jego nazwa

    Czy domena po znaku @ jest tą, którą znasz?

    Nazwa wyświetlana obok adresu to zwykły tekst — nadawca wpisuje w nią, co chce. Znaczenie ma wyłącznie to, co stoi po ostatnim @, czytane od prawej: dwa ostatnie człony to prawdziwy właściciel.

  2. 02

    Sposób, w jaki się do Ciebie zwraca

    Czy nadawca wie, kim jesteś i jaką sprawę prowadzicie?

    „Szanowny Użytkowniku” i brak znaku sprawy oznaczają wysyłkę masową. Personalizacja sama w sobie niczego nie dowodzi — dziś łatwo ją podrobić — ale jej brak w piśmie urzędowym jest wyraźnym sygnałem.

  3. 03

    Czego od Ciebie chce

    Czy prosi o dane, pieniądze albo o obejście procedury?

    Trzy żądania nie mają legalnej wersji: podanie hasła, zmiana numeru rachunku mailem i pominięcie ścieżki akceptacji. Jeśli którekolwiek pada, dalsze sprawdzanie jest już tylko formalnością.

  4. 04

    Jak Cię popędza

    Czy próbuje odciąć Ci czas na sprawdzenie?

    Termin „do końca dnia”, groźba zablokowania konta, prośba o dyskrecję, „nie mogę teraz rozmawiać”. Każde z tych zdań ma jeden cel: żebyś nie zapytała nikogo innego.

  5. 05

    Dokąd prowadzi link i czym jest załącznik

    Czy adres docelowy zgadza się z nadawcą?

    Tekst linku bywa dowolny — najedź kursorem i przeczytaj prawdziwy adres. W załączniku liczy się ostatnie rozszerzenie: .pdf.html to strona, a .xlsm to arkusz zdolny uruchomić kod.

  6. 06

    Nagłówki techniczne

    Co mówi Return-Path, Reply-To i wynik SPF?

    Ostatnia instancja, gdy wszystko inne wygląda poprawnie. „spf=fail” oznacza, że serwer podanej domeny nie autoryzował tej wysyłki. Uwaga: „spf=pass” nie znaczy „uczciwy” — znaczy tylko, że nadawca poprawnie skonfigurował własną domenę.

Preparat

wszystkie sygnały odsłonięte

Tak wygląda karta rozpoznania, którą dostaniesz po każdym werdykcie w skrzynce. Sygnały są wpięte w treść pisma, a ich opisy stoją na marginesie — jak uwagi naniesione na dokument. Rozwiń też nagłówki techniczne: to jedyne miejsce, w którym widać, skąd wiadomość naprawdę przyszła.

Nadawca zewnętrzny. Ta wiadomość pochodzi spoza Urzędu Miasta Przykładowo. Zachowaj ostrożność przy otwieraniu linków i załączników.

PILNE: Twój Profil Zaufany zostanie zablokowany w ciągu 24 godzin

Profil Zaufany <powiadomienie@pz-gov.bezpieczne-konto.info> 1

pon., 07.09.2026, 09:12

Do
k.nowak@um.przykladowo.pl
Znak sprawy
— brak —
Nagłówki internetowe właściwości wiadomości — to, czego nie widać w skrzynce
Nagłówki SMTP wiadomości
From Profil Zaufany <powiadomienie@pz-gov.bezpieczne-konto.info>
Return-Path <bounce-4471@mailer-vps103.hostbox.ru>
Reply-To obsluga.pz@bezpieczne-konto.info
Received from mailer-vps103.hostbox.ru (185.203.117.42) by mail.um.przykladowo.pl
Authentication-Results spf=fail; dkim=none; dmarc=fail
X-Mailer PHPMailer 6.8.0
To k.nowak@um.przykladowo.pl
Subject PILNE: Twój Profil Zaufany zostanie zablokowany w ciągu 24 godzin
Date Mon, 07 Sept 2026 09:12:00 +0200
gov.pl

Szanowny Użytkowniku,

W związku z wdrożeniem nowych wymogów bezpieczeństwa Twój Profil Zaufany został tymczasowo ograniczony. Jeśli nie potwierdzisz tożsamości w ciągu 24 godzin, konto zostanie trwale usunięte, a złożone wnioski anulowane.

Potwierdź tożsamość — prowadzi do: http://pz-gov.bezpieczne-konto.info/verify?id=8812

Jeśli przycisk nie działa, skopiuj adres do przeglądarki:
https://pz.gov.pl/weryfikacja-konta — prowadzi do: http://pz-gov.bezpieczne-konto.info/verify?id=8812

Wiadomość wygenerowana automatycznie. Prosimy na nią nie odpowiadać.
Profil Zaufany · Serwis Rzeczypospolitej Polskiej

To była próba phishingu

Klasyczne podszycie pod e-usługę publiczną, w szablonie udającym pocztę systemową. Cztery sygnały występują razem: obca domena, bezosobowe powitanie, ultimatum czasowe i przycisk prowadzący gdzie indziej, niż sugeruje. Nagłówki dokładają spf=fail i serwer nadawczy spoza Polski.

Co zrobić: Nie klikaj. Zgłoś wiadomość do działu IT i usuń ją. Jeśli masz wątpliwość co do konta — wejdź na stronę e-usługi, wpisując adres ręcznie w przeglądarce, nigdy z linku w mailu.