Ataki phishingowe oparte na AI zmieniają jedną z najstarszych zasad budowania świadomości bezpieczeństwa: zła gramatyka nie jest już wiarygodnym sygnałem ostrzegawczym.
Przez lata pracowników uczono zwracania uwagi na niezręczne sformułowania, dziwne formatowanie, błędy ortograficzne i ogólne powitania. Te wskazówki są nadal ważne, ale nie pozwalają wykryć ataków phishingowych wykorzystujących sztuczną inteligencję.
Generatywna sztuczna inteligencja może pomóc atakującym w pisaniu spersonalizowanych wiadomości w kilka sekund. Może naśladować styl firmy, podsumowywać publicznie dostępne informacje o pracowniku, przekształcać krótki monit w przekonujące wezwanie do zapłaty faktury lub lokalizować oszustwo tak, aby brzmiało naturalnie w dowolnym języku docelowym.
Nie jest to jednak zupełnie nowe zagrożenie. To phishing na wyższym poziomie — z lepszym stylem wypowiedzi, szybszym przygotowaniem i bardziej przekonującym podszywaniem się pod innych. Phishing nadal polega na nakłonieniu kogoś do kliknięcia, ujawnienia danych logowania, zatwierdzenia płatności, otwarcia pliku lub przeniesienia rozmowy na kanał kontrolowany przez atakującego. AI po prostu czyni tę manipulację bardziej przekonującą i łatwiejszą do skalowania.
W firmach zespoły muszą wypracować nowe nawyki. Wyjaśnimy, na co zwracać uwagę oraz jak lepiej chronić się przed phishingiem i naruszeniami danych w sieci firmowej.
Czym różnią się ataki phishingowe z użyciem AI?
Wiadomości phishingowe generowane przez AI wyglądają jak prawdziwa korespondencja służbowa
Nowe formy inżynierii społecznej opartej na AI
Dlaczego małe i średnie firmy są coraz bardziej narażone
Jak dostosować szkolenia antyphishingowe do ataków wykorzystujących AI
Jak Proton Pass for Business pomaga ograniczyć ryzyko związane z danymi logowania
Czym różnią się ataki phishingowe z użyciem AI?
Przed erą generatywnej sztucznej inteligencji phishing wymagał większego nakładu pracy ręcznej. Atakujący musieli zbadać cel, napisać wiarygodny tekst, dopasować ton, a czasem przetłumaczyć wiadomości na różne rynki. Generatywna sztuczna inteligencja znacznie obniża te bariery wejścia.
Raport brytyjskiego Narodowego Centrum Cyberbezpieczeństwa (NCSC) dotyczący wpływu AI na cyberzagrożenia(nowe okno) w latach 2024–2027 wskazuje, że sztuczna inteligencja niemal na pewno zwiększy skuteczność i efektywność niektórych etapów cyberataków, zwiększając częstotliwość i intensywność zagrożeń. Zauważa również, że cyberprzestępcy już wykorzystują AI do ulepszania istniejących taktyk, w tym inżynierii społecznej.
Atakujący mogą teraz tworzyć wiadomości phishingowe, które wyglądają bardziej naturalnie i konkretnie. Oszukańcza wiadomość e-mail może odnosić się do prawdziwego dostawcy, niedawnego posta na LinkedInie, stanowiska pracy, lokalnego wydarzenia lub nazwy wewnętrznego projektu. Nawet jeśli cyberprzestępca ma ograniczone informacje, AI może uzupełnić luki przekonująco brzmiącym językiem.
Sygnały ostrzegawcze przed atakiem phishingowym pozostają takie same. Podejrzane linki, ponaglenia, nieoczekiwane załączniki i nietypowe domeny nadawców nadal mają znaczenie. Jednak sama treść nie pozwala już tak łatwo zdemaskować ataku.
| Tradycyjne ataki phishingowe | Ataki phishingowe oparte na AI |
| Często zawierają literówki, niezręczną gramatykę lub ogólne powitania | Mogą charakteryzować się dopracowanym, naturalnym językiem o odpowiednim tonie |
| Zwykle opierają się na ogólnych wiadomościach | Mogą zawierać dane osobowe, kontekst firmowy lub odniesienia do dostawców |
| Pojawiają się głównie jako podejrzane wiadomości e-mail | Mogą łączyć wiadomości e-mail, klonowanie głosu, fałszywe faktury i wideo deepfake |
Wiadomości phishingowe generowane przez AI wyglądają jak prawdziwa korespondencja służbowa
Ataki phishingowe zawsze bywały zarówno prymitywne, jak i wysoce wyrafinowane, jednak generatywna sztuczna inteligencja obniża poziom umiejętności i skraca czas potrzebny do tworzenia płynnych, dobrze ustrukturyzowanych i profesjonalnie brzmiących wiadomości.
Wytyczne NCSC dotyczące phishingu(nowe okno) wskazują, że kampanie phishingowe mogą mieć na celu kradzież poufnych informacji, takich jak hasła, lub nakłonienie do wykonania przelewu pieniężnego. Wyjaśniają również, że bardziej ukierunkowane kampanie wykorzystują informacje o pracownikach lub firmie, aby wiadomości wydawały się bardziej realistyczne. AI ułatwia realizację takich działań na masową skalę.
Obrona przed współczesnymi atakami phishingowymi wymaga wielowarstwowych zabezpieczeń, a nie pojedynczego filtra: uwierzytelniania wieloskładnikowego (MFA), dzięki któremu skradzione dane logowania stanowią mniejsze zagrożenie, zweryfikowanych procesów komunikacji w przypadku kluczowych wniosków oraz szkoleń pracowników w zakresie rozpoznawania inżynierii społecznej, zanim przekażą dane logowania.
Bezpieczne zarządzanie danymi logowania jest również kluczowym elementem ochrony. Menedżer haseł dla firm, taki jak Proton Pass for Business, ułatwia generowanie silnego, unikalnego hasła do każdego konta. Możesz także monitorować narażenie danych na wyciek w sieci firmowej, dzięki czemu nawet jeśli członek zespołu da się zwieść pojedynczej wiadomości, jego dane logowania nie pozwolą na odblokowanie więcej niż jednego konta.
W przypadku pracowników świadomość phishingu musi ewoluować, aby umożliwić wykrywanie nowych zagrożeń opartych na AI. Wymaga to zadania sobie trzech pytań:
- Czy ta wiadomość wygląda na sfałszowaną?
- Czy ta prośba ma sens?
- Czy udało mi się to zweryfikować lub czy mogę to zrobić za pośrednictwem zaufanego kanału?
Wyjście poza pisownię i formatowanie wiadomości oraz spojrzenie na szerszy kontekst jej wysłania może przynieść ogromne korzyści. Dopracowana wiadomość e-mail może być próbą wyłudzenia informacji, jeśli zawiera prośbę o dane logowania, zmienia dane do płatności, wywiera niezwykłą presję czasu lub nakłania do ominięcia standardowych procedur.
Nowe formy inżynierii społecznej opartej na AI
Phishing oparty na AI nie ogranicza się do poczty elektronicznej. Cyberprzestępcy mogą teraz wykorzystywać AI do łączenia tekstu, głosu, obrazów i wideo w jedną przekonującą historię.
Spear phishing generowany przez AI
Spear phishing jest skuteczny, ponieważ wiadomość jest kierowana bezpośrednio do konkretnego odbiorcy. AI jeszcze bardziej ułatwia precyzyjne targetowanie: cyberprzestępca nie musi już spędzać tyle czasu na pisaniu od zera ani dostosowywaniu tonu do każdego celu. Może wykorzystać publicznie dostępne informacje, ujawnione dane z wycieków lub przejętą skrzynkę odbiorczą, aby stworzyć wiadomość, która wygląda na w pełni autentyczną.
Może to być aktualizacja umowy, która przychodzi w idealnym momencie, plik kandydata przesłany do działu HR, prośba od dostawcy sformułowana w znajomy sposób lub dyspozycja płatnicza wpisująca się w normalny rytm pracy działu finansowego. Zagrożeniem nie jest perfekcja, lecz pozory autentyczności. Wiadomość spearphishingowa musi jedynie wydawać się wystarczająco wiarygodna, by ktoś otworzył plik, zatwierdził prośbę lub podał dane logowania, zanim pomyśli o weryfikacji.
Klonowanie głosu i vishing
Vishing, czyli phishing głosowy, staje się coraz bardziej przekonujący w miarę rozwoju generowania dźwięku przez sztuczną inteligencję. Centrum Zgłaszania Przestępstw Internetowych FBI (IC3) ostrzegło w 2025 roku(nowe okno) przed cyberprzestępcami wykorzystującymi wiadomości tekstowe i generowane przez AI wiadomości głosowe w celu podszywania się pod wysokich rangą urzędników USA. Ostrzeżenie wyjaśnia, że vishing może wykorzystywać głosy generowane przez AI, i zaleca weryfikację dzwoniących za pomocą niezależnie ustalonych danych kontaktowych.
Opublikowany przez Proton raport Data Breach Observatory 2026 również zwraca uwagę na wzrost liczby kampanii vishingowych, w tym skoordynowanych ataków, które doprowadziły do naruszeń na dużą skalę i ujawnienia dziesiątek milionów rekordów. Z tego samego raportu wynika, że hasła pojawiały się w 47% monitorowanych incydentów, co pokazuje, dlaczego inżynieria społeczna i ochrona danych logowania są ze sobą ściśle powiązane.
Phishing oparty na deepfake w wideorozmowach
Phishing z użyciem deepfake może występować również w formie wideo. W 2024 roku pracownik działu finansowego w Hongkongu został oszukany i przelał około 25 milionów dolarów(nowe okno) po tym, jak oszuści użyli technologii deepfake wideo, aby podszyć się pod wyższe kierownictwo podczas wideokonferencji.
Zobaczenie znajomej twarzy podczas rozmowy wideo nie wystarcza już do zatwierdzenia poufnego wniosku. Wysokie płatności, udostępnianie danych logowania, zmiany uprawnień dostępu i nietypowe prośby nadal wymagają odrębnego kroku weryfikacyjnego za pośrednictwem zaufanego kanału.
Fałszywe faktury generowane przez AI
Oszustwa fakturowe są dzięki AI znacznie prostsze. Fałszywa faktura może zawierać nienaganny język, realistyczne warunki płatności, nazwę znanego dostawcy oraz wiarygodne wyjaśnienie zmiany danych bankowych. Jeśli atakujący ma dostęp do przejętej skrzynki odbiorczej lub wyciekłych informacji o dostawcy, prośba może wyglądać na jeszcze bardziej autentyczną.
Nienagannie przygotowana faktura nie powinna wystarczać do przelania pieniędzy. Jeśli dane bankowe uległy zmianie, termin wydaje się nietypowy lub wiadomość zawiera prośbę o pominięcie standardowej ścieżki akceptacji, wniosek musi zostać zweryfikowany za pośrednictwem zaufanego kanału przed dokonaniem płatności.
Dlaczego małe i średnie firmy są coraz bardziej narażone
Sztuczna inteligencja zmieniła ekonomię phishingu, obniżając koszty ataków celowanych. W przeszłości wysoce spersonalizowane ataki częściej skupiały się na dużych firmach, ponieważ ich przygotowanie wymagało więcej czasu. AI ułatwia tworzenie celowanych wiadomości skierowanych do mniejszych przedsiębiorstw. Cyberprzestępcy mogą generować więcej wariantów, testować różne podejścia i szybko dostosowywać wiadomości bez poświęcania na to tyle samo czasu czy wysiłku.
Mniejsze firmy są atrakcyjnym celem, ponieważ finanse, uprawnienia dostępu i procesy decyzyjne często skupiają się w rękach mniejszej liczby osób. Jedna osoba może zatwierdzać faktury, zarządzać relacjami z dostawcami i mieć dostęp do wielu narzędzi biznesowych. Gdy procesy są nieformalne, jedna przekonująca prośba wygenerowana przez AI może dotrzeć do systemów płatności, współdzielonych kont, danych klientów lub systemów administratora, zanim ktokolwiek zdąży ją zakwestionować.
Ryzyko to widać również w danych dotyczących naruszeń. Z tego samego raportu Proton Data Breach Observatory wynika, że sektor MŚP odpowiadał za 63% naruszeń zarejestrowanych od stycznia 2025 roku i był nieproporcjonalnie mocno dotknięty krytycznymi incydentami obejmującymi dane poufne, takie jak dane uwierzytelniające, identyfikatory osobowe czy szczegóły finansowe.
AI pomaga cyberprzestępcom wykorzystywać słabości, z którymi małe firmy już się borykają: wielokrotnie używane hasła, nieformalne udostępnianie danych logowania, słabe procesy zatwierdzania oraz szkolenia, które nadal zakładają, że oszustwa będą wyglądać na oczywiste.
Jak dostosować szkolenia z zakresu ochrony przed phishingiem do ataków opartych na AI
Aby skutecznie zwalczać ataki phishingowe oparte na AI, świadomość bezpieczeństwa wymaga czegoś więcej niż tylko sprawdzania literówek. Pracownicy muszą nauczyć się weryfikować samą prośbę, a nie tylko oceniać treść wiadomości.
Podstawa, jakiej potrzebują Twoje szkolenia, jest prosta: jeśli prośba jest nietypowa, poufna lub pilna, zweryfikuj ją przed podjęciem działań:
- Zatrzymaj się przed udzieleniem odpowiedzi, nie odpisuj w tym samym wątku e-mail.
- Zignoruj dane kontaktowe podane w wiadomości – nigdy nie korzystaj ze znajdującego się w niej numeru telefonu, linku ani adresu do odpowiedzi.
- Nie traktuj połączenia głosowego ani wideo jako dowodu, ponieważ zarówno znajomy głos podczas rozmowy, jak i znajoma twarz na ekranie mogą zostać wygenerowane przez sztuczną inteligencję.
- Skontaktuj się z daną osobą za pośrednictwem zaufanego kanału: wewnętrznego katalogu, zapisanego kontaktu do dostawcy lub uprzednio zweryfikowanej metody kontaktu.
- Potwierdź samą prośbę, a nie tylko nadawcę – zapytaj, czy zlecenie płatności, zmiana uprawnień dostępu lub prośba o plik są autentyczne.
Szkolenia powinny również skupiać się na pomaganiu członkom zespołu w rozpoznawaniu sytuacji, w których próba wyłudzenia informacji z użyciem AI ma największe szanse powodzenia:
- Zmiany danych do płatności
- Prośby o hasła, kody odzyskiwania lub zatwierdzenia MFA
- Pilne prośby o udostępnienie plików
- Nietypowe monity o logowanie
- Zmiany na portalach dostawców
- Polecenia kadry zarządzającej omijające standardowe procedury
- Propozycje przeniesienia rozmowy do prywatnego komunikatora
Przewodnik Protona dotyczący budowania kultury cyberbezpieczeństwa w małych firmach to przydatne i aktualne źródło wiedzy pomagające uczynić bezpieczne nawyki częścią codziennej pracy.
Co firmy muszą zmienić w swoich działaniach
Phishing oparty na AI zmienia standardy weryfikacji. Jeśli wiadomość wygląda autentycznie, to odpowiednie procedury muszą wykryć to, co nie jest już od razu widoczne.
Stosuj weryfikację pozapasmową
Gdy prośba dotyczy pieniędzy, danych logowania, poufnych plików lub uprzywilejowanego dostępu, odpowiedź nie powinna być wysyłana w tym samym wątku, który stworzył zagrożenie. Zespół potrzebuje dodatkowego kanału, aby potwierdzić, czy prośba jest autentyczna.
Może to oznaczać zadzwonienie do dostawcy pod numer zapisany wcześniej w bazie, potwierdzenie prośby przełożonego poprzez wewnętrzny kanał komunikacji lub zweryfikowanie zmian uprawnień dostępu z właścicielem projektu. Kluczowe jest korzystanie z danych kontaktowych, którym firma już ufa, a nie z numeru telefonu, linku czy ścieżki odpowiedzi podanych w podejrzanej wiadomości.
Wymagaj zatwierdzenia przez wiele osób
Działania wysokiego ryzyka nie powinny zależeć od oceny jednej osoby. Zmiany danych do płatności, duże przelewy, nowe dane bankowe dostawców, nadawanie uprzywilejowanego dostępu czy masowy eksport danych powinny wymagać zatwierdzenia przez drugą osobę, aby ograniczyć podatność na zagrożenia.
Jedna pilnie wyglądająca wiadomość nie musi zaburzać normalnej pracy. Wymóg drugiego zatwierdzenia daje zespołowi chwilę na zastanowienie, zanim pieniądze zostaną przelane, dostęp zostanie przyznany, a poufne dane opuszczą firmę.
Chroń dane logowania, zanim staną się celem ataku
Phishing oparty na AI często dąży do tego samego celu co tradycyjne ataki: przejęcia danych logowania. Cyberprzestępca chce zdobyć hasło, token sesji, zatwierdzenie MFA lub dostęp do konta, które otworzy drogę do innych systemów.
Raport firmy IBM pt. Cost of a Data Breach Report 2025(nowe okno) zaleca wzmocnienie bezpieczeństwa tożsamości i wdrożenie metod uwierzytelniania odpornych na phishing, aby zmniejszyć ryzyko nadużycia danych logowania. Wskazuje również, że średni globalny koszt naruszenia danych wynosi 4,4 mln USD, co pokazuje, że kontrola tożsamości i dostępu niesie ze sobą konsekwencje nie tylko techniczne, ale i finansowe.
Ograniczanie skutków incydentów jest kluczowe dla firm z sektora MŚP. AI może utrudniać wykrycie pierwszej wiadomości, ale firma wciąż może kontrolować to, co wydarzy się po popełnieniu błędu. Silne, unikalne hasła, MFA, bezpieczne udostępnianie, ograniczony dostęp administracyjny i konsekwentny offboarding zmniejszają ryzyko, że jedno przejęte konto zapewni dostęp do poczty, narzędzi finansowych, chmury dla firm lub innych systemów biznesowych.
Jak Proton Pass for Business pomaga zmniejszyć ryzyko związane z danymi logowania
Obowiązujące w organizacji zasady dotyczące haseł powinny pomóc w wyrobieniu odpowiednich nawyków dotyczących danych logowania, zanim pracownik stanie się celem ataku. Ogranicz ponowne używanie haseł na kontach firmowych, korzystaj z zaszyfrowanych sejfów haseł, nie przechowuj poufnych danych dostępowych w przeglądarkach, arkuszach kalkulacyjnych ani wątkach na czacie oraz zapewnij bezpieczne opcje udostępniania. Środki te dają zespołom kontrolowany sposób przyznawania lub odbierania uprawnień bez konieczności przeszukiwania starych wiadomości czy dokumentów.
Menadżer haseł dla firm, taki jak Proton Pass for Business, ogranicza skalę szkód, jakie może wyrządzić atak phishingowy. Gdy dane logowania są unikalne, zaszyfrowane i zarządzane centralnie, pojedyncza udana próba ataku narusza tylko jedno konto, zamiast otwierać drogę do poczty, narzędzi finansowych i chmury dyskowej. Narzędzie to stanowi uzupełnienie szkoleń uświadamiających, filtrowania wiadomości e-mail oraz kontroli płatności, a nie ich zamiennik.
Proton Pass for Business pomaga także zespołom generować silne hasła, korzystać z autouzupełniania i zarządzać danymi logowania za pomocą scentralizowanych narzędzi administratora. Unikalne hasła, silne uwierzytelnianie, bezpieczne udostępnianie danych logowania i kontrolowany dostęp utrudniają rozprzestrzenienie się pojedynczej udanej próby wyłudzenia informacji na całą firmę.
Chroń swój zespół przed phishingiem opartym na AI za pomocą menadżera haseł dla firm.






