Socjotechnika i zagrożenia — phishing, złośliwe oprogramowanie

🎯 Po co Ci to?

Najlepszy nawet zamek nie pomoże, jeśli sam otworzysz drzwi oszustowi. Większość udanych ataków nie łamie kryptografii (5.7 — to za trudne) — łamie człowieka: podstępem nakłania Cię, byś sam podał hasło, kliknął zły link, uruchomił złośliwy plik. To socjotechnika — i jest najskuteczniejszą bronią cyberprzestępców, bo omija całą technikę, celując w zaufanie, pośpiech i strach. Rozpoznawanie tych sztuczek to najważniejsza umiejętność obronna w cyfrowym świecie — ważniejsza niż jakikolwiek program antywirusowy. Bo, jak mówią eksperci, najsłabszym ogniwem bezpieczeństwa jest zawsze człowiek.

✅ Czego się nauczysz

Po tej jednostce potrafisz:

  • rozpoznać phishing i inne techniki socjotechniczne oraz się przed nimi bronić;
  • opisać rodzaje złośliwego oprogramowania (wirusy, ransomware, trojany) i drogi infekcji;
  • wskazać rolę sztucznej inteligencji w nowych zagrożeniach (deepfake, spersonalizowane oszustwa).

🔁 Przypomnij sobie

Z 12.6: nie ufaj wejściu użytkownika (tu: nie ufaj wiadomości!); z 15.3: instaluj z zaufanych źródeł; z 5.7: konsultant przez telefon = klucz bez certyfikatu (kryptografia nie chroni przed socjotechniką).

📘 Wyjaśnienie

📐 DEFINICJA — socjotechnika: manipulowanie ludźmi, by dobrowolnie ujawnili poufne informacje lub wykonali szkodliwe działania — przez wykorzystanie zaufania, autorytetu, pośpiechu, strachu lub ciekawości.

Po ludzku: hakowanie człowieka zamiast komputera — oszust nie łamie hasła, tylko namawia Cię, żebyś je podał. Czym NIE jest: to nie „atak techniczny". Socjotechnika omija technikę — dlatego najlepsze zabezpieczenia nie pomagają, jeśli sam otworzysz drzwi.

Phishing — najczęstsza broń. Fałszywa wiadomość (mail, SMS, komunikator) podszywająca się pod zaufaną instytucję (bank, urząd, serwis), nakłaniająca do podania danych albo kliknięcia złego linku. Klasyka: „Twoje konto zostanie zablokowane! Kliknij i zaloguj się, by potwierdzić" — link prowadzi na fałszywą stronę łudząco podobną do prawdziwej, która kradnie Twój login i hasło (5.7 — fałszywy klucz publiczny!). Sygnały ostrzegawcze:

  • Pośpiech i strach — „natychmiast!", „konto zablokowane!", „ostatnia szansa!" — presja, byś działał, zanim pomyślisz (bo myślenie demaskuje oszustwo).
  • Prośba o dane/działanie — bank NIGDY nie prosi mailem o hasło ani kod; prawdziwa instytucja nie każe „potwierdzać hasła przez link".
  • Podejrzany nadawca/adres — sprawdź dokładny adres (bank-security.xyz to nie bank), najedź na link (nie klikaj!) i zobacz, dokąd prowadzi.
  • Błędy, dziwny język, nieosobiste zwroty („Drogi Kliencie" zamiast imienia) — choć uwaga: sztuczna inteligencja (16.5) czyni oszustwa coraz bardziej dopracowanymi.

Obrona złota: nie działaj pod presją. Zatrzymaj się. Nie klikaj linku z maila — wejdź na stronę banku samodzielnie (wpisz adres, nie klikaj) i sprawdź. Zadzwoń do instytucji na oficjalny numer (nie ten z wiadomości!). Chwila namysłu rozbraja większość phishingu.

Złośliwe oprogramowanie (malware). Programy zaprojektowane, by szkodzić:

  • Wirus/robak — samopowielający się kod rozprzestrzeniający się między plikami/komputerami.
  • Trojan — złośliwy program udający pożyteczny („darmowa gra", „krak"), którego sam uruchamiasz (koń trojański!).
  • Ransomware — szyfruje Twoje pliki (5.7 użyte przeciw Tobie!) i żąda okupu za odszyfrowanie. Katastrofa dla kogoś bez kopii zapasowej (16.1!) — dlatego backup to ochrona i przed tym.
  • Spyware/keylogger — szpieguje (podgląda ekran, zapisuje klawisze — kradnie hasła).

Drogi infekcji: załączniki mailowe, pobrane pliki z podejrzanych źródeł (15.3!), zainfekowane pendrive'y, luki w nieaktualnym oprogramowaniu (15.3 — aktualizuj!), złośliwe strony. Obrona (warstwy z 14.6): antywirus, aktualizacje, ostrożność przy pobieraniu, nieotwieranie podejrzanych załączników, kopie zapasowe.

SI w nowych zagrożeniach. Sztuczna inteligencja (16.5) daje oszustom nowe narzędzia: deepfake (fałszywe, realistyczne wideo/audio — „głos" szefa każący przelać pieniądze, „twarz" znajomego), spersonalizowane phishingi (SI pisze idealnie dopasowane, bezbłędne oszustwa na masową skalę), fałszywe treści nie do odróżnienia od prawdziwych. To podnosi poprzeczkę czujności: dawne sygnały (błędy językowe) znikają, więc bardziej niż na formę trzeba patrzeć na treść (czy ta prośba ma sens? czy to normalny sposób kontaktu?) i weryfikować niezależnie (zadzwoń, sprawdź inną drogą).

💭 Pomyśl: Dostajesz SMS: „PGE: niedopłata 3,47 zł, uregeluj w 24h, by uniknąć odłączenia: [link]". Kwota jest mała, link wygląda „prawie" dobrze. Co to jest, po co tak mała kwota, i jak się zachować?

Sprawdź odpowiedź

To phishing — a mała kwota jest celowa i przebiegła: (1) usypia czujność („3,47 zł, drobiazg, zapłacę i mam spokój" — nie warto dzwonić do PGE dla 3 zł); (2) tworzy presję czasu („24h, odłączenie") popychającą do szybkiego, bezrefleksyjnego działania. Link prowadzi na fałszywą bramkę płatności, która kradnie dane karty/logowania do banku (albo instaluje malware). Sygnały: presja czasu, prośba o płatność przez link z SMS-a, „prawie dobry" adres. Zachowanie: nie klikaj. Sprawdź niezależnie — zaloguj się na swoje konto PGE samodzielnie (wpisz adres albo aplikacja), zadzwoń na oficjalny numer. Prawdziwy dostawca nie odłącza prądu za 3 zł w 24h przez SMS z linkiem. Mała kwota to nie przypadek — to socjotechnika żerująca na tym, że przy drobnej sumie ludzie nie weryfikują. Uniwersalna reguła: każdy link do płatności/logowania z niespodziewanej wiadomości traktuj jako podejrzany i wchodź na stronę samodzielnie, nigdy przez link. Chwila namysłu > 3,47 zł „oszczędności".

🛠️ Teraz Ty

Bez komputera: przeanalizuj trzy prawdziwe podejrzane wiadomości (własne albo znajomych — SMS-y „paczka", „dopłata", maile „bank") i dla każdej wskaż sygnały phishingu. Zaprojektuj „test 5 sekund": pięć pytań, które zadajesz sobie przed kliknięciem linku w wiadomości. Z komputerem (bezpiecznie): zobacz przykłady phishingu w edukacyjnych bazach (CERT publikuje ostrzeżenia) — jak wyglądają fałszywe strony banków.

📐 Definicje tej lekcji

  • Socjotechnika — manipulacja człowiekiem (zaufanie, pośpiech, strach), by sam ujawnił dane lub zaszkodził; omija technikę.
  • Phishing — fałszywa wiadomość podszywająca się pod zaufaną instytucję; obrona: nie działaj pod presją, weryfikuj niezależnie.
  • Malware — wirus/robak/trojan/ransomware/spyware; drogi infekcji: załączniki, podejrzane pobrania, luki, pendrive'y.

📌 Najważniejsze w pigułce

  • Większość ataków łamie człowieka, nie kod — socjotechnika omija najlepsze zabezpieczenia.
  • Phishing gra na pośpiechu i strachu; obrona to namysł i weryfikacja niezależna (nie klikaj linku — wejdź sam).
  • Malware wchodzi przez załączniki, podejrzane pobrania i luki; SI czyni oszustwa doskonalszymi — patrz na treść, nie formę.

🎒 Zadania

  1. Wymień pięć sygnałów, że wiadomość to phishing, i dla każdego wyjaśnij mechanizm (na co gra oszust).
Wskazówka i odpowiedź

(1) Pośpiech/groźba („natychmiast", „zablokujemy") — gra na strachu, byś działał bez myślenia. (2) Prośba o dane/hasło/kod — instytucje tego nie robią; gra na zaufaniu do autorytetu. (3) Link do logowania/płatności — prowadzi na fałszywą stronę; gra na tym, że nie sprawdzisz adresu. (4) Podejrzany nadawca/adres (bank-secure.xyz) — gra na pobieżnym spojrzeniu. (5) Nieosobiste/dziwne („Drogi Kliencie", błędy) — masowa wysyłka; choć SI to zmienia. Wspólny mianownik: oszust chce, byś zadziałał szybko i bez weryfikacji — więc obrona to zawsze zwolnić i sprawdzić.

  1. Wyjaśnij, czemu ransomware jest tak groźne i jak kopia zapasowa (16.1) czyni je znacznie mniej dotkliwym.
Wskazówka i odpowiedź

Ransomware szyfruje wszystkie Twoje pliki (używając kryptografii z 5.7 przeciw Tobie — bez klucza nie odszyfrujesz) i żąda okupu. Bez kopii: tracisz wszystko (albo płacisz przestępcom, bez gwarancji). Z kopią zapasową (16.1, odseparowaną — reguła 3-2-1!): ignorujesz żądanie, czyścisz komputer, odtwarzasz pliki z kopii — strata to godziny, nie całe dane. Dlatego backup to ochrona nie tylko przed awarią dysku, ale i przed ransomware — jedna z niewielu obron, która działa po ataku. Kluczowe: kopia musi być odseparowana (offline albo z historią wersji), bo ransomware szyfruje też podłączone dyski i synchronizowane foldery (16.1!). Firmy i szpitale padają ofiarą ransomware masowo — a te z dobrymi kopiami odtwarzają się, te bez — płacą albo giną. Backup zamienia katastrofę w niedogodność.

  1. Deepfake pozwala podrobić głos i twarz. Opisz scenariusz oszustwa wykorzystującego to i wyjaśnij, czemu dawne rady („sprawdź, czy brzmi znajomo") przestają wystarczać — co je zastępuje?
Wskazówka i odpowiedź

Scenariusz: dzwoni „szef" (podrobiony głos SI) i pilnie każe przelać pieniądze na „nowe konto dostawcy"; albo „wnuczek" (głos) prosi babcię o pieniądze na ratunek (oszustwo „na wnuczka" wzmocnione SI). Głos brzmi autentycznie — więc „czy brzmi znajomo" zawodzi (bo brzmi!). Zastępuje to weryfikacja niezależnym kanałem: rozłącz się i zadzwoń do szefa/wnuczka na znany numer (nie oddzwaniaj na ten z połączenia!); ustal z bliskimi „hasło rodzinne" do potwierdzania tożsamości; sprawdź prośbę inną drogą. Zasada ogólna: gdy SI podrabia formę (głos, twarz, styl), przenosisz zaufanie z „jak to wygląda/brzmi" na „czy zweryfikowałem niezależnie". To fundamentalna zmiana higieny cyfrowej w erze SI (16.5): forma przestaje być dowodem, weryfikacja kanałem staje się koniecznością. Kryptografia (5.7, podpisy) pomaga maszynom ufać maszynom — między ludźmi zostaje niezależna weryfikacja i umówione sekrety.

🔍 Sprawdź, czy umiesz

  • Rozpoznać phishing po sygnałach i zastosować „zatrzymaj się i zweryfikuj".
  • Opisać rodzaje malware i drogi infekcji oraz warstwy obrony.
  • Wyjaśnić, jak SI zmienia zagrożenia i co zastępuje dawne sygnały ostrzegawcze.

Ucz się tej jednostki z asystentem