Przejdź do treści
Phishing i oszustwa

Phishing na uczelniach: oszuści podszywają się pod studentów i pracowników

CERT Polska ostrzega przed kampanią phishingową wymierzoną w środowisko akademickie. Przestępcy przejmują konta studentów i pracowników, by wyłudzić pieniądze pod pretekstem zaległych opłat za studia.

3 min read
An abstract composition of a university building silhouette made of transparent glass, with a single glowing lock on the main gate, surrounded by floating envelopes with broken seals, all in muted blue and gray tones.

Oszuści coraz częściej celują w środowisko akademickie, wykorzystując zaufanie panujące w społeczności uczelni. CERT Polska ostrzega przed kampanią phishingową, w której przestępcy podszywają się pod studentów, doktorantów i pracowników uniwersytetu, by wyłudzić pieniądze od innych członków społeczności.

Jak działa atak?

Wiadomości phishingowe rozsyłane są bezpośrednio ze skrzynek mailowych w domenie uczelni. Oznacza, że przestępcy wcześniej przejęli konta prawdziwych użytkowników – studentów lub pracowników. W treści maila informują o rzekomej zaległej opłacie za studia i żądają pilnego przelewu lub podania danych logowania.

Jak podkreśla CERT Polska, „przestępcy wykorzystują przejęte konta studentów, doktorantów i pracowników uniwersytetu aby dotrzeć do pozostałych członków społeczności akademickiej”. Dzięki temu wiadomość wydaje się wiarygodna – pochodzi z zaufanego adresu i dotyczy spraw związanych z edukacją.

Kto jest narażony?

Kampania skierowana jest przede wszystkim do studentów, ale także do wykładowców i pracowników administracyjnych. Każdy, kto otrzyma maila z prośbą o opłatę lub dane logowania, powinien zachować szczególną ostrożność. Ofiarą może paść zarówno osoba, która kliknie w link, jak i ta, która przeleje pieniądze na konto oszustów.

Warto pamiętać, że przejęte konta mogą być wykorzystywane nie tylko do wysyłania kolejnych wiadomości, ale także do kradzieży danych osobowych czy dostępu do systemów uczelnianych.

Jak się bronić?

CERT Polska zaleca kilka prostych, ale skutecznych działań:

  • Weryfikuj żądania – zanim dokonasz przelewu lub podasz dane logowania, skontaktuj się z dziekanatem lub odpowiednim działem uczelni. Użyj oficjalnego numeru telefonu, a nie danych z podejrzanej wiadomości.
  • Stosuj unikalne hasła – używaj różnych haseł do różnych usług. Jeśli jedno konto zostanie przejęte, pozostałe pozostaną bezpieczne.
  • Włącz dwuetapowe uwierzytelnianie (2FA) – dodatkowa warstwa zabezpieczeń utrudnia przejęcie konta, nawet jeśli oszust pozna hasło.
  • Informuj innych – ostrzeż znajomych i współpracowników. Im więcej osób wie o zagrożeniu, tym mniejsze ryzyko, że ktoś da się oszukać.

Co zrobić w przypadku otrzymania podejrzanej wiadomości?

Jeśli otrzymasz maila, który budzi wątpliwości, nie klikaj w linki ani nie otwieraj załączników. Zgłoś incydent do CERT Polska za pomocą formularza na stronie incydent.cert.pl lub przez aplikację mObywatel w usłudze „Bezpiecznie w sieci”. Każde zgłoszenie pomaga chronić innych użytkowników.

Pamiętaj: uczelnie rzadko wysyłają pilne wezwania do zapłaty drogą mailową, a już na pewno nie proszą o podanie haseł czy danych karty. Zachowaj zdrowy rozsądek i zawsze sprawdzaj źródło informacji.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR