
Po kliknięciu podejrzanego linku najważniejsze jest szybkie i dokładne opisanie tego, co się wydarzyło. Samo otwarcie strony, wpisanie hasła i uruchomienie pobranego programu to różne sytuacje. Nie zakładaj ani że wszystko jest bezpieczne, ani że cała firma została już przejęta.
Przerwij kontakt z podejrzaną stroną. Nie potwierdzaj kolejnych próśb i nie instaluj narzędzia oferowanego przez nadawcę jako „naprawa”. Powiadom osobę odpowiedzialną za IT, korzystając ze znanego wcześniej numeru lub innego zaufanego kanału.
Zapisz fakty, zanim szczegóły się zatrą
Zapisz godzinę zdarzenia, używane konto, nazwę urządzenia oraz to, co dokładnie kliknięto. Czy pojawił się ekran logowania? Czy wpisano hasło? Czy telefon pokazał prośbę o zatwierdzenie? Czy przeglądarka pobrała plik i czy plik został otwarty?
Zachowaj oryginalną wiadomość do analizy. Nie rozsyłaj jej do całej firmy z aktywnym linkiem. Jeśli administrator potrzebuje próbki, uzgodnij sposób jej przekazania. Zrzut ekranu może być pomocny, ale nie zastąpi pełnych nagłówków wiadomości i dzienników systemowych.
Gdy tylko otwarto stronę
Zamknij stronę i zgłoś zdarzenie. Sprawdź wraz z administratorem, czy niczego nie pobrano oraz czy witryna nie uzyskała dodatkowych uprawnień, na przykład do powiadomień. Zwróć uwagę na nietypowe zachowanie przeglądarki lub systemu.
Brak wpisanego hasła ogranicza część możliwych skutków, ale nie jest dowodem bezpieczeństwa urządzenia. Ocena zależy między innymi od aktualności oprogramowania i tego, co wydarzyło się po otwarciu linku. Nie wracaj na podejrzaną stronę, żeby ponownie sprawdzić jej wygląd.
Gdy podano hasło lub zatwierdzono dostęp
Wejdź do właściwej usługi z zaufanego urządzenia, wpisując znany adres samodzielnie. Zgłoś administratorowi, że dane mogły zostać ujawnione. Trzeba rozważyć zmianę hasła, odebranie aktywnych sesji oraz kontrolę metod odzyskiwania i dodatkowego uwierzytelniania. Sam reset hasła może nie usuwać wszystkich sposobów utrzymania dostępu.
Jeśli to samo hasło występowało gdzie indziej, te konta również wymagają uwagi. Nie wpisuj nowego hasła na urządzeniu, którego stan budzi podejrzenia. W skrzynce firmowej administrator powinien sprawdzić także reguły przekazywania wiadomości i uprawnienia przyznane aplikacjom. Szczegółowy zakres opisuje strona przejęta poczta.
Gdy uruchomiono plik
Przerwij pracę na urządzeniu i powiadom IT. Jeżeli istnieje podejrzenie działania szkodliwego programu, ogranicz jego połączenie z siecią zgodnie z instrukcją osoby prowadzącej reakcję. Nie podłączaj nośników z kopiami bezpieczeństwa do podejrzanego komputera.
Nie usuwaj samodzielnie plików ani nie uruchamiaj przypadkowych „czyścicieli”. Mogą zniszczyć ślady potrzebne do ustalenia zakresu zdarzenia. Decyzja o wyłączeniu zasilania, odtworzeniu systemu lub dalszej analizie powinna uwzględniać sytuację i możliwość bezpiecznej izolacji.
Gdy chodzi o płatność lub dokumenty
Jeżeli wysłano przelew, skontaktuj się od razu z bankiem przez jego oficjalny kanał. Nie polegaj na numerze z podejrzanej wiadomości. Gdy udostępniono dokumenty, ustal ich zakres i odbiorców razem z osobą odpowiedzialną za dane w firmie. Ocenę obowiązków formalnych należy prowadzić równolegle do działań technicznych.
Podejrzane wiadomości i incydenty można zgłaszać do CERT Polska. Zgłoszenie zewnętrzne nie zastępuje zabezpieczenia własnego konta ani powiadomienia administratora.
Sprawdź, dlaczego sytuacja była możliwa
Po opanowaniu zdarzenia warto przejrzeć zabezpieczenia poczty, sposób potwierdzania płatności i ścieżkę zgłaszania problemów. Zespół potrzebuje praktycznego wniosku: co rozpoznać następnym razem i do kogo zadzwonić. Pomagają w tym krótkie szkolenia dla pracowników, oparte na sytuacjach z ich codziennej pracy.
Jeśli zdarzenie trwa, przejdź do centrum pomocy. W zgłoszeniu podaj opis sytuacji; nie przesyłaj haseł ani poufnych plików przez formularz.
Źródła i dalsza lektura
Przed zmianą konfiguracji sprawdź bieżącą dokumentację używanej usługi. Szczegóły zależą od jej wersji.