Przejdź do treści
Phishing i oszustwa

Phishing wraca na prowadzenie. Nowe kampanie wykorzystują AI i przejęte konta

Raport Cisco Talos i ostrzeżenia CERT Polska pokazują, że phishing znów jest głównym wektorem ataków. Oszuści podszywają się pod banki, uczelnie i działy kadr, wykorzystując socjotechnikę i narzędzia AI.

3 min read
An abstract composition of a broken chain of glowing digital links, with one link transformed into a fishing hook, set against a dark blue background with faint grid lines.

Po kilku kwartałach spadku phishing ponownie stał się najczęstszą metodą uzyskiwania wstępu do systemów firm i instytucji. Jak wynika z raportu Cisco Talos IR Trends za pierwszy kwartał 2026 roku, phishing odpowiadał za ponad jedną trzecią przypadków, w których udało się ustalić sposób wejścia atakujących. Oznacza to powrót do sytuacji z pierwszej połowy 2025 roku, gdy ta technika była dominująca. Równocześnie CERT Polska ostrzega przed kampanią wymierzoną w środowisko akademickie, a Microsoft informuje o zaawansowanych atakach na organizacje w USA. Łączy je jedno: socjotechnika i wykorzystanie zaufania do znanych instytucji.

Phishing w środowisku akademickim – przejęte konta i zaległe opłaty

CERT Polska w komunikacie z 7 maja 2026 roku opisuje kampanię skierowaną do studentów, doktorantów i pracowników uczelni. Oszuści podszywają się pod dziekanaty i informują o rzekomej zaległej opłacie za studia. Wiadomości pochodzą ze skrzynek mailowych w domenie uczelni – to oznacza, że przestępcy wcześniej przejęli konta prawdziwych członków społeczności akademickiej.

„Przestępcy wykorzystują przejęte konta studentów, doktorantów i pracowników uniwersytetu aby dotrzeć do pozostałych członków społeczności akademickiej” – czytamy w ostrzeżeniu. CERT Polska zaleca weryfikację każdego żądania przelewu bezpośrednio w dziekanacie, a także stosowanie unikalnych haseł i dwuetapowego uwierzytelniania (2FA).

To nie jest typowy phishing z przypadkowego adresu. Ofiary otrzymują wiadomość od kogoś, kogo znają – zaufanego kolegi lub wykładowcy. Taka socjotechnika znacząco zwiększa skuteczność ataku, bo odbiorca nie spodziewa się zagrożenia ze znanego adresu.

Microsoft: 35 tysięcy prób ataku z wykorzystaniem AiTM

Równie niepokojące są wnioski z analizy Microsoftu. Firma ostrzegła przed kampanią phishingową, która między 14 a 16 kwietnia 2026 roku wygenerowała ponad 35 tysięcy prób ataku. Celem było około 13 tysięcy organizacji w 26 krajach, ale aż 92% ofiar znajdowało się w Stanach Zjednoczonych. Atakowano przede wszystkim sektory: opieki zdrowotnej, usług finansowych, profesjonalnych oraz technologicznych.

Wiadomości podszywały się pod wewnętrzne komunikaty działów compliance i kadr – z tytułami takimi jak „Reminder: employer opened a non-compliance case log” czy „Internal case log issued under conduct policy”. Załącznik w formie pliku PDF kierował ofiarę przez kilka stron, w tym CAPTCHA od Cloudflare, co utrudniało automatyczną analizę przez systemy bezpieczeństwa.

Kluczowym elementem ataku była technika adversary-in-the-middle (AitM). Jak wyjaśnia Microsoft: „Unlike traditional credential harvesting, AiTM attacks intercept authentication traffic in real time, bypassing non-phishing-resistant multifactor authentication (MFA)”. Oznacza to, że nawet włączenie standardowego uwierzytelniania dwuskładnikowego nie chroni przed przejęciem sesji – atakujący przechwytuje tokeny uwierzytelniające w czasie rzeczywistym.

AI w służbie phishingu – niższa bariera wejścia

Raport Cisco Talos zwraca uwagę na jeszcze jeden trend: wykorzystanie narzędzi AI do tworzenia stron phishingowych. W kampanii wymierzonej w administrację publiczną atakujący użyli platformy Softr – usługi umożliwiającej tworzenie aplikacji webowych za pomocą AI. „Phishing pages built with Softr can direct data to a disposable external data store, such as Google Sheets, and send alerts for new captures via email — all without code” – opisują badacze.

To pierwszy udokumentowany przez Talos IR przypadek użycia konkretnego narzędzia AI w kampanii phishingowej. Oznacza to, że nawet mało zaawansowani technicznie przestępcy mogą szybko stworzyć wiarygodną stronę do kradzieży danych logowania. Wystarczy kilka promptów i gotowy szablon.

Phishing nie zniknął – ewoluuje. Wykorzystuje przejęte konta, zaawansowane techniki przechwytywania sesji i narzędzia AI. Dla użytkowników i administratorów oznacza to jedno: samo posiadanie hasła i standardowego 2FA nie wystarczy. Warto rozważyć uwierzytelnianie odporne na phishing (np. FIDO2/WebAuthn), a każdą nietypową prośbę o przelew lub dane logowania weryfikować innym kanałem – telefonem lub osobiście.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR