Spear phishing to ukierunkowany atak socjotechniczny wymierzony w konkretną osobę lub organizację. Przestępcy najpierw zbierają informacje o celu, a potem tworzą wiarygodną wiadomość, która ma skłonić odbiorcę do ujawnienia danych, kliknięcia linku, otwarcia załącznika albo wykonania przelewu. Phishing zarzuca szeroką sieć, a spear phishing działa jak harpun.

Phishing a spear phishing – czym się różnią?
Phishing jest zwykle kampanią masową. Ta sama lub podobna wiadomość trafia do dużej liczby przypadkowych odbiorców, a atakujący liczą, że część z nich zareaguje pod wpływem strachu, ciekawości albo presji czasu. Wiadomość może udawać komunikat banku, operatora, sklepu internetowego lub urzędu.
Spear phishing wymaga wcześniejszego rozpoznania celu. Atakujący może znać imię i nazwisko odbiorcy, jego stanowisko, przełożonego, klientów, aktualny projekt albo używane narzędzia. Dzięki temu fałszywy komunikat wygląda jak element codziennej pracy. Nie oznacza to, że każdy taki atak jest technicznie zaawansowany. Jego siła wynika przede wszystkim z personalizacji i manipulacji.
| Cecha | Phishing | Spear phishing |
|---|---|---|
| Cel | Duża, przypadkowa grupa odbiorców | Wybrana osoba, dział, firma lub wąska grupa |
| Personalizacja | Ogólna treść, często bez danych odbiorcy | Treść dopasowana do osoby, stanowiska lub sytuacji |
| Przygotowanie | Masowa wysyłka i ograniczony rekonesans | Rozpoznanie celu, często z wykorzystaniem OSINT |
| Skuteczność | Zależy głównie od skali kampanii | Może być wyższa, ponieważ wiadomość wzbudza większe zaufanie |
Odmianą ukierunkowanego ataku jest BEC (Business Email Compromise), czyli podszywanie się pod przełożonego, kontrahenta lub współpracownika w celu wyłudzenia pieniędzy albo poufnych informacji. Z kolei whaling kieruje wiadomości do osób zajmujących wysokie stanowiska, na przykład członków zarządu.
Jak działa atak spear phishingowy?
W typowym scenariuszu napastnik nie zaczyna od wysłania przypadkowego e-maila. Najpierw szuka informacji, które pozwolą zbudować wiarygodną historię i wywołać u odbiorcy automatyczną reakcję:
- Rekonesans i OSINT – przestępca analizuje ogólnodostępne źródła, takie jak strony firmowe, LinkedIn, media społecznościowe, ogłoszenia o pracę czy informacje o wydarzeniach. Szuka nazwisk, stanowisk, relacji służbowych, zainteresowań i aktualnych projektów.
- Przygotowanie przynęty – na podstawie zebranych danych tworzy wiadomość udającą komunikat od przełożonego, działu IT, banku, klienta lub dostawcy. Może użyć adresu z domeną bardzo podobną do prawdziwej albo przejąć konto rzeczywistego kontaktu.
- Manipulacja odbiorcą – treść odwołuje się do autorytetu, pilności, strachu, ciekawości lub chęci pomocy. Przykładem jest prośba o natychmiastowy przelew, reset hasła albo przesłanie dokumentu poza zwykłą procedurą.
- Wykonanie działania – odbiorca może kliknąć link do fałszywej strony logowania, otworzyć złośliwy załącznik, podać dane uwierzytelniające, zainstalować malware lub zlecić przelew.
W tym procesie najważniejsza jest socjotechnika, a nie obchodzenie zabezpieczeń technicznych. Atakujący wykorzystuje naturalną skłonność do ufania osobom o wyższym autorytecie oraz przekonanie, że pilną prośbę trzeba wykonać bez dodatkowych pytań. Wiadomości mogą pojawiać się nie tylko w poczcie, lecz także w SMS-ach, mediach społecznościowych i komunikatorach, takich jak Teams czy Slack.
Jak rozpoznać próbę spear phishingu?
Spersonalizowana wiadomość nie musi zawierać oczywistych błędów. Dlatego pojedynczy sygnał nie zawsze przesądza o oszustwie, ale kilka niespójności powinno zatrzymać odbiorcę przed wykonaniem polecenia. Zwróć uwagę na:
- nietypowy adres nadawcy lub subtelną zmianę w domenie, na przykład dodatkowy znak, myślnik albo inną końcówkę
- prośbę o pilne działanie, przelew, zmianę rachunku lub przekazanie danych poza standardową procedurą
- ton, słownictwo albo błędy językowe, które nie pasują do zwyczajnego stylu nadawcy
- nieoczekiwany załącznik, zwłaszcza archiwum ZIP, dokument z prośbą o włączenie makr albo plik, którego się nie spodziewasz
- link prowadzący do adresu, który różni się od domeny używanej przez firmę lub usługę
- wiadomość zawierającą szczegóły o projekcie, kliencie lub stanowisku, ale jednocześnie nakłaniającą do pominięcia kontroli

Przed kliknięciem możesz najechać kursorem na link i sprawdzić pełny adres, ale nie traktuj samego wyglądu strony jako dowodu autentyczności. Fałszywa witryna może bardzo dokładnie naśladować prawdziwy serwis.
Jak chronić się przed spear phishingiem?
Ochrona wymaga połączenia ostrożności użytkowników, ustalonych procedur i zabezpieczeń technicznych. Największe znaczenie mają działania, które utrudniają wykorzystanie pośpiechu oraz ograniczają skutki przejęcia hasła:
- Weryfikuj nietypowe prośby drugim kanałem – jeśli wiadomość dotyczy przelewu, danych wrażliwych lub zmiany rachunku, zadzwoń do nadawcy na znany numer albo potwierdź sprawę osobiście. Nie korzystaj z numeru podanego w podejrzanej wiadomości.
- Włącz MFA – uwierzytelnianie wieloskładnikowe utrudnia przejęcie konta po wyłudzeniu samego hasła. Nie eliminuje wszystkich zagrożeń, ale ogranicza skutki części ataków.
- Ograniczaj informacje publikowane online – sprawdź ustawienia prywatności w mediach społecznościowych i zastanów się, czy publiczne są dane o miejscu pracy, projektach, urlopie, rodzinie oraz używanych narzędziach.
- Stosuj procedury w firmie – przelewy, zmiany numerów rachunków i udostępnianie poufnych dokumentów powinny wymagać niezależnego potwierdzenia, nawet gdy polecenie pochodzi od osoby wysoko postawionej.
- Szkol pracowników i prowadź symulacje – szkolenia Security Awareness powinny obejmować realne scenariusze dla działu finansów, administracji, IT i kadry zarządzającej. Kontrolowane kampanie pomagają sprawdzić, czy pracownicy rozpoznają i zgłaszają podejrzane wiadomości.
- Zabezpiecz pocztę i domenę – filtry antyspamowe oraz mechanizmy SPF, DKIM i DMARC utrudniają podszywanie się pod firmową domenę. Warto uzupełnić je o ochronę punktów końcowych i aktualizacje oprogramowania.
Nie zakładaj, że wiadomość od znanego kontaktu jest automatycznie bezpieczna. Konto nadawcy mogło zostać przejęte, a atak może zostać przeprowadzony z prawdziwej skrzynki. W razie wątpliwości zatrzymaj działanie, nie odpowiadaj na wiadomość i potwierdź prośbę niezależnym kanałem.
Co zrobić po podejrzanym lub skutecznym ataku?
Jeśli kliknąłeś link, podałeś hasło, otworzyłeś podejrzany załącznik albo wykonałeś przelew, działaj szybko i poinformuj właściwą osobę w organizacji. Odłącz zainfekowane urządzenie od sieci, ale nie usuwaj samodzielnie śladów, jeśli firmowy zespół bezpieczeństwa będzie prowadził analizę. Zmień zagrożone hasła z bezpiecznego urządzenia, unieważnij aktywne sesje i zgłoś incydent administratorowi lub działowi IT.
W przypadku szkody finansowej skontaktuj się niezwłocznie z bankiem. Podejrzaną wiadomość, fałszywą stronę lub inne zdarzenie cyberbezpieczeństwa możesz zgłosić do CERT Polska przez serwis incydent.cert.pl. Gdy doszło do ujawnienia danych osobowych, organizacja powinna ocenić sytuację także pod kątem obowiązków wynikających z RODO. Konkretne działania zależą od rodzaju incydentu i skali naruszenia.
Najprostsza zasada obrony brzmi: nietypową prośbę potwierdź innym kanałem, zanim wykonasz jakiekolwiek działanie. To krótkie opóźnienie często wystarcza, by przerwać atak oparty na presji i zaufaniu.
Treść ma charakter informacyjny i nie zastępuje indywidualnej konsultacji z zespołem bezpieczeństwa, administratorem systemów ani doradcą prawnym.