Kliknięcie linku to nie zawsze włamanie, ale nie wolno tego ignorować
Pracownik dostał wiadomość e-mail, SMS, komunikat w Teams albo link od „kontrahenta”. Kliknął. Strona wyglądała jak Microsoft 365, bank, kurier, podpis elektroniczny, faktura albo panel dostawcy. Dopiero po chwili pojawiła się wątpliwość: czy to było bezpieczne?
W takiej sytuacji najgorsze, co firma może zrobić, to zignorować temat.
Samo kliknięcie w link nie zawsze oznacza przejęcie konta. Czasem strona tylko się otworzyła, ale użytkownik niczego nie wpisał. Czasem link został zablokowany przez zabezpieczenia. Czasem użytkownik zamknął stronę od razu. Ale jeśli pracownik podał login i hasło, zatwierdził MFA, pobrał plik, uruchomił załącznik albo zalogował się na podejrzanej stronie, trzeba działać szybko.
Przy phishingu liczy się czas. Im szybciej firma zareaguje, tym większa szansa, że uda się zatrzymać atak, zanim ktoś przejmie pocztę, ustawi reguły przekierowania, wyśle fałszywe wiadomości do klientów albo pobierze pliki z OneDrive i SharePoint.
Pierwsze pytanie: co dokładnie zrobił pracownik?
Nie każda sytuacja wymaga takiej samej reakcji. Dlatego na początku trzeba ustalić, co się wydarzyło.
Warto zapytać pracownika:
- Z jakiego kanału przyszedł link – e-mail, SMS, Teams, komunikator, reklama, strona internetowa?
- Kto był nadawcą wiadomości?
- Czy pracownik tylko kliknął link?
- Czy wpisał login?
- Czy wpisał hasło?
- Czy zatwierdził MFA?
- Czy podał kod SMS lub kod z aplikacji?
- Czy pobrał plik?
- Czy uruchomił pobrany plik?
- Czy strona prosiła o dane karty, dane firmy, NIP, PESEL albo numer rachunku?
- Czy po kliknięciu coś zaczęło się instalować?
- Czy pojawiły się nietypowe komunikaty na komputerze?
To ważne, bo inaczej reagujemy na samo kliknięcie linku, inaczej na wpisanie hasła, a jeszcze inaczej na uruchomienie pliku.
Czego pracownik nie powinien robić po kliknięciu?
W pierwszych minutach łatwo pogorszyć sytuację. Pracownik może chcieć „naprawić” problem samodzielnie, usuwać wiadomości, zamykać okna, restartować komputer albo czyścić historię przeglądarki. Nie zawsze jest to dobre.
Po kliknięciu podejrzanego linku pracownik powinien:
- nie wpisywać żadnych kolejnych danych,
- nie zatwierdzać kolejnych próśb MFA,
- nie klikać ponownie linku,
- nie przekazywać wiadomości innym osobom jako zwykłego forwarda,
- nie usuwać wiadomości,
- nie uruchamiać pobranych plików,
- nie próbować samodzielnie „testować”, czy link działa,
- nie ignorować sprawy,
- zgłosić incydent do osoby odpowiedzialnej za IT.
Jeżeli pracownik dostał nietypowe powiadomienie MFA, którego sam nie wywołał, powinien je odrzucić i zgłosić sprawę. Wielokrotne prośby o zatwierdzenie logowania mogą oznaczać próbę przejęcia konta.
Krok 1: zabezpieczyć konto użytkownika
Jeżeli pracownik wpisał hasło, zatwierdził MFA albo nie wiadomo, czy dane zostały podane, konto trzeba potraktować jako potencjalnie naruszone.
Administrator powinien w pierwszej kolejności:
- zmienić hasło użytkownika,
- wymusić wylogowanie ze wszystkich sesji,
- cofnąć aktywne tokeny dostępu,
- sprawdzić metody MFA,
- usunąć nieznane metody uwierzytelniania,
- sprawdzić, czy nie dodano nowego telefonu lub aplikacji MFA,
- tymczasowo zablokować logowanie, jeśli ryzyko jest wysokie,
- sprawdzić, czy konto nie ma podwyższonych uprawnień.
Sama zmiana hasła może nie wystarczyć, jeśli atakujący ma aktywną sesję albo token dostępu. Dlatego ważne jest także wylogowanie aktywnych sesji i sprawdzenie metod MFA.
Jeżeli problem dotyczy konta administratora, reakcja powinna być jeszcze szybsza. Trzeba sprawdzić role administracyjne, zmiany w użytkownikach, MFA, regułach, aplikacjach i zasadach bezpieczeństwa.
Krok 2: sprawdzić logowania w Microsoft 365
Po zabezpieczeniu konta trzeba sprawdzić, czy doszło do udanego logowania z nietypowego miejsca, urządzenia albo aplikacji.
W Microsoft 365 i Microsoft Entra warto sprawdzić:
- ostatnie logowania użytkownika,
- kraje i adresy IP,
- logowania zakończone sukcesem,
- logowania zakończone błędem,
- nietypowe lokalizacje,
- logowania z anonimowych adresów IP,
- użyte aplikacje,
- urządzenia,
- przeglądarki,
- status MFA,
- godziny logowań,
- aktywność po zalogowaniu.
Szczególnie podejrzane jest udane logowanie po serii błędnych prób, logowanie z lokalizacji, w której pracownik nie przebywał, albo logowanie z urządzenia, którego firma nie zna.
Więcej o tym obszarze opisaliśmy w artykule Podejrzane logowania w Microsoft 365. Co powinno zaniepokoić firmę?.
Krok 3: sprawdzić reguły poczty i przekierowania
Po przejęciu konta atakujący często nie zaczyna od razu od wysyłki spamu. Czasem najpierw ustawia reguły pocztowe, żeby ukrywać odpowiedzi, kasować alerty albo przekazywać wiadomości na zewnętrzny adres.
Dlatego po kliknięciu podejrzanego linku i możliwym podaniu danych trzeba sprawdzić:
- nowe reguły w Outlooku,
- ukryte reguły skrzynki,
- przekierowania poczty,
- forwarding zewnętrzny,
- reguły usuwające wiadomości,
- reguły oznaczające wiadomości jako przeczytane,
- reguły przenoszące odpowiedzi do nietypowych folderów,
- automatyczne odpowiedzi,
- nowe foldery,
- delegacje i uprawnienia do skrzynki.
Szczególnie groźne są reguły dotyczące słów takich jak: faktura, płatność, przelew, bank, hasło, kod, invoice, payment, wire transfer.
Więcej o tym opisaliśmy w artykule Podejrzane reguły w poczcie. Jak wykryć, że ktoś przejął skrzynkę firmową?.
Krok 4: sprawdzić wiadomości wysłane i odbiorców
Jeżeli konto zostało przejęte, atakujący mógł wysłać wiadomości do klientów, dostawców, pracowników lub innych kontaktów z książki adresowej.
Trzeba sprawdzić:
- folder „Elementy wysłane”,
- wiadomości usunięte,
- wiadomości w archiwum,
- ślady wysyłki w message trace,
- wiadomości do kontrahentów,
- wiadomości z załącznikami,
- wiadomości z linkami,
- wiadomości z prośbą o płatność,
- wiadomości o zmianie numeru rachunku,
- wiadomości do innych pracowników,
- wiadomości masowe,
- niedostarczone wiadomości i zwrotki.
Jeżeli z konta wyszły fałszywe wiadomości, firma powinna szybko ostrzec odbiorców. Szczególnie ważne są sytuacje związane z fakturami, płatnościami, numerami kont bankowych i załącznikami.
Krok 5: sprawdzić komputer pracownika
Jeżeli użytkownik tylko wpisał dane na fałszywej stronie, główny problem dotyczy konta. Jeżeli jednak pobrał i uruchomił plik, trzeba sprawdzić także komputer.
Warto wykonać:
- skan antywirusowy,
- sprawdzenie pobranych plików,
- sprawdzenie autostartu,
- sprawdzenie nowych aplikacji,
- sprawdzenie rozszerzeń przeglądarki,
- sprawdzenie procesów i usług,
- analizę alertów EDR lub antywirusa,
- kontrolę połączeń sieciowych,
- izolację komputera od sieci, jeśli ryzyko jest wysokie,
- zabezpieczenie danych potrzebnych do analizy.
Jeżeli na komputerze mogło uruchomić się złośliwe oprogramowanie, nie należy ograniczać reakcji tylko do zmiany hasła. Infekcja może próbować wykraść zapisane hasła, ciasteczka sesyjne, dane z przeglądarki albo dostęp do plików.
Krok 6: sprawdzić OneDrive, SharePoint i Teams
Microsoft 365 to nie tylko poczta. Jeżeli atakujący przejął konto, mógł uzyskać dostęp również do plików użytkownika i zasobów zespołowych.
Trzeba sprawdzić:
- czy pobierano pliki z OneDrive,
- czy usuwano pliki,
- czy zmieniano uprawnienia,
- czy tworzono linki udostępniania,
- czy otwierano dokumenty z SharePoint,
- czy konto miało dostęp do wrażliwych folderów,
- czy wysyłano wiadomości w Teams,
- czy udostępniano pliki osobom spoza firmy,
- czy pojawiły się nietypowe działania na dokumentach.
Jeżeli użytkownik miał dostęp do dokumentów księgowych, umów, ofert, danych klientów lub folderów projektowych, trzeba sprawdzić zakres możliwego dostępu.
Więcej o porządkowaniu dokumentów opisaliśmy w artykule OneDrive czy SharePoint. Gdzie firma powinna trzymać dokumenty?.
Krok 7: znaleźć inne osoby, które dostały tę samą wiadomość
Phishing rzadko trafia tylko do jednej osoby. Bardzo często podobną wiadomość dostaje kilka lub kilkanaście osób w firmie.
Administrator powinien sprawdzić:
- kto jeszcze otrzymał tę samą wiadomość,
- kto ją otworzył,
- kto kliknął link,
- kto odpowiedział,
- kto pobrał załącznik,
- czy wiadomość nadal jest w skrzynkach,
- czy można ją usunąć lub poddać kwarantannie,
- czy podobna wiadomość przyszła z innych adresów.
Jeżeli organizacja korzysta z Microsoft Defender for Office 365, część działań można wykonać z poziomu portalu bezpieczeństwa. Microsoft opisuje też alert typu „potentially malicious URL click”, który może być generowany, gdy użytkownik chroniony przez Safe Links kliknie link uznany za złośliwy.
Krok 8: zgłosić wiadomość jako phishing
Podejrzaną wiadomość warto zgłosić do analizy. W Outlooku i Microsoft 365 można korzystać z mechanizmów raportowania phishingu. Administratorzy mogą również przekazywać wiadomości, adresy URL i załączniki do analizy w portalu Microsoft Defender.
Ważne jest, aby nie przesyłać podejrzanej wiadomości dalej jako zwykłego forwarda do wielu osób. Lepiej użyć funkcji raportowania albo przekazać wiadomość jako załącznik do osoby odpowiedzialnej za IT.
Zgłoszenie pomaga:
- potwierdzić, czy wiadomość była phishingiem,
- poprawić wykrywanie podobnych wiadomości,
- zidentyfikować innych odbiorców,
- szybciej usunąć zagrożenie z organizacji,
- udokumentować incydent.
Krok 9: poinformować zespół, ale bez paniki
Jeżeli phishing mógł trafić do większej liczby osób, warto szybko poinformować pracowników.
Komunikat powinien być krótki i konkretny:
- nie klikajcie linku z tej wiadomości,
- nie wpisujcie danych logowania,
- nie otwierajcie załącznika,
- zgłoście, jeśli ktoś kliknął,
- odrzućcie nietypowe MFA,
- nie usuwajcie wiadomości samodzielnie, jeśli IT prosi o jej zachowanie.
Nie chodzi o straszenie pracowników. Chodzi o to, żeby zatrzymać rozprzestrzenianie się incydentu i zebrać informacje.
Dobra kultura bezpieczeństwa oznacza, że pracownik nie boi się zgłosić kliknięcia. Ukrywanie błędu jest znacznie groźniejsze niż samo kliknięcie.
Krok 10: udokumentować incydent
Po opanowaniu sytuacji warto zapisać, co się wydarzyło. Nawet prosty opis może pomóc przy kolejnych incydentach.
W dokumentacji warto uwzględnić:
- datę i godzinę zgłoszenia,
- kto zgłosił incydent,
- jaki był nadawca wiadomości,
- jaki był temat wiadomości,
- jaki link lub załącznik występował,
- kto kliknął,
- czy podano login i hasło,
- czy zatwierdzono MFA,
- jakie działania wykonał administrator,
- czy doszło do wysyłki wiadomości z konta,
- czy ucierpiały pliki lub dane,
- jakie działania zapobiegawcze wdrożono.
Bez dokumentacji firma powtarza te same błędy. Z dokumentacją można poprawić procedury, szkolenia i zabezpieczenia.
Co zrobić, jeśli podano hasło do Microsoft 365?
Jeżeli użytkownik wpisał hasło na podejrzanej stronie, trzeba założyć, że hasło jest znane atakującemu.
Minimalna reakcja:
- zmienić hasło,
- wylogować aktywne sesje,
- cofnąć tokeny,
- sprawdzić MFA,
- sprawdzić logowania,
- sprawdzić reguły poczty,
- sprawdzić przekierowania,
- sprawdzić wiadomości wysłane,
- sprawdzić OneDrive i SharePoint,
- upewnić się, że to samo hasło nie było używane w innych miejscach.
Jeżeli użytkownik używał tego samego hasła w innych systemach, trzeba zmienić je również tam. Dotyczy to szczególnie systemów księgowych, CRM, sklepów internetowych, portali dostawców i bankowości.
Co zrobić, jeśli zatwierdzono MFA?
Zatwierdzenie MFA może oznaczać, że atakujący uzyskał dostęp mimo włączonego uwierzytelniania wieloskładnikowego. W takiej sytuacji nie wolno zakładać, że MFA „załatwiło sprawę”.
Trzeba:
- natychmiast zabezpieczyć konto,
- zmienić hasło,
- wylogować sesje,
- sprawdzić metody MFA,
- usunąć nieznane urządzenia lub metody,
- sprawdzić logowania,
- sprawdzić działania po logowaniu,
- zweryfikować, czy użytkownik nie zatwierdzał kolejnych prób.
Warto też wyjaśnić pracownikowi, że MFA należy zatwierdzać tylko wtedy, gdy sam rozpoczął logowanie. Jeśli telefon pyta o zatwierdzenie bez powodu, to jest sygnał alarmowy.
Co zrobić, jeśli uruchomiono załącznik lub pobrany plik?
Uruchomienie pliku to inny poziom ryzyka niż samo kliknięcie. Może oznaczać próbę instalacji złośliwego oprogramowania.
W takiej sytuacji warto:
- odłączyć komputer od sieci, jeśli są objawy infekcji,
- nie wyłączać komputera bez decyzji IT, jeśli potrzebna jest analiza,
- uruchomić skan ochrony endpoint,
- sprawdzić alerty antywirusa,
- sprawdzić procesy, autostart i nowe pliki,
- zmienić hasła wpisywane na tym komputerze,
- sprawdzić zapisane hasła w przeglądarce,
- zweryfikować dostęp do plików sieciowych,
- sprawdzić, czy nie doszło do szyfrowania danych,
- rozważyć przywrócenie komputera lub reinstalację, jeśli ryzyko jest wysokie.
Jeżeli komputer miał dostęp do udziałów sieciowych, dysków firmowych, SharePoint lub systemów ERP, trzeba sprawdzić również te obszary.
Czego nie robić po incydencie?
W firmach często pojawiają się złe reakcje, które utrudniają analizę albo zwiększają ryzyko.
Nie warto:
- udawać, że nic się nie stało,
- karać pracownika za samo zgłoszenie,
- ograniczać się tylko do zmiany hasła,
- usuwać wiadomości bez sprawdzenia, kto jeszcze ją dostał,
- klikać linku „dla testu”,
- wysyłać podejrzanej wiadomości dalej do całej firmy,
- ignorować MFA, które pojawiło się bez logowania,
- zostawiać aktywnych sesji,
- pomijać sprawdzenia reguł poczty,
- zapominać o OneDrive, SharePoint i Teams,
- zakładać, że antywirus zawsze wszystko zatrzymał,
- nie dokumentować incydentu.
Najbardziej ryzykowny jest spokój oparty na założeniu: „skoro nic od razu nie widać, to pewnie nic się nie stało”.
Jak przygotować firmę na kolejne próby phishingu?
Phishing nie zniknie. Można jednak ograniczyć skutki takich sytuacji.
Warto wdrożyć:
- MFA dla użytkowników,
- mocniejsze zabezpieczenia dla administratorów,
- filtrowanie poczty,
- ochronę linków i załączników,
- raportowanie phishingu w Outlooku,
- szkolenie pracowników,
- procedurę „co zrobić po kliknięciu”,
- backup Microsoft 365,
- kontrolę reguł poczty,
- alerty podejrzanych logowań,
- dostęp warunkowy,
- regularny audyt Microsoft 365.
Najważniejsze jest to, żeby pracownik wiedział, że ma zgłosić kliknięcie od razu. Szybkie zgłoszenie jest dużo lepsze niż milczenie z obawy przed konsekwencjami.
Jak IT-LOGIC może pomóc?
IT-LOGIC pomaga firmom reagować na podejrzane linki, phishing i możliwe przejęcia kont Microsoft 365. Możemy sprawdzić konto użytkownika, logowania, MFA, reguły poczty, przekierowania, wiadomości wysłane i bezpieczeństwo komputera.
Pomagamy między innymi w takich obszarach jak:
- szybka analiza po kliknięciu podejrzanego linku,
- zabezpieczenie konta Microsoft 365,
- sprawdzenie logowań i aktywnych sesji,
- sprawdzenie MFA,
- analiza reguł poczty i przekierowań,
- sprawdzenie wiadomości wysłanych,
- kontrola OneDrive, SharePoint i Teams,
- analiza komputera po uruchomieniu pliku,
- konfiguracja zabezpieczeń poczty,
- wdrożenie MFA i dostępu warunkowego,
- backup Microsoft 365,
- przygotowanie procedury reakcji na phishing.
Więcej informacji znajdziesz na stronie outsourcing IT oraz Microsoft 365 dla firm.
FAQ: pracownik kliknął w podejrzany link
Czy samo kliknięcie linku oznacza włamanie?
Nie zawsze. Jeśli użytkownik tylko otworzył stronę i niczego nie wpisał ani nie pobrał, ryzyko może być niższe. Mimo to warto sprawdzić, jaka to była strona i czy zabezpieczenia nie zgłosiły alertu.
Co zrobić, jeśli pracownik wpisał hasło?
Trzeba natychmiast zmienić hasło, wylogować aktywne sesje, cofnąć tokeny, sprawdzić MFA, logowania, reguły poczty, przekierowania i wiadomości wysłane.
Co zrobić, jeśli pracownik zatwierdził MFA?
Trzeba traktować konto jako potencjalnie przejęte. Należy zabezpieczyć konto, wylogować sesje, sprawdzić logowania, metody MFA i aktywność po zalogowaniu.
Czy trzeba odłączać komputer od internetu?
Jeżeli użytkownik tylko wpisał dane na stronie, zwykle najważniejsze jest konto. Jeżeli pobrał i uruchomił plik albo komputer zachowuje się nietypowo, odłączenie od sieci może być uzasadnione do czasu analizy IT.
Czy wystarczy zmienić hasło?
Nie. Zmiana hasła to tylko jeden z kroków. Trzeba też wylogować sesje, sprawdzić MFA, reguły poczty, przekierowania, logowania i aktywność konta.
Czy trzeba ostrzec klientów?
Jeżeli z konta wyszły fałszywe wiadomości, szczególnie dotyczące faktur, płatności lub załączników, warto szybko poinformować odbiorców i ostrzec przed klikaniem linków oraz wykonywaniem przelewów.
Czy wiadomość trzeba zgłosić jako phishing?
Tak, jeśli wygląda podejrzanie. W Microsoft 365 można korzystać z funkcji raportowania phishingu, a administrator może przekazać wiadomość, link lub załącznik do analizy.
Jak ograniczyć ryzyko na przyszłość?
Warto wdrożyć MFA, filtrowanie poczty, ochronę linków, alerty logowań, backup Microsoft 365, kontrolę reguł poczty, szkolenia użytkowników i prostą procedurę reakcji po kliknięciu.
Krótki słownik pojęć
Phishing
Atak polegający na podszywaniu się pod znaną firmę, usługę lub osobę w celu wyłudzenia danych, hasła, pieniędzy albo dostępu.
MFA
Uwierzytelnianie wieloskładnikowe, czyli dodatkowe potwierdzenie logowania poza samym hasłem.
Token dostępu
Mechanizm pozwalający utrzymać aktywną sesję użytkownika bez ciągłego wpisywania hasła.
Reguła poczty
Automatyczna akcja w skrzynce, np. przeniesienie, usunięcie lub przekierowanie wiadomości.
Przekierowanie poczty
Automatyczne przesyłanie wiadomości na inny adres e-mail.
Microsoft Entra ID
Usługa tożsamości Microsoft używana między innymi do logowania użytkowników w Microsoft 365.
Microsoft Defender for Office 365
Rozwiązanie Microsoft wspierające ochronę poczty, linków, załączników i analizę zagrożeń w Microsoft 365.
OneDrive
Przestrzeń plików użytkownika w Microsoft 365.
SharePoint
Platforma Microsoft 365 do przechowywania i współdzielenia dokumentów firmowych oraz zespołowych.
Podsumowanie
Kliknięcie podejrzanego linku przez pracownika nie zawsze oznacza włamanie, ale zawsze wymaga sprawdzenia. Najważniejsze jest ustalenie, czy użytkownik tylko kliknął, czy podał dane, zatwierdził MFA, pobrał plik albo uruchomił załącznik.
Jeżeli mogło dojść do podania danych, trzeba szybko zabezpieczyć konto: zmienić hasło, wylogować sesje, cofnąć tokeny, sprawdzić MFA, logowania, reguły poczty, przekierowania i wiadomości wysłane. Jeżeli uruchomiono plik, trzeba sprawdzić także komputer.
Dobra reakcja na phishing to nie panika, ale procedura. Im szybciej pracownik zgłosi problem, tym większa szansa na ograniczenie skutków.
Chcesz sprawdzić, czy konto firmowe jest bezpieczne po kliknięciu podejrzanego linku?
IT-LOGIC pomoże przeanalizować konto Microsoft 365, logowania, MFA, reguły poczty, przekierowania, komputer użytkownika i możliwe skutki incydentu. Możemy też przygotować firmę na podobne sytuacje przez MFA, backup, alerty i procedurę reakcji na phishing.
Sprawdź ofertę outsourcing IT oraz Microsoft 365 dla firm albo skontaktuj się z IT-LOGIC: 22 786 75 15.

