KWALIFIKACJA INF2 + INF3 - STYCZEŃ 2014

PYTANIE NR 36.
Użytkownik otrzymał na skrzynkę e-mail informacje od nadawcy, podającego się za reprezentanta banku z żądaniem wyjawienia istotnych informacji dotyczących konta. Napastnik zastosował atak typu
A.
B.
C.
D.
Wyjaśnienie poprawnej odpowiedzi:
Phishing to atak socjotechniczny polegający na podszywaniu się pod zaufaną instytucję (np. bank) w celu wyłudzenia danych, takich jak loginy, hasła lub kody. W opisie kluczowe są: e-mail od rzekomego banku i żądanie ujawnienia informacji o koncie.
Dlatego poprawne jest: phishing.

Pełne wyjaśnienie:

Opis dotyczy wiadomości e-mail od osoby podszywającej się pod reprezentanta banku, która żąda ujawnienia istotnych informacji o koncie. Taki schemat jest charakterystyczny dla phishingu, czyli ataku socjotechnicznego, którego celem jest wyłudzenie danych (np. loginu, hasła, numeru karty, kodu SMS/OTP) poprzez wzbudzenie zaufania lub presji (pilność, rzekoma blokada konta).

W phishingu kluczowa jest metoda (manipulacja użytkownikiem i podszywanie się), a nie koniecznie instalacja programu na komputerze. E-mail może zawierać link do fałszywej strony banku, prośbę o podanie danych "w odpowiedzi", albo załącznik udający dokument.

Dlaczego pozostałe odpowiedzi nie pasują:

  • Adware to oprogramowanie nastawione głównie na wyświetlanie reklam i monetyzację aktywności użytkownika. Może być uciążliwe i czasem zbierać dane, ale sam opis wiadomości z żądaniem danych bankowych nie wskazuje na adware.
  • Spyware to oprogramowanie szpiegujące, które zbiera informacje (np. aktywność, hasła) zwykle w sposób ukryty po zainfekowaniu urządzenia. W pytaniu nie ma przesłanek o infekcji ani o działaniu w tle – jest próba wyłudzenia poprzez kontakt e-mail.
  • Koń trojański to typ złośliwego oprogramowania, które podszywa się pod legalną aplikację/plik, aby po uruchomieniu wykonać szkodliwe działania (np. zdalny dostęp, kradzież danych). Sam fakt otrzymania e-maila z prośbą o dane nie oznacza jeszcze trojana; to typowy opis phishingu.

W praktyce dobra reakcja użytkownika/administratora to: niepodawanie danych, sprawdzenie adresu nadawcy i domen linków, zgłoszenie incydentu (np. do działu IT), a w środowisku firmowym także analiza nagłówków wiadomości i wzmocnienie filtrów antyphishingowych.

Dodatkowe pytania

Dodatkowe pytania (FAQ):
Phishing to próba wyłudzenia danych (np. hasła, kodu SMS, danych karty) przez podszywanie się pod zaufaną instytucję w e-mailu lub SMS. Celem jest skłonienie ofiary do podania informacji albo kliknięcia linku prowadzącego do fałszywej strony.
Zwróć uwagę na: nietypowy adres nadawcy, presję czasu, groźby blokady konta, prośby o dane logowania/kody, literówki i linki do domen innych niż oficjalna. Banki zwykle nie proszą e-mailem o hasła ani kody jednorazowe.
To klasyczny mechanizm socjotechniki: atakujący chce, by ofiara sama ujawniła dane, zamiast je kraść technicznie. W phishingu ważny jest element podszywania się i manipulacji (zaufanie, strach, pilność), a nie instalacja programu na komputerze.
Phishing polega na nakłonieniu użytkownika do dobrowolnego podania danych (np. na fałszywej stronie). Spyware to oprogramowanie szpiegujące, które po infekcji urządzenia zbiera informacje ukrycie. W opisie z e-mailem i żądaniem danych pasuje phishing, nie spyware.
Phishing to metoda oszustwa komunikacyjnego (e-mail/SMS/strona), a koń trojański to typ złośliwego oprogramowania uruchamianego na urządzeniu. Trojan może być dostarczany np. jako załącznik, ale sam e-mail z żądaniem danych bankowych jest typowym phishingiem.
Adware jest nastawione głównie na reklamy i monetyzację, choć bywa powiązane z niepożądanym śledzeniem. Kradzież danych bankowych częściej wiąże się z phishingiem (wyłudzenie) albo malware (np. trojan bankowy), a nie z samym adware.
Nie klikaj linków i nie otwieraj załączników. Wejdź na stronę banku ręcznie (wpisując adres) lub użyj oficjalnej aplikacji. W razie wątpliwości skontaktuj się z infolinią z numeru z oficjalnej strony, nie z wiadomości e-mail.
Natychmiast zmień hasło, zablokuj dostęp (jeśli możliwe), skontaktuj się z bankiem i zgłoś incydent. W firmie powiadom dział IT/SOC. Warto też sprawdzić urządzenie pod kątem malware i włączyć dodatkowe metody uwierzytelniania.
Najczęściej: pilność ("działaj teraz"), straszenie konsekwencjami, obietnica korzyści, podszywanie się pod autorytet (bank, kurier, urząd), prośba o "potwierdzenie" danych oraz link do strony łudząco podobnej do prawdziwej.
Naucz się rozróżniać: phishing (wyłudzenie), adware (reklamy), spyware (szpiegowanie), trojan (podszycie programu). Ćwicz na opisach incydentów: kanał ataku (e-mail/SMS) i intencja (wyłudzenie vs infekcja) zwykle wskazują właściwy termin.
info

To pytanie poprawnie rozwiązuje 61% zdających egzamin. średnie

W praktyce zawodowej kluczowe jest to, że phishing to atak socjotechniczny polegający na podszywaniu się pod zaufaną instytucję (np. bank) w celu wyłudzenia danych, takich jak loginy, hasła lub kody.

Źródła:

  • NIST Computer Security Resource Center (CSRC) Glossary – hasło "phishing", https://csrc.nist.gov/glossary/term/phishing (dostęp: 2026-02-28)
  • CERT Polska – ostrzeżenia i materiały edukacyjne o phishingu, https://cert.pl/ (sekcja: ostrzeżenia/poradniki dot. phishingu) (dostęp: 2026-02-28)
  • ENISA – Threat landscape / materiały dot. phishingu i inżynierii społecznej, https://www.enisa.europa.eu/topics/threat-risk-management/threats-and-trends (dostęp: 2026-02-28)

Materiały:

  • Materiały edukacyjne CERT Polska dotyczące phishingu
  • Dokumenty NIST opisujące phishing i inżynierię społeczną
  • Materiały ENISA o zagrożeniach socjotechnicznych

Aktualizacja pytania: 31.03.2026



Aktualizacja pytania: 31.03.2026
📡 Brak połączenia internetowego