📖 Słownik
Słownik pojęć
Nie znasz jakiegoś słowa z artykułu? Tutaj znajdziesz proste wyjaśnienie.
47 pojęć
#
2FA (uwierzytelnianie dwuskładnikowe)
2FA (Two-Factor Authentication) to metoda logowania, która wymaga dwóch niezależnych potwierdzeń Twojej tożsamości. Pierwszy składnik to coś, co znasz (hasło), a drugi to coś, co masz (telefon z kodem SMS, aplikacja authenticator) lub coś, czym jesteś (odcisk palca, skan twarzy).
Dlaczego to takie ważne: Hasła wyciekają — regularnie dochodzi do włamań na serwisy, a bazy danych z loginami i hasłami trafiają do sieci. Jeśli masz włączone 2FA, samo hasło nie wystarczy przestępcy do zalogowania się na Twoje konto.
Jak włączyć: Wejdź w ustawienia bezpieczeństwa konta (bank, e-mail, Facebook, Google) i poszukaj opcji „weryfikacja dwuetapowa” lub „2FA”. Najlepszą opcją jest aplikacja authenticator (np. Google Authenticator, Microsoft Authenticator) — jest bezpieczniejsza od kodów SMS, bo nie da się jej przechwycić tak łatwo jak wiadomość tekstową.
Dlaczego to takie ważne: Hasła wyciekają — regularnie dochodzi do włamań na serwisy, a bazy danych z loginami i hasłami trafiają do sieci. Jeśli masz włączone 2FA, samo hasło nie wystarczy przestępcy do zalogowania się na Twoje konto.
Jak włączyć: Wejdź w ustawienia bezpieczeństwa konta (bank, e-mail, Facebook, Google) i poszukaj opcji „weryfikacja dwuetapowa” lub „2FA”. Najlepszą opcją jest aplikacja authenticator (np. Google Authenticator, Microsoft Authenticator) — jest bezpieczniejsza od kodów SMS, bo nie da się jej przechwycić tak łatwo jak wiadomość tekstową.
A
Adware
Adware (advertising software) to program, który wyświetla niechciane reklamy — wyskakujące okna, bannery w przeglądarce, przekierowania na strony reklamowe. Instaluje się zazwyczaj „w pakiecie” z darmowym oprogramowaniem, gdy klikasz „Dalej, dalej, dalej” bez czytania, co instalujesz.
Objawy adware:
Jak się pozbyć: Przejrzyj listę zainstalowanych programów i rozszerzeń przeglądarki — usuń te, których nie znasz. Użyj programu antywirusowego lub dedykowanego narzędzia (np. Malwarebytes).
Jak unikać: Przy instalacji programów wybieraj „Instalację niestandardową” i odznaczaj dodatkowe programy. Pobieraj oprogramowanie tylko z oficjalnych stron.
Objawy adware:
- Wyskakujące reklamy, nawet gdy nie masz otwartej przeglądarki
- Nowa strona startowa lub wyszukiwarka, której nie ustawiałeś
- Dziwne paski narzędzi w przeglądarce
- Przeglądarka działa wolniej niż zwykle
Jak się pozbyć: Przejrzyj listę zainstalowanych programów i rozszerzeń przeglądarki — usuń te, których nie znasz. Użyj programu antywirusowego lub dedykowanego narzędzia (np. Malwarebytes).
Jak unikać: Przy instalacji programów wybieraj „Instalację niestandardową” i odznaczaj dodatkowe programy. Pobieraj oprogramowanie tylko z oficjalnych stron.
Aktualizacja oprogramowania
Aktualizacja oprogramowania to paczka zmian wydawana przez producenta systemu (Windows, macOS, Android, iOS) lub aplikacji. Może dodawać nowe funkcje, poprawiać błędy lub — co najważniejsze z perspektywy bezpieczeństwa — łatać luki, przez które przestępcy mogliby przejąć kontrolę nad Twoim urządzeniem.
Dlaczego to takie ważne: Hakerzy aktywnie szukają luk w popularnym oprogramowaniu. Gdy firma je odkryje, wydaje aktualizację. Ale między publikacją informacji o luce a momentem, gdy wszyscy ją zainstalują, mija czas — i właśnie w tym oknie przestępcy atakują najagresywniej.
Praktyczna porada: Włącz automatyczne aktualizacje na telefonie i komputerze. Nie odkładaj instalacji „na później”. Szczególnie ważne są aktualizacje systemu operacyjnego, przeglądarki internetowej i aplikacji bankowej.
Dlaczego to takie ważne: Hakerzy aktywnie szukają luk w popularnym oprogramowaniu. Gdy firma je odkryje, wydaje aktualizację. Ale między publikacją informacji o luce a momentem, gdy wszyscy ją zainstalują, mija czas — i właśnie w tym oknie przestępcy atakują najagresywniej.
Praktyczna porada: Włącz automatyczne aktualizacje na telefonie i komputerze. Nie odkładaj instalacji „na później”. Szczególnie ważne są aktualizacje systemu operacyjnego, przeglądarki internetowej i aplikacji bankowej.
Atak DDoS
DDoS (Distributed Denial of Service) to atak, w którym tysiące lub miliony urządzeń jednocześnie wysyłają zapytania do jednej strony internetowej lub serwisu, tak żeby ten nie był w stanie obsłużyć normalnych użytkowników. Wyobraź sobie, że 100 000 osób próbuje jednocześnie wejść przez jedne drzwi do małego sklepu — nikt nie przejdzie.
Kto jest atakowany: Najczęściej banki, sklepy internetowe, serwisy rządowe, platformy gier i media. Motywacje są różne — szantaż, zemsta, konkurencja lub haktywizm.
Co to oznacza dla Ciebie: Nie możesz wejść na stronę banku, sklep nie działa, gra online się zawiesza. Nie tracisz danych ani pieniędzy bezpośrednio — atak DDoS blokuje dostęp, ale nie wykrada informacji. Jedyne co możesz zrobić, to poczekać, aż firma odparuje atak.
Kto jest atakowany: Najczęściej banki, sklepy internetowe, serwisy rządowe, platformy gier i media. Motywacje są różne — szantaż, zemsta, konkurencja lub haktywizm.
Co to oznacza dla Ciebie: Nie możesz wejść na stronę banku, sklep nie działa, gra online się zawiesza. Nie tracisz danych ani pieniędzy bezpośrednio — atak DDoS blokuje dostęp, ale nie wykrada informacji. Jedyne co możesz zrobić, to poczekać, aż firma odparuje atak.
B
Backup (kopia zapasowa)
Backup (kopia zapasowa) to dodatkowa kopia Twoich ważnych danych — zdjęć, dokumentów, filmów, kontaktów — przechowywana w innym miejscu niż oryginał. Jeśli Twój komputer się zepsuje, zostanie skradziony, zainfekowany ransomware lub zalejesz go kawą — backup pozwala odzyskać wszystko.
Zasada 3-2-1:
Najprostsze sposoby:
Najważniejsza rada: Backup, którego nie robisz, jest bezużyteczny. Ustaw automatyczną kopię — nie polegaj na tym, że „kiedyś to zrobię”.
Zasada 3-2-1:
- 3 kopie danych (oryginał + 2 kopie zapasowe)
- 2 różne nośniki (np. dysk zewnętrzny + chmura)
- 1 kopia poza domem (np. chmura — na wypadek pożaru czy kradzieży)
Najprostsze sposoby:
- Telefon: Włącz automatyczny backup zdjęć do Google Photos lub iCloud
- Komputer: Podłączaj co tydzień dysk zewnętrzny i uruchamiaj kopię (Time Machine na Mac, Historia plików na Windows)
- Chmura: Google Drive, OneDrive, Dropbox — automatyczna synchronizacja ważnych folderów
Najważniejsza rada: Backup, którego nie robisz, jest bezużyteczny. Ustaw automatyczną kopię — nie polegaj na tym, że „kiedyś to zrobię”.
BLIK
BLIK to polski system płatności mobilnych, działający w aplikacjach bankowych. Generujesz 6-cyfrowy kod, który jest ważny przez 2 minuty, i wpisujesz go w terminalu, sklepie internetowym lub bankomacie. Następnie potwierdzasz transakcję w aplikacji bankowej na swoim telefonie.
Dlaczego BLIK jest bezpieczny: Kod jest jednorazowy i krótkotrwały. Każda transakcja wymaga Twojego potwierdzenia w aplikacji, gdzie widzisz dokładną kwotę i odbiorcę. Nie podajesz nikomu danych karty.
Jak oszuści wykorzystują BLIK: Nie łamią systemu technicznie — manipulują ludźmi. Scenariusze: „przyjaciel” pisze na Messengerze (z przejętego konta), że pilnie potrzebuje kodu BLIK; sprzedawca na OLX prosi o kod „żeby potwierdzić przelew”; ktoś podaje się za pracownika banku i prosi o kod w ramach „weryfikacji”.
Złota zasada: NIGDY nie podawaj kodu BLIK innej osobie — ani przez telefon, ani przez SMS, ani przez komunikator. Kod BLIK to jak gotówka — jeśli go podasz, pieniądze znikną bezpowrotnie.
Dlaczego BLIK jest bezpieczny: Kod jest jednorazowy i krótkotrwały. Każda transakcja wymaga Twojego potwierdzenia w aplikacji, gdzie widzisz dokładną kwotę i odbiorcę. Nie podajesz nikomu danych karty.
Jak oszuści wykorzystują BLIK: Nie łamią systemu technicznie — manipulują ludźmi. Scenariusze: „przyjaciel” pisze na Messengerze (z przejętego konta), że pilnie potrzebuje kodu BLIK; sprzedawca na OLX prosi o kod „żeby potwierdzić przelew”; ktoś podaje się za pracownika banku i prosi o kod w ramach „weryfikacji”.
Złota zasada: NIGDY nie podawaj kodu BLIK innej osobie — ani przez telefon, ani przez SMS, ani przez komunikator. Kod BLIK to jak gotówka — jeśli go podasz, pieniądze znikną bezpowrotnie.
Botnet
Botnet to sieć tysięcy (a czasem milionów) zainfekowanych urządzeń — komputerów, telefonów, routerów, kamer IP, a nawet inteligentnych lodówek — kontrolowanych zdalnie przez jedną osobę lub grupę przestępczą. Każde zainfekowane urządzenie to „bot” (robot), a osoba zarządzająca siecią to „botmaster”.
Do czego służy botnet:
Skąd wiesz, czy Twój komputer jest botem? Zwolnił bez powodu, wentylator chodzi non-stop, internet jest wolniejszy niż zwykle, pojawiają się dziwne procesy w menedżerze zadań. Skanuj komputer antywirusem i aktualizuj system — botnety wykorzystują znane luki w nieaktualnym oprogramowaniu.
Do czego służy botnet:
- Ataki DDoS — miliony urządzeń jednocześnie atakują jedną stronę, żeby ją „położyć”
- Masowe rozsyłanie spamu i phishingu
- Kopanie kryptowalut na cudzych komputerach
- Kradzież danych na dużą skalę
Skąd wiesz, czy Twój komputer jest botem? Zwolnił bez powodu, wentylator chodzi non-stop, internet jest wolniejszy niż zwykle, pojawiają się dziwne procesy w menedżerze zadań. Skanuj komputer antywirusem i aktualizuj system — botnety wykorzystują znane luki w nieaktualnym oprogramowaniu.
BTS Spoofing
BTS Spoofing polega na postawieniu fałszywej stacji bazowej (BTS — Base Transceiver Station), z którą automatycznie łączą się telefony w zasięgu. Telefon nie odróżnia prawdziwej stacji operatora od fałszywej — zawsze łączy się z tą, która ma silniejszy sygnał. W momencie połączenia przestępca może wysyłać SMS-y, które wyglądają identycznie jak wiadomości od banku czy operatora.
Jak to wygląda w praktyce: Oszust jedzie samochodem z urządzeniem w bagażniku (SMS Blaster) przez centrum miasta. Telefony przechodniów w promieniu kilkuset metrów automatycznie łączą się z fałszywą stacją. W ciągu sekund każdy dostaje SMS-a „od banku” z linkiem do fałszywej strony logowania.
Jak się chronić: Traktuj każdego SMS-a z linkiem podejrzliwie, nawet jeśli pojawia się w wątku z prawdziwymi wiadomościami od banku. Aktualizuj system telefonu — nowsze wersje Androida i iOS mają zabezpieczenia przed łączeniem z fałszywymi stacjami.
Jak to wygląda w praktyce: Oszust jedzie samochodem z urządzeniem w bagażniku (SMS Blaster) przez centrum miasta. Telefony przechodniów w promieniu kilkuset metrów automatycznie łączą się z fałszywą stacją. W ciągu sekund każdy dostaje SMS-a „od banku” z linkiem do fałszywej strony logowania.
Jak się chronić: Traktuj każdego SMS-a z linkiem podejrzliwie, nawet jeśli pojawia się w wątku z prawdziwymi wiadomościami od banku. Aktualizuj system telefonu — nowsze wersje Androida i iOS mają zabezpieczenia przed łączeniem z fałszywymi stacjami.
Bug bounty
Program nagradzania osób, które znajdą i zgłoszą luki bezpieczeństwa w oprogramowaniu lub systemach danej firmy czy instytucji, zamiast je wykorzystać lub sprzedać. Nagroda ma zachęcać do etycznego zgłaszania błędów.
C
Catfishing
Catfishing to tworzenie fałszywej tożsamości online w celu nawiązania relacji z ofiarą — najczęściej romantycznej. Oszust używa cudzych zdjęć, wymyśla biografię i cierpliwie buduje więź emocjonalną przez tygodnie lub miesiące, zanim poprosi o pieniądze.
Jak przebiega: Poznajecie się na portalu randkowym lub w mediach społecznościowych. Osoba jest atrakcyjna, uprzejma, szybko deklaruje uczucia. Nie może się spotkać (pracuje za granicą, jest w wojsku, leczy się). W końcu pojawia się prośba o pieniądze — na bilet lotniczy, operację, spłatę długu.
Sygnały ostrzegawcze: Odmowa rozmowy wideo, zdjęcia profilowe wyglądające jak z sesji zdjęciowej (sprawdź wyszukiwaniem obrazem w Google), zbyt szybkie wyznania miłosne, historia pełna dramatów wymagających pieniędzy.
Jak się chronić: Nigdy nie wysyłaj pieniędzy osobie, której nie poznałeś osobiście. Sprawdź zdjęcia wyszukiwaniem wstecznym (Google Images). Zaproponuj rozmowę wideo — jeśli odmawia wielokrotnie, to poważny sygnał ostrzegawczy.
Jak przebiega: Poznajecie się na portalu randkowym lub w mediach społecznościowych. Osoba jest atrakcyjna, uprzejma, szybko deklaruje uczucia. Nie może się spotkać (pracuje za granicą, jest w wojsku, leczy się). W końcu pojawia się prośba o pieniądze — na bilet lotniczy, operację, spłatę długu.
Sygnały ostrzegawcze: Odmowa rozmowy wideo, zdjęcia profilowe wyglądające jak z sesji zdjęciowej (sprawdź wyszukiwaniem obrazem w Google), zbyt szybkie wyznania miłosne, historia pełna dramatów wymagających pieniędzy.
Jak się chronić: Nigdy nie wysyłaj pieniędzy osobie, której nie poznałeś osobiście. Sprawdź zdjęcia wyszukiwaniem wstecznym (Google Images). Zaproponuj rozmowę wideo — jeśli odmawia wielokrotnie, to poważny sygnał ostrzegawczy.
CERT Polska
CERT Polska (Computer Emergency Response Team) to zespół działający w ramach NASK (Naukowa i Akademicka Sieć Komputerowa), który zajmuje się reagowaniem na zagrożenia cyberbezpieczeństwa w Polsce. To właśnie oni prowadzą listę niebezpiecznych stron, ostrzegają przed nowymi oszustwami i koordynują działania w przypadku dużych incydentów.
Jak zgłosić oszustwo:
Dlaczego warto zgłaszać: Na podstawie Twoich zgłoszeń CERT Polska blokuje fałszywe strony i ostrzega operatorów. Jedno zgłoszenie może uchronić tysiące osób przed oszustwem.
Jak zgłosić oszustwo:
- Podejrzany SMS — prześlij go na numer 8080
- Podejrzany e-mail lub stronę — zgłoś na incydent@cert.pl
- Formularz online — na stronie cert.pl
Dlaczego warto zgłaszać: Na podstawie Twoich zgłoszeń CERT Polska blokuje fałszywe strony i ostrzega operatorów. Jedno zgłoszenie może uchronić tysiące osób przed oszustwem.
Certyfikat kwalifikowany (e-podpis)
Elektroniczny odpowiednik podpisu własnoręcznego, mający moc prawną. Wydawany przez akredytowane instytucje, służy do potwierdzania tożsamości i podpisywania dokumentów w internecie, np. w kontakcie z urzędami.
Chmura (cloud)
Chmura (cloud computing) to przechowywanie danych i uruchamianie programów na serwerach w internecie zamiast na Twoim komputerze. Gdy zapisujesz zdjęcie w Google Photos, edytujesz dokument w Google Docs czy słuchasz muzyki na Spotify — korzystasz z chmury.
Zalety: Dostęp do plików z każdego urządzenia, automatyczny backup, brak ryzyka utraty danych przy awarii komputera, możliwość łatwego dzielenia się plikami.
Ryzyka: Jeśli ktoś przejmie Twoje konto (np. przez phishing), zobaczy wszystkie pliki. Zdjęcia usunięte z telefonu mogą nadal być w chmurze (i odwrotnie).
Jak bezpiecznie korzystać: Silne, unikalne hasło + 2FA to absolutna podstawa. Regularnie przeglądaj, jakie aplikacje mają dostęp do Twojego konta chmurowego. Nie przechowuj w chmurze skanów dowodu osobistego ani wrażliwych dokumentów bez dodatkowego szyfrowania.
Zalety: Dostęp do plików z każdego urządzenia, automatyczny backup, brak ryzyka utraty danych przy awarii komputera, możliwość łatwego dzielenia się plikami.
Ryzyka: Jeśli ktoś przejmie Twoje konto (np. przez phishing), zobaczy wszystkie pliki. Zdjęcia usunięte z telefonu mogą nadal być w chmurze (i odwrotnie).
Jak bezpiecznie korzystać: Silne, unikalne hasło + 2FA to absolutna podstawa. Regularnie przeglądaj, jakie aplikacje mają dostęp do Twojego konta chmurowego. Nie przechowuj w chmurze skanów dowodu osobistego ani wrażliwych dokumentów bez dodatkowego szyfrowania.
Ciasteczka (cookies)
Cookies (ciasteczka) to małe pliki tekstowe, które strona internetowa zapisuje w Twojej przeglądarce. Przy kolejnej wizycie strona odczytuje te pliki, żeby „pamiętać” Cię — np. że jesteś zalogowany, jaki język wybrałeś, co masz w koszyku lub jakie artykuły czytałeś.
Dwa rodzaje cookies:
Dlaczego strony pytają o zgodę: Unijne prawo (RODO + dyrektywa ePrivacy) wymaga, żeby strona informowała o cookies i pytała o zgodę na te niekonieczne. Klikając „Akceptuję wszystkie” zgadzasz się na śledzenie.
Porada: Warto wybrać „Tylko niezbędne” lub dostosować preferencje. Regularnie czyść cookies w przeglądarce (Ustawienia → Prywatność).
Dwa rodzaje cookies:
- Niezbędne — bez nich strona nie działa poprawnie (logowanie, koszyk, ustawienia). Tych nie da się wyłączyć.
- Śledzące/reklamowe — zbierają dane o Twojej aktywności na wielu stronach, żeby wyświetlać spersonalizowane reklamy. To przez nie widzisz reklamy butów po odwiedzeniu sklepu obuwniczego.
Dlaczego strony pytają o zgodę: Unijne prawo (RODO + dyrektywa ePrivacy) wymaga, żeby strona informowała o cookies i pytała o zgodę na te niekonieczne. Klikając „Akceptuję wszystkie” zgadzasz się na śledzenie.
Porada: Warto wybrać „Tylko niezbędne” lub dostosować preferencje. Regularnie czyść cookies w przeglądarce (Ustawienia → Prywatność).
CVE (Common Vulnerabilities and Exposures)
Międzynarodowy system numerowania i katalogowania odkrytych luk bezpieczeństwa w oprogramowaniu. Każda luka dostaje unikalny numer CVE, co ułatwia śledzenie i komunikację o zagrożeniach między specjalistami na całym świecie.
D
Dane osobowe
Dane osobowe to wszelkie informacje, które bezpośrednio lub pośrednio pozwalają Cię zidentyfikować. To nie tylko imię i PESEL — to również adres e-mail, numer telefonu, adres zamieszkania, data urodzenia, numer dowodu, a nawet adres IP komputera czy pliki cookies w przeglądarce. RODO (unijne rozporządzenie o ochronie danych) chroni te informacje prawnie.
Co oszust może zrobić z Twoimi danymi:
Jak się chronić: Nie podawaj danych osobowych na stronach, co do których nie masz pewności. Zastrzeż PESEL w mObywatel lub na stronie Ministerstwa Cyfryzacji. Regularnie sprawdzaj swoją historię kredytową w BIK (Biuro Informacji Kredytowej).
Co oszust może zrobić z Twoimi danymi:
- Zaciągnąć kredyt lub pożyczkę na Twoje nazwisko
- Założyć fałszywe konto bankowe
- Kupować towary na Twoje dane i nie płacić
- Podszywać się pod Ciebie w kontaktach z urzędami
Jak się chronić: Nie podawaj danych osobowych na stronach, co do których nie masz pewności. Zastrzeż PESEL w mObywatel lub na stronie Ministerstwa Cyfryzacji. Regularnie sprawdzaj swoją historię kredytową w BIK (Biuro Informacji Kredytowej).
Dark web
Dark web to część internetu, która nie jest indeksowana przez wyszukiwarki (Google, Bing) i nie da się do niej wejść zwykłą przeglądarką. Wymaga specjalnego oprogramowania — najczęściej przeglądarki Tor (The Onion Router), która anonimizuje ruch sieciowy.
Struktura internetu:
Dlaczego Cię to dotyczy: Gdy Twoje dane wyciekną, często trafiają na dark web, gdzie są sprzedawane. Dane logowania do kont, numery kart, skany dokumentów — wszystko ma swoją cenę.
Struktura internetu:
- Surface web — to, co widzisz w Google (strony, sklepy, media). Około 5% internetu.
- Deep web — treści nieindeksowane: poczta, bankowość online, dokumenty za loginem. Około 90%.
- Dark web — celowo ukryte strony, dostępne tylko przez Tor. Około 5%.
Dlaczego Cię to dotyczy: Gdy Twoje dane wyciekną, często trafiają na dark web, gdzie są sprzedawane. Dane logowania do kont, numery kart, skany dokumentów — wszystko ma swoją cenę.
Deepfake
Deepfake to nagranie wideo lub audio wygenerowane przez sztuczną inteligencję, które wiernie naśladuje wygląd i głos prawdziwej osoby. Technologia pozwala „wkleić” czyjąś twarz na ciało innej osoby lub wygenerować wypowiedź, której dana osoba nigdy nie wypowiedziała — i wygląda to coraz bardziej przekonująco.
Jak jest wykorzystywany przez oszustów:
Jak rozpoznać: Zwracaj uwagę na nienaturalne ruchy ust, dziwne mruganie, rozmyte kontury twarzy, niespójne oświetlenie i nienaturalnie gładką skórę. Jeśli filmik wygląda za dobrze lub za szokująco — zweryfikuj źródło, zanim uwierzysz lub udostępnisz.
Jak jest wykorzystywany przez oszustów:
- Fałszywe reklamy inwestycji z twarzą i głosem celebrytów lub polityków
- Podszywanie się pod szefa firmy w wideorozmowie („Proszę pilnie przelać 200 tys. na to konto”)
- Fałszywe materiały kompromitujące (szantaż)
- Dezinformacja polityczna
Jak rozpoznać: Zwracaj uwagę na nienaturalne ruchy ust, dziwne mruganie, rozmyte kontury twarzy, niespójne oświetlenie i nienaturalnie gładką skórę. Jeśli filmik wygląda za dobrze lub za szokująco — zweryfikuj źródło, zanim uwierzysz lub udostępnisz.
Dwuskładnikowe uwierzytelnianie
Dwuskładnikowe uwierzytelnianie (2FA — Two-Factor Authentication) to sposób logowania, który oprócz hasła wymaga drugiego, niezależnego potwierdzenia tożsamości. Nawet jeśli ktoś pozna Twoje hasło, bez drugiego składnika nie zaloguje się na Twoje konto.
Trzy rodzaje składników:
2FA łączy dwa różne składniki — np. hasło (co wiesz) + kod z aplikacji (co masz).
Który rodzaj wybrać: Aplikacja authenticator (Google Authenticator, Authy) jest bezpieczniejsza od SMS-ów, bo kodu nie da się przechwycić przez SIM swapping. Klucz sprzętowy (np. YubiKey) to najwyższy poziom bezpieczeństwa.
Szczegóły: patrz 2FA.
Trzy rodzaje składników:
- Coś, co wiesz — hasło, PIN
- Coś, co masz — telefon (kod SMS, aplikacja authenticator), klucz sprzętowy (YubiKey)
- Coś, czym jesteś — odcisk palca, skan twarzy, tęczówka oka
2FA łączy dwa różne składniki — np. hasło (co wiesz) + kod z aplikacji (co masz).
Który rodzaj wybrać: Aplikacja authenticator (Google Authenticator, Authy) jest bezpieczniejsza od SMS-ów, bo kodu nie da się przechwycić przez SIM swapping. Klucz sprzętowy (np. YubiKey) to najwyższy poziom bezpieczeństwa.
Szczegóły: patrz 2FA.
F
Fałszywa propozycja współpracy
Oszustwo polegające na wysyłaniu ofert współpracy (np. od galerii sztuki, agencji modelek, wydawnictw) do twórców w mediach społecznościowych. Celem jest wyłudzenie opłaty wstępnej lub danych do logowania. Oferty wyglądają profesjonalnie i są spersonalizowane, by uśpić czujność ofiary.
Fałszywy rekruter
Cyberprzestępca podszywający się pod pracownika działu HR lub agencji rekrutacyjnej w celu wyłudzenia danych osobowych kandydatów do pracy, najczęściej przez fałszywy profil na LinkedIn lub inne platformy zawodowe.
Fałszywy sklep internetowy
Fałszywy sklep internetowy to strona stworzona wyłącznie po to, żeby wyłudzić pieniądze lub dane karty. Wygląda jak prawdziwy e-sklep — ma zdjęcia produktów, koszyk, stronę płatności — ale towar nigdy nie zostanie wysłany.
Sygnały ostrzegawcze:
Jak zweryfikować sklep: Wyszukaj nazwę sklepu + „opinie” lub „oszustwo”. Sprawdź dane firmy w KRS lub CEIDG.
Sygnały ostrzegawcze:
- Ceny znacznie niższe niż wszędzie indziej (50-80% taniej)
- Domena zarejestrowana niedawno (sprawdź na whois.domaintools.com)
- Brak regulaminu, polityki zwrotów lub danych firmy
- Jedyna metoda płatności to przelew lub BLIK — brak płatności kartą/PayPal
- Błędy językowe, dziwne tłumaczenia, nienaturalny polski
- Brak opinii w Google lub same fałszywe 5-gwiazdkowe recenzje
Jak zweryfikować sklep: Wyszukaj nazwę sklepu + „opinie” lub „oszustwo”. Sprawdź dane firmy w KRS lub CEIDG.
Firewall (zapora sieciowa)
Firewall (zapora sieciowa) to program lub urządzenie, które filtruje ruch sieciowy — kontroluje, jakie dane mogą wchodzić do Twojego komputera z internetu i jakie mogą z niego wychodzić. Działa jak ochroniarz w budynku, który sprawdza każdego wchodzącego i wychodzącego.
Dwa rodzaje:
Porada: Upewnij się, że firewall systemowy jest włączony (w Windows: Ustawienia → Prywatność i zabezpieczenia → Zabezpieczenia Windows → Zapora). Nie wyłączaj go, nawet jeśli jakiś program o to prosi.
Dwa rodzaje:
- Softwarowy — program zainstalowany na komputerze. Windows i macOS mają wbudowane firewalle (włączone domyślnie).
- Sprzętowy — fizyczne urządzenie, np. w routerze domowym. Większość routerów ma podstawowy firewall.
Porada: Upewnij się, że firewall systemowy jest włączony (w Windows: Ustawienia → Prywatność i zabezpieczenia → Zabezpieczenia Windows → Zapora). Nie wyłączaj go, nawet jeśli jakiś program o to prosi.
H
Hasło (silne hasło)
Hasło to pierwszy i najczęściej jedyny zamek na drzwiach do Twoich kont online. Problem w tym, że większość ludzi używa prostych haseł (imię dziecka, data urodzenia, „123456”) i to samo hasło w wielu serwisach — to jak jeden klucz do domu, samochodu, biura i sejfu.
Jakie hasło jest silne:
Praktyczna porada: Nie próbuj zapamiętywać 50 skomplikowanych haseł — to niewykonalne. Zainstaluj menedżer haseł (np. Bitwarden, 1Password), który zapamięta je za Ciebie. Ty musisz pamiętać tylko jedno hasło główne — ale to jedno musi być naprawdę silne.
Jakie hasło jest silne:
- Minimum 12 znaków (im dłuższe, tym lepsze)
- Litery małe i duże, cyfry, znaki specjalne (!@#$%)
- Unikalne dla każdego konta — nigdy nie powtarzaj haseł
- Bez oczywistych słów (imion, dat, nazw drużyn)
Praktyczna porada: Nie próbuj zapamiętywać 50 skomplikowanych haseł — to niewykonalne. Zainstaluj menedżer haseł (np. Bitwarden, 1Password), który zapamięta je za Ciebie. Ty musisz pamiętać tylko jedno hasło główne — ale to jedno musi być naprawdę silne.
HTTPS (kłódka w przeglądarce)
HTTPS (HyperText Transfer Protocol Secure) to wersja protokołu HTTP z dodanym szyfrowaniem. Gdy widzisz kłódkę obok adresu strony w przeglądarce, oznacza to, że dane przesyłane między Tobą a stroną są zaszyfrowane — nikt po drodze (np. haker w publicznym Wi-Fi) nie może ich odczytać.
Częsty mit: „Kłódka = bezpieczna strona”. To nieprawda! Kłódka oznacza tylko, że połączenie jest szyfrowane — nie mówi nic o tym, kto stoi za stroną. Fałszywy sklep czy strona phishingowa też mogą mieć HTTPS i kłódkę. Certyfikat SSL jest dziś darmowy i dostępny dla każdego.
Na co zwracać uwagę: Sprawdzaj cały adres strony, nie tylko kłódkę. Fałszywa strona banku może mieć adres mbank-logowanie.com zamiast mbank.pl — z kłódką, ale prowadzona przez oszustów. Zawsze wpisuj adres banku ręcznie lub korzystaj z zakładek w przeglądarce.
Częsty mit: „Kłódka = bezpieczna strona”. To nieprawda! Kłódka oznacza tylko, że połączenie jest szyfrowane — nie mówi nic o tym, kto stoi za stroną. Fałszywy sklep czy strona phishingowa też mogą mieć HTTPS i kłódkę. Certyfikat SSL jest dziś darmowy i dostępny dla każdego.
Na co zwracać uwagę: Sprawdzaj cały adres strony, nie tylko kłódkę. Fałszywa strona banku może mieć adres mbank-logowanie.com zamiast mbank.pl — z kłódką, ale prowadzona przez oszustów. Zawsze wpisuj adres banku ręcznie lub korzystaj z zakładek w przeglądarce.
K
Keylogger
Keylogger to narzędzie rejestrujące wszystko, co wpisujesz na klawiaturze — każdą literę, każdy numer, każde hasło. Może mieć formę programu (instalowanego jak wirus) lub fizycznego urządzenia podłączonego między klawiaturę a komputer (wygląda jak mała przejściówka USB).
Co przechwytuje: Loginy i hasła do banku, treść e-maili i wiadomości, numery kart płatniczych, kody BLIK, a nawet prywatne rozmowy. Wszystko jest wysyłane do przestępcy.
Jak się chronić: Używaj programu antywirusowego z ochroną w czasie rzeczywistym. Na publicznych komputerach (biblioteka, hotel) loguj się z użyciem klawiatury ekranowej. Włącz dwuskładnikowe uwierzytelnianie (2FA) — nawet jeśli ktoś pozna Twoje hasło, nie wejdzie na konto bez drugiego składnika.
Co przechwytuje: Loginy i hasła do banku, treść e-maili i wiadomości, numery kart płatniczych, kody BLIK, a nawet prywatne rozmowy. Wszystko jest wysyłane do przestępcy.
Jak się chronić: Używaj programu antywirusowego z ochroną w czasie rzeczywistym. Na publicznych komputerach (biblioteka, hotel) loguj się z użyciem klawiatury ekranowej. Włącz dwuskładnikowe uwierzytelnianie (2FA) — nawet jeśli ktoś pozna Twoje hasło, nie wejdzie na konto bez drugiego składnika.
M
Malware
Malware (malicious software, czyli złośliwe oprogramowanie) to zbiorcze określenie na wszystkie programy stworzone w złych intencjach. Obejmuje wirusy, trojany, ransomware, spyware, adware, keyloggery i wiele innych. Każdy z nich działa inaczej, ale cel jest wspólny: zaszkodzić Ci, wykraść Twoje dane lub zarobić na Tobie pieniądze.
Jak się dostaje na urządzenie: Przez załączniki e-mail, pobrane pliki z podejrzanych stron, zainfekowane pendrive'y, fałszywe aktualizacje oprogramowania, a nawet reklamy na stronach internetowych (tzw. malvertising).
Jak się chronić: Używaj aktualnego programu antywirusowego, nie pobieraj programów z nieznanych źródeł, aktualizuj system i aplikacje. Na telefonie instaluj aplikacje tylko z oficjalnych sklepów (Google Play, App Store).
Jak się dostaje na urządzenie: Przez załączniki e-mail, pobrane pliki z podejrzanych stron, zainfekowane pendrive'y, fałszywe aktualizacje oprogramowania, a nawet reklamy na stronach internetowych (tzw. malvertising).
Jak się chronić: Używaj aktualnego programu antywirusowego, nie pobieraj programów z nieznanych źródeł, aktualizuj system i aplikacje. Na telefonie instaluj aplikacje tylko z oficjalnych sklepów (Google Play, App Store).
Menedżer haseł
Menedżer haseł to aplikacja (na komputerze i telefonie), która przechowuje wszystkie Twoje hasła w jednym zaszyfrowanym „sejfie”. Logujesz się do menedżera jednym hasłem głównym, a on automatycznie wypełnia loginy i hasła na stronach, które odwiedzasz. Potrafi też generować losowe, silne hasła za Ciebie.
Dlaczego warto: Przeciętna osoba ma konta w 80-100 serwisach. Zapamiętanie unikalnego, silnego hasła do każdego z nich jest niemożliwe — więc ludzie używają tych samych haseł wszędzie. Gdy jedno wycieknie, przestępca ma dostęp do wszystkiego. Menedżer rozwiązuje ten problem.
Popularne menedżery: Bitwarden (darmowy i open source), 1Password, KeePass (lokalny, bez chmury), wbudowane w przeglądarkę (Chrome, Safari — lepsze niż nic, ale dedykowany menedżer jest bezpieczniejszy).
Czy to bezpieczne? Tak — dane są szyfrowane na Twoim urządzeniu zanim trafią do chmury. Nawet firma stojąca za menedżerem nie zna Twoich haseł.
Dlaczego warto: Przeciętna osoba ma konta w 80-100 serwisach. Zapamiętanie unikalnego, silnego hasła do każdego z nich jest niemożliwe — więc ludzie używają tych samych haseł wszędzie. Gdy jedno wycieknie, przestępca ma dostęp do wszystkiego. Menedżer rozwiązuje ten problem.
Popularne menedżery: Bitwarden (darmowy i open source), 1Password, KeePass (lokalny, bez chmury), wbudowane w przeglądarkę (Chrome, Safari — lepsze niż nic, ale dedykowany menedżer jest bezpieczniejszy).
Czy to bezpieczne? Tak — dane są szyfrowane na Twoim urządzeniu zanim trafią do chmury. Nawet firma stojąca za menedżerem nie zna Twoich haseł.
O
Oszustwo na policjanta
Oszustwo na policjanta (lub „na CBŚ / CBZC / prokuratora”) to wariant, w którym dzwoniący podaje się za funkcjonariusza policji, CBŚ, prokuratora lub pracownika banku współpracującego z policją. Informuje, że Twoje konto bankowe zostało zagrożone, trwa operacja wykrywania przestępców w banku, lub że musisz pomóc w tajnej akcji.
Jak przebiega: Oszust mówi, że musisz przelać pieniądze na „bezpieczne konto techniczne”, wypłacić gotówkę i przekazać kurierowi, lub zainstalować aplikację do zdalnego dostępu (np. AnyDesk). Często prosi o zachowanie tajemnicy — „to tajna operacja, nie może Pan/Pani nikomu o tym mówić”.
Dlaczego to działa: Autorytet munduru. Ludzie ufają policji i boją się odmówić. Oszuści wiedzą o tym i to wykorzystują.
Zapamiętaj: Prawdziwa policja NIGDY nie prosi o przelewy, nie każe instalować aplikacji i nie prowadzi tajnych operacji przez telefon. Jeśli masz wątpliwości — rozłącz się i zadzwoń na 112 lub na komendę policji.
Jak przebiega: Oszust mówi, że musisz przelać pieniądze na „bezpieczne konto techniczne”, wypłacić gotówkę i przekazać kurierowi, lub zainstalować aplikację do zdalnego dostępu (np. AnyDesk). Często prosi o zachowanie tajemnicy — „to tajna operacja, nie może Pan/Pani nikomu o tym mówić”.
Dlaczego to działa: Autorytet munduru. Ludzie ufają policji i boją się odmówić. Oszuści wiedzą o tym i to wykorzystują.
Zapamiętaj: Prawdziwa policja NIGDY nie prosi o przelewy, nie każe instalować aplikacji i nie prowadzi tajnych operacji przez telefon. Jeśli masz wątpliwości — rozłącz się i zadzwoń na 112 lub na komendę policji.
Oszustwo na wnuczka
Oszustwo na wnuczka to jeden z najstarszych, ale wciąż skutecznych sposobów wyłudzania pieniędzy od seniorów. Oszust dzwoni (lub pisze SMS-a), podając się za wnuka, syna, córkę lub innego bliskiego. Mówi, że jest w desperackiej sytuacji — spowodował wypadek, jest w szpitalu, został aresztowany — i pilnie potrzebuje pieniędzy.
Jak przebiega: Oszust często mówi szeptem lub przez łzy, tłumacząc się przeziębieniem, żeby wytłumaczyć zmieniony głos. Po chwili telefon przejmuje „pilicjant” lub „lekarz”, który potwierdza historię i podaje kwotę do zapłaty. Pieniądze trzeba przekazać natychmiast — kurierowi, na konto, a czasem nawet włożyć do koperty i zostawić w umówionym miejscu.
Co robić: Rozłącz się i sam zadzwoń do wnuka lub członka rodziny pod numer, który masz w kontaktach. Nigdy nie podejmuj decyzji pod presją. Ustal z rodziną „hasło bezpieczeństwa” — słowo, które potwierdzi tożsamość dzwoniącego. Porozmawiaj o tym z seniorami w rodzinie — ostrzeżenie to najlepsza ochrona.
Jak przebiega: Oszust często mówi szeptem lub przez łzy, tłumacząc się przeziębieniem, żeby wytłumaczyć zmieniony głos. Po chwili telefon przejmuje „pilicjant” lub „lekarz”, który potwierdza historię i podaje kwotę do zapłaty. Pieniądze trzeba przekazać natychmiast — kurierowi, na konto, a czasem nawet włożyć do koperty i zostawić w umówionym miejscu.
Co robić: Rozłącz się i sam zadzwoń do wnuka lub członka rodziny pod numer, który masz w kontaktach. Nigdy nie podejmuj decyzji pod presją. Ustal z rodziną „hasło bezpieczeństwa” — słowo, które potwierdzi tożsamość dzwoniącego. Porozmawiaj o tym z seniorami w rodzinie — ostrzeżenie to najlepsza ochrona.
P
PESEL
PESEL (Powszechny Elektroniczny System Ewidencji Ludności) to 11-cyfrowy numer, który zawiera datę urodzenia, płeć i cyfrę kontrolną. Jest nadawany każdemu obywatelowi RP i jest jednym z najważniejszych identyfikatorów — używany w bankach, urzędach, szpitalach i firmach telekomunikacyjnych.
Dlaczego jest tak cenny dla oszustów: Znając Twój PESEL, imię i nazwisko, przestępca może próbować zaciągnąć szybką pożyczkę online, założyć konto bankowe, kupić telefon na raty lub zarejestrować firmę na Twoje dane.
Jak się chronić: Od 2024 roku możesz zastrzec swój PESEL w aplikacji mObywatel lub na stronie Ministerstwa Cyfryzacji. Po zastrzeżeniu żaden bank ani firma pożyczkowa nie powinna udzielić kredytu na Twoje dane bez dodatkowej weryfikacji. To darmowe i odwracalne — możesz cofnąć zastrzeżenie w dowolnym momencie, gdy np. idziesz do banku.
Dlaczego jest tak cenny dla oszustów: Znając Twój PESEL, imię i nazwisko, przestępca może próbować zaciągnąć szybką pożyczkę online, założyć konto bankowe, kupić telefon na raty lub zarejestrować firmę na Twoje dane.
Jak się chronić: Od 2024 roku możesz zastrzec swój PESEL w aplikacji mObywatel lub na stronie Ministerstwa Cyfryzacji. Po zastrzeżeniu żaden bank ani firma pożyczkowa nie powinna udzielić kredytu na Twoje dane bez dodatkowej weryfikacji. To darmowe i odwracalne — możesz cofnąć zastrzeżenie w dowolnym momencie, gdy np. idziesz do banku.
Pharming
Pharming to zaawansowana forma phishingu, w której oszust przekierowuje Cię na fałszywą stronę, mimo że wpisałeś prawidłowy adres w przeglądarce. Nie musisz klikać w żaden link ani otwierać podejrzanego e-maila — atak działa na poziomie systemu lub sieci.
Jak to technicznie działa:
Dlaczego jest groźniejszy od phishingu: W phishingu musisz kliknąć link lub otworzyć wiadomość. W pharmingu sam wpisujesz prawidłowy adres — i nadal trafiasz na fałszywą stronę. Dlatego jest trudniejszy do wykrycia.
Jak się chronić: Używaj aktualnego antywirusa. Korzystaj z zaufanych serwerów DNS (np. 1.1.1.1 Cloudflare lub 8.8.8.8 Google). Przy logowaniu do banku zwracaj uwagę na certyfikat SSL.
Jak to technicznie działa:
- Zmiana DNS — haker modyfikuje ustawienia DNS (systemu tłumaczącego nazwy stron na adresy IP), żeby adres mbank.pl prowadził do serwera przestępcy
- Zainfekowanie pliku hosts — złośliwy program zmienia plik na Twoim komputerze, który nadpisuje normalne tłumaczenie adresów
Dlaczego jest groźniejszy od phishingu: W phishingu musisz kliknąć link lub otworzyć wiadomość. W pharmingu sam wpisujesz prawidłowy adres — i nadal trafiasz na fałszywą stronę. Dlatego jest trudniejszy do wykrycia.
Jak się chronić: Używaj aktualnego antywirusa. Korzystaj z zaufanych serwerów DNS (np. 1.1.1.1 Cloudflare lub 8.8.8.8 Google). Przy logowaniu do banku zwracaj uwagę na certyfikat SSL.
Phishing
Phishing to jedna z najczęstszych metod oszustwa w internecie. Przestępca wysyła wiadomość (e-mail, SMS, a nawet wiadomość na Facebooku), w której podszywa się pod bank, urząd skarbowy, firmę kurierską lub znany sklep. Wiadomość wygląda profesjonalnie — ma logo, oficjalny ton i link, który prowadzi do strony łudząco podobnej do prawdziwej. Tam proszą Cię o wpisanie loginu, hasła, numeru karty lub PESEL-u.
Przykład z życia: Dostajesz e-mail z tematem „Twój zwrot podatku: 1 243 zł czeka na odbiór”. Link prowadzi do strony wyglądającej jak podatki.gov.pl, ale adres to podatki-gov.net — subtelna różnica, którą łatwo przeoczyć.
Jak się chronić: Nigdy nie klikaj w linki z nieoczekiwanych wiadomości. Zamiast tego wejdź na stronę instytucji samodzielnie, wpisując adres w przeglądarce. Sprawdzaj dokładnie adres nadawcy i adres strony. W razie wątpliwości zadzwoń na oficjalną infolinię.
Przykład z życia: Dostajesz e-mail z tematem „Twój zwrot podatku: 1 243 zł czeka na odbiór”. Link prowadzi do strony wyglądającej jak podatki.gov.pl, ale adres to podatki-gov.net — subtelna różnica, którą łatwo przeoczyć.
Jak się chronić: Nigdy nie klikaj w linki z nieoczekiwanych wiadomości. Zamiast tego wejdź na stronę instytucji samodzielnie, wpisując adres w przeglądarce. Sprawdzaj dokładnie adres nadawcy i adres strony. W razie wątpliwości zadzwoń na oficjalną infolinię.
Publiczne Wi-Fi
Publiczne Wi-Fi to bezpłatne sieci bezprzewodowe dostępne w kawiarniach, hotelach, centrach handlowych, na lotniskach i dworcach. Wygodne, ale niosą realne ryzyko — dane przesyłane przez otwartą sieć mogą być przechwycone przez osobę podłączoną do tej samej sieci.
Zagrożenia:
Zasady bezpieczeństwa: Używaj VPN. Nie loguj się do banku ani nie rób zakupów kartą. Wyłącz automatyczne łączenie z otwartymi sieciami. Jeśli musisz — korzystaj z internetu mobilnego (4G/5G) zamiast publicznego Wi-Fi.
Zagrożenia:
- Evil Twin — haker stawia własną sieć o nazwie np. „Starbucks_Free_WiFi”. Łączysz się z nią myśląc, że to sieć kawiarni, a cały Twój ruch przechodzi przez komputer przestępcy.
- Podsłuch (sniffing) — w niezaszyfrowanej sieci haker może przechwycić dane logowania, e-maile, wiadomości.
- Man-in-the-Middle — przestępca przechwytuje komunikację między Tobą a stroną, podmieniając treści.
Zasady bezpieczeństwa: Używaj VPN. Nie loguj się do banku ani nie rób zakupów kartą. Wyłącz automatyczne łączenie z otwartymi sieciami. Jeśli musisz — korzystaj z internetu mobilnego (4G/5G) zamiast publicznego Wi-Fi.
R
Ransomware
Ransomware to rodzaj złośliwego oprogramowania, które szyfruje pliki na Twoim komputerze — zdjęcia, dokumenty, filmy — i żąda zapłaty (zazwyczaj w kryptowalutach) za klucz do ich odszyfrowania. Nazwa pochodzi od angielskiego „ransom”, czyli okup. Atak zaczyna się zwykle od kliknięcia w zainfekowany załącznik e-mail lub odwiedzenia niebezpiecznej strony.
Przykład z życia: Otwierasz załącznik z e-maila zatytułowanego „Faktura za zamówienie”. Po chwili wszystkie pliki na komputerze zmieniają rozszerzenie, a na ekranie pojawia się komunikat: „Twoje pliki zostały zaszyfrowane. Zapłać 500 dolarów w Bitcoin w ciągu 72 godzin, albo stracisz je na zawsze”.
Jak się chronić: Regularnie rób kopie zapasowe (backup) ważnych plików na zewnętrznym dysku lub w chmurze. Nie otwieraj załączników od nieznanych nadawców. Aktualizuj system operacyjny i programy. Jeśli padniesz ofiarą — nie płać okupu, bo nie ma gwarancji odzyskania plików.
Przykład z życia: Otwierasz załącznik z e-maila zatytułowanego „Faktura za zamówienie”. Po chwili wszystkie pliki na komputerze zmieniają rozszerzenie, a na ekranie pojawia się komunikat: „Twoje pliki zostały zaszyfrowane. Zapłać 500 dolarów w Bitcoin w ciągu 72 godzin, albo stracisz je na zawsze”.
Jak się chronić: Regularnie rób kopie zapasowe (backup) ważnych plików na zewnętrznym dysku lub w chmurze. Nie otwieraj załączników od nieznanych nadawców. Aktualizuj system operacyjny i programy. Jeśli padniesz ofiarą — nie płać okupu, bo nie ma gwarancji odzyskania plików.
S
Scam
Scam to angielskie słowo oznaczające oszustwo — w szerokim sensie. Obejmuje zarówno wyłudzenia internetowe, jak i tradycyjne oszustwa. W codziennym języku „to jest scam” oznacza „to jest oszustwo, nie daj się na to nabrać”.
Najczęstsze scamy w Polsce:
Złota zasada: Jeśli coś brzmi zbyt dobrze, żeby było prawdziwe — prawdopodobnie jest scamem.
Najczęstsze scamy w Polsce:
- Fałszywe sklepy — super ceny, ale towar nigdy nie przychodzi
- Oszustwa na OLX/Vinted — fałszywy kupujący wysyła link do „odbioru pieniędzy”
- Loterie i wygrane — „Wygrałeś iPhone'a!” choć nigdzie nie brałeś udziału
- Fałszywe inwestycje — reklamy z celebrytami obiecujące szybki zysk
- Romance scam — fałszywa relacja online, a potem prośby o pieniądze
Złota zasada: Jeśli coś brzmi zbyt dobrze, żeby było prawdziwe — prawdopodobnie jest scamem.
Smishing
Smishing to odmiana phishingu, która wykorzystuje wiadomości SMS zamiast e-maili. Nazwa powstała z połączenia słów „SMS” i „phishing”. Oszuści wysyłają krótkie, alarmujące wiadomości, które wyglądają jak powiadomienia od banku, firmy kurierskiej, operatora telefonicznego czy urzędu.
Przykład z życia: Dostajesz SMS-a: „InPost: Twoja paczka czeka na dopłatę 1,29 zł. Potwierdź dostawę: [link]”. Klikasz, trafiasz na stronę wyglądającą jak InPost, wpisujesz dane karty — i tracisz pieniądze. Kwota jest celowo niska, żebyś nie zastanawiał się zbyt długo.
Jak się chronić: Nie klikaj w linki z SMS-ów, nawet jeśli wyglądają wiarygodnie. Sprawdź status paczki bezpośrednio w aplikacji kuriera. Podejrzane SMS-y możesz zgłosić, wysyłając je na numer 8080 (CERT Polska).
Przykład z życia: Dostajesz SMS-a: „InPost: Twoja paczka czeka na dopłatę 1,29 zł. Potwierdź dostawę: [link]”. Klikasz, trafiasz na stronę wyglądającą jak InPost, wpisujesz dane karty — i tracisz pieniądze. Kwota jest celowo niska, żebyś nie zastanawiał się zbyt długo.
Jak się chronić: Nie klikaj w linki z SMS-ów, nawet jeśli wyglądają wiarygodnie. Sprawdź status paczki bezpośrednio w aplikacji kuriera. Podejrzane SMS-y możesz zgłosić, wysyłając je na numer 8080 (CERT Polska).
SMS Blaster
SMS Blaster to fizyczny zestaw elektroniczny — często mieszczący się w walizce lub bagażniku samochodu — który symuluje działanie prawdziwej stacji bazowej i masowo rozsyła fałszywe wiadomości SMS. Potrafi wysłać tysiące wiadomości na godzinę do wszystkich telefonów w promieniu kilkuset metrów.
Skala problemu: W 2023 roku brytyjska policja złapała grupę, która w ciągu jednej godziny wysłała ponad 26 000 fałszywych SMS-ów do mieszkańców Londynu — wszystko z jadącego samochodu. W Chinach służby wykryły setki takich urządzeń w ruchliwych dzielnicach miast.
Dlaczego jest skuteczny: SMS od przestępcy pojawia się w tym samym wątku co prawdziwe wiadomości od banku, bo telefon grupuje je według nazwy nadawcy — a tę nazwę SMS Blaster może dowolnie ustawić.
Skala problemu: W 2023 roku brytyjska policja złapała grupę, która w ciągu jednej godziny wysłała ponad 26 000 fałszywych SMS-ów do mieszkańców Londynu — wszystko z jadącego samochodu. W Chinach służby wykryły setki takich urządzeń w ruchliwych dzielnicach miast.
Dlaczego jest skuteczny: SMS od przestępcy pojawia się w tym samym wątku co prawdziwe wiadomości od banku, bo telefon grupuje je według nazwy nadawcy — a tę nazwę SMS Blaster może dowolnie ustawić.
Spam
Spam to niechciane wiadomości wysyłane masowo do dużej liczby odbiorców. Chociaż kojarzymy spam głównie z reklamami e-mail, pojawia się też jako SMS-y, komentarze w mediach społecznościowych, wiadomości na komunikatorach, a nawet połączenia telefoniczne.
Spam nie jest tylko irytujący — jest niebezpieczny: Wśród setek niechcianych reklam ukrywają się wiadomości phishingowe, załączniki z wirusami i linki do fałszywych stron. Oszuści liczą na to, że w natłoku wiadomości klikniesz w coś bez zastanowienia.
Jak ograniczyć spam:
Spam nie jest tylko irytujący — jest niebezpieczny: Wśród setek niechcianych reklam ukrywają się wiadomości phishingowe, załączniki z wirusami i linki do fałszywych stron. Oszuści liczą na to, że w natłoku wiadomości klikniesz w coś bez zastanowienia.
Jak ograniczyć spam:
- Nie podawaj adresu e-mail na podejrzanych stronach
- Używaj filtrów spamu (Gmail i Outlook robią to automatycznie)
- Oznaczaj niechciane wiadomości jako spam — uczy to filtr
- Nigdy nie klikaj „Wypisz się” w podejrzanych wiadomościach — to potwierdza, że adres jest aktywny
Spoofing
Spoofing (od ang. „spoof” — nabrać, podrobić) to technika podszywania się pod kogoś lub coś innego w komunikacji cyfrowej. Oszust fałszuje dane identyfikacyjne — numer telefonu, adres e-mail, stronę internetową, a nawet adres IP — żeby wyglądać na kogoś, kim nie jest.
Rodzaje spoofingu:
Jak się chronić: Nie ufaj temu, co wyświetla się na ekranie — numer telefonu i adres nadawcy można podrobić. Jeśli ktoś dzwoni z banku z prośbą o dane — rozłącz się i sam zadzwoń na infolinię.
Rodzaje spoofingu:
- Caller ID spoofing — na Twoim telefonie wyświetla się numer banku, ale dzwoni oszust
- E-mail spoofing — e-mail wygląda, jakby przyszedł od szefa lub współpracownika
- SMS spoofing — SMS pojawia się w wątku z prawdziwymi wiadomościami od danej firmy
- Website spoofing — strona wygląda identycznie jak oryginał, ale ma inny adres
Jak się chronić: Nie ufaj temu, co wyświetla się na ekranie — numer telefonu i adres nadawcy można podrobić. Jeśli ktoś dzwoni z banku z prośbą o dane — rozłącz się i sam zadzwoń na infolinię.
Spyware
Spyware (spy = szpieg) to program, który instaluje się na Twoim urządzeniu bez Twojej wiedzy i zbiera informacje o tym, co robisz. Może śledzić odwiedzane strony, zapisywać wpisywane hasła, przechwytywać wiadomości, a nawet robić zrzuty ekranu lub nagrywać obraz z kamery.
Skąd się bierze: Często dołączany jest do darmowych programów, ukryty w załącznikach e-mail lub instalowany przez osoby, które mają fizyczny dostęp do Twojego urządzenia. Istnieją też komercyjne programy szpiegujące (np. Pegasus), używane przez służby specjalne.
Jak się chronić: Instaluj aplikacje tylko z oficjalnych źródeł, regularnie sprawdzaj listę zainstalowanych programów, używaj antywirusa. Jeśli telefon nagle zaczyna działać wolniej, grzeje się bez powodu lub bateria szybko się rozładowuje — to mogą być sygnały ostrzegawcze.
Skąd się bierze: Często dołączany jest do darmowych programów, ukryty w załącznikach e-mail lub instalowany przez osoby, które mają fizyczny dostęp do Twojego urządzenia. Istnieją też komercyjne programy szpiegujące (np. Pegasus), używane przez służby specjalne.
Jak się chronić: Instaluj aplikacje tylko z oficjalnych źródeł, regularnie sprawdzaj listę zainstalowanych programów, używaj antywirusa. Jeśli telefon nagle zaczyna działać wolniej, grzeje się bez powodu lub bateria szybko się rozładowuje — to mogą być sygnały ostrzegawcze.
Szyfrowanie
Szyfrowanie to proces zamiany czytelnych danych (tekst, zdjęcia, pliki) w nieczytelny ciąg znaków, który bez odpowiedniego klucza wygląda jak losowe śmieci. Tylko osoba z kluczem (hasłem, certyfikatem) może odszyfrować dane i odczytać ich treść.
Gdzie spotykasz szyfrowanie codziennie:
Prosty przykład: Wyobraź sobie, że wysyłasz list. Bez szyfrowania — każdy listonosz po drodze może go przeczytać. Z szyfrowaniem — list jest zamknięty w sejfie, a klucz ma tylko odbiorca.
Porada: Korzystaj z komunikatorów z szyfrowaniem end-to-end (Signal, WhatsApp). Włącz szyfrowanie dysku na komputerze (BitLocker na Windows, FileVault na Mac).
Gdzie spotykasz szyfrowanie codziennie:
- HTTPS — kłódka w przeglądarce oznacza, że połączenie jest szyfrowane
- WhatsApp/Signal — end-to-end encryption: nawet właściciel aplikacji nie czyta Twoich wiadomości
- Bankowość online — cała komunikacja z bankiem jest szyfrowana
- Dysk telefonu — nowoczesne telefony szyfrują dane automatycznie
Prosty przykład: Wyobraź sobie, że wysyłasz list. Bez szyfrowania — każdy listonosz po drodze może go przeczytać. Z szyfrowaniem — list jest zamknięty w sejfie, a klucz ma tylko odbiorca.
Porada: Korzystaj z komunikatorów z szyfrowaniem end-to-end (Signal, WhatsApp). Włącz szyfrowanie dysku na komputerze (BitLocker na Windows, FileVault na Mac).
T
Trojan (koń trojański)
Trojan to złośliwy program ukryty wewnątrz czegoś, co wygląda na nieszkodliwe lub przydatne — dokładnie jak mitologiczny koń trojański. Może udawać darmową grę, narzędzie do edycji zdjęć, crack do programu, a nawet aktualizację systemu. Po zainstalowaniu działa w tle, niewidoczny dla użytkownika.
Co może zrobić trojan: Kraść hasła i dane logowania, rejestrować to co wpisujesz na klawiaturze, robić zrzuty ekranu, włączać kamerę lub mikrofon, pobierać kolejne złośliwe programy, a nawet dać przestępcy pełny zdalny dostęp do Twojego komputera.
Jak się chronić: Pobieraj programy wyłącznie z oficjalnych stron producentów i sklepów z aplikacjami. Nie instaluj „cracków” ani „keygen-ów” — to jedno z najczęstszych źródeł trojanów. Używaj programu antywirusowego i zwracaj uwagę na ostrzeżenia przeglądarki.
Co może zrobić trojan: Kraść hasła i dane logowania, rejestrować to co wpisujesz na klawiaturze, robić zrzuty ekranu, włączać kamerę lub mikrofon, pobierać kolejne złośliwe programy, a nawet dać przestępcy pełny zdalny dostęp do Twojego komputera.
Jak się chronić: Pobieraj programy wyłącznie z oficjalnych stron producentów i sklepów z aplikacjami. Nie instaluj „cracków” ani „keygen-ów” — to jedno z najczęstszych źródeł trojanów. Używaj programu antywirusowego i zwracaj uwagę na ostrzeżenia przeglądarki.
V
Vishing
Vishing (voice + phishing) to oszustwo telefoniczne, w którym dzwoniący podszywa się pod pracownika banku, policjanta, urzędnika lub konsultanta technicznego. Rozmowa jest prowadzona tak, żebyś poczuł presję czasu i strach — oszust mówi o włamaniu na konto, nieautoryzowanej transakcji albo problemie z Twoimi danymi.
Przykład z życia: Dzwoni ktoś podający się za pracownika banku: „Wykryliśmy podejrzaną transakcję na 4 800 zł z Pana konta. Musimy pilnie zweryfikować Pana tożsamość”. Prosi o podanie kodu z SMS-a lub zainstalowanie aplikacji do zdalnej pomocy — w ten sposób przejmuje dostęp do Twojego konta.
Jak się chronić: Bank nigdy nie prosi przez telefon o hasło, PIN ani kod SMS. Jeśli masz wątpliwości — rozłącz się i sam zadzwoń na oficjalną infolinię banku. Numer znajdziesz na karcie płatniczej lub stronie banku.
Przykład z życia: Dzwoni ktoś podający się za pracownika banku: „Wykryliśmy podejrzaną transakcję na 4 800 zł z Pana konta. Musimy pilnie zweryfikować Pana tożsamość”. Prosi o podanie kodu z SMS-a lub zainstalowanie aplikacji do zdalnej pomocy — w ten sposób przejmuje dostęp do Twojego konta.
Jak się chronić: Bank nigdy nie prosi przez telefon o hasło, PIN ani kod SMS. Jeśli masz wątpliwości — rozłącz się i sam zadzwoń na oficjalną infolinię banku. Numer znajdziesz na karcie płatniczej lub stronie banku.
VPN
VPN (Virtual Private Network) tworzy zaszyfrowany „tunel” między Twoim urządzeniem a serwerem VPN. Cały Twój ruch internetowy przechodzi przez ten tunel, więc nikt po drodze nie widzi, jakie strony odwiedzasz ani jakie dane przesyłasz. Dodatkowo VPN zmienia Twój adres IP — strony internetowe widzą adres serwera VPN, nie Twój prawdziwy.
Kiedy warto używać: W publicznych sieciach Wi-Fi (kawiarnie, lotniska, hotele), gdzie haker podłączony do tej samej sieci mógłby przechwycić Twoje dane. Również wtedy, gdy chcesz zwiększyć prywatność online.
Czego VPN nie robi: Nie chroni przed phishingiem, wirusami ani przed podaniem danych na fałszywej stronie. VPN szyfruje połączenie, ale nie zastępuje zdrowego rozsądku.
Jak wybrać: Korzystaj z płatnych, sprawdzonych usług (np. NordVPN, Mullvad, ProtonVPN). Darmowe VPN-y często zarabiają na sprzedaży Twoich danych — to zaprzeczenie idei prywatności.
Kiedy warto używać: W publicznych sieciach Wi-Fi (kawiarnie, lotniska, hotele), gdzie haker podłączony do tej samej sieci mógłby przechwycić Twoje dane. Również wtedy, gdy chcesz zwiększyć prywatność online.
Czego VPN nie robi: Nie chroni przed phishingiem, wirusami ani przed podaniem danych na fałszywej stronie. VPN szyfruje połączenie, ale nie zastępuje zdrowego rozsądku.
Jak wybrać: Korzystaj z płatnych, sprawdzonych usług (np. NordVPN, Mullvad, ProtonVPN). Darmowe VPN-y często zarabiają na sprzedaży Twoich danych — to zaprzeczenie idei prywatności.
W
Wyciek danych
Wyciek danych (data breach) to sytuacja, w której poufne informacje — hasła, adresy e-mail, numery kart płatniczych, PESEL-e — zostają ujawnione publicznie lub trafiają w ręce przestępców. Najczęściej dochodzi do tego po ataku hakerskim na firmę, ale też przez błędy ludzkie (np. niezabezpieczona baza danych).
Skala problemu: Miliardy rekordów wyciekają co roku. LinkedIn, Facebook, Allegro, T-Mobile, szpitale, urzędy — praktycznie każda duża firma doświadczyła wycieku. Twoje dane prawdopodobnie już gdzieś wyciekły.
Jak sprawdzić: Wejdź na stronę haveibeenpwned.com i wpisz swój adres e-mail — zobaczysz, w których wyciekach pojawiły się Twoje dane.
Co robić po wycieku:
Skala problemu: Miliardy rekordów wyciekają co roku. LinkedIn, Facebook, Allegro, T-Mobile, szpitale, urzędy — praktycznie każda duża firma doświadczyła wycieku. Twoje dane prawdopodobnie już gdzieś wyciekły.
Jak sprawdzić: Wejdź na stronę haveibeenpwned.com i wpisz swój adres e-mail — zobaczysz, w których wyciekach pojawiły się Twoje dane.
Co robić po wycieku:
- Natychmiast zmień hasło do zagrożonego serwisu
- Jeśli używałeś tego hasła gdzie indziej — zmień je wszędzie
- Włącz 2FA
- Monitoruj konto bankowe i historię kredytową
- Rozważ zastrzeżenie PESEL
Brakuje jakiegoś pojęcia? Daj nam znać — dodamy je!
Socjotechnika (social engineering)
Techniki, które stosują oszuści:
Jak się bronić: Zatrzymaj się i pomyśl, zanim zareagujesz. Jeśli ktoś wywiera presję czasu — to sygnał ostrzegawczy. Zawsze weryfikuj tożsamość dzwoniącego innym kanałem (np. oddzwoń na oficjalny numer).