Vishing, czyli voice phishing, to rodzaj ataku polegającego na próbie wyłudzenia informacji przeprowadzanego przez telefon lub wiadomość głosową – może to być wiadomość głosowa, połączenie wideo lub rozmowa telefoniczna. Jest wykorzystywany przeciwko firmom i osobom prywatnym do kradzieży danych i pieniędzy lub do przeprowadzania kolejnych oszustw.

Głos człowieka nie jest już wiarygodny. A dzięki klonowaniu głosu przez AI napastnicy mogą z łatwością podszyć się pod członka rodziny lub bliskiego przyjaciela, brzmiąc na tyle znajomo, by nie wzbudzać żadnych podejrzeń.

Klonowanie głosu przez AI sprawia, że dla firm ważniejsze niż kiedykolwiek staje się wzmocnienie ochrony przed oszustwami vishingowymi. Przekonujący sfałszowany głos może posłużyć do podszycia się pod kadrę kierowniczą, pracowników, dostawców lub klientów, co zwiększa ryzyko oszukańczych płatności, kradzieży danych logowania, przejęcia konta, naruszenia danych i zakłócenia wewnętrznych operacji.

Ponieważ ataki te mogą wykorzystywać normalne procesy biznesowe i zaufane relacje, organizacje potrzebują procedur weryfikacji, które nie polegają na tym, czy dzwoniący brzmi znajomo lub przekonująco.

Czym jest vishing?

Vishing to rodzaj próby wyłudzenia informacji przeprowadzanej przez telefon lub za pomocą wiadomości głosowych. Oszuści podszywają się pod zaufane osoby lub organizacje, takie jak banki, pracodawcy, agencje rządowe czy członkowie rodziny, aby skłonić ofiary do udostępnienia poufnych informacji, wysłania pieniędzy lub podjęcia innych działań.

Nazwa pochodzi z połączenia słów „voice” + „phishing”. Jest blisko powiązana ze smishingiem, w którym do przeprowadzania podobnych oszustw wykorzystuje się wiadomości SMS lub tekstowe zamiast połączeń głosowych.

Dziś vishing może również obejmować klonowanie głosu przez AI, co pozwala oszustom imitować głos prawdziwej osoby i sprawiać, że rozmowa brzmi bardziej przekonująco.

Jak działa vishing?

Vishing działa zazwyczaj poprzez połączenie podszywania się, socjotechniki i wywierania presji czasu. Polega na presji rozmowy na żywo, aby skłonić kogoś do działania, zanim zdąży zweryfikować prośbę. Osoba dzwoniąca może udawać pracownika działu IT i prosić o potwierdzenie danych logowania, podawać się za pracownika banku sprawdzającego podejrzaną transakcję lub podszywać się pod dyrektora, który pilnie potrzebuje zatwierdzenia płatności.

W przeciwieństwie do wiadomości phishingowych, nie ma tu podejrzanych linków, załączników ani nieznanego adresu nadawcy do zweryfikowania. Osoba dzwoniąca może brzmieć spokojnie, przekonująco, a nawet znajomo, zwłaszcza jeśli wykorzystuje klonowanie głosu przez AI.

Celem jest zazwyczaj skłonienie ofiary do ujawnienia danych logowania lub kodów jednorazowych, zatwierdzenia przelewu, zresetowania dostępu do konta lub obejścia standardowych procedur bezpieczeństwa. W środowisku firmowym może to oznaczać skłonienie pracowników działu finansowego do autoryzacji płatności, podszycie się pod wsparcie IT w celu wyłudzenia szczegółów logowania lub przekonanie pracownika do przyznania napastnikowi dostępu do konta firmowego.

AI utrudnia wykrywanie vishingu

Tradycyjne oszustwa vishingowe często zdradzały się słabymi skryptami, jednoznacznymi groźbami, hałaśliwym otoczeniem call center lub rozmówcami, którzy po prostu nie brzmieli przekonująco. Niektóre nadal tak mają. Jednak firmy nie mogą już traktować jakości głosu, pewności siebie czy znajomego brzmienia jako wiarygodnych oznak, że rozmowa jest prawdziwa.

Klonowanie głosu przez AI umożliwia bardzo dokładne imitowanie prawdziwych ludzi i tworzenie wiarygodnie brzmiących prośb. Napastnicy mogą łączyć sklonowany głos ze spoofingiem identyfikatora rozmówcy i danymi osobowymi zebranymi z serwisu LinkedIn, stron internetowych firm, wywiadów publicznych, mediów społecznościowych lub wcześniejszych naruszeń danych.

To sprawia, że znajomy głos staje się szczególnie ryzykownym sygnałem zaufania. Ludzie naturalnie oceniają rozmówców po tonie, pewności siebie, wahaniu lub po tym, czy głos przypomina kogoś, kogo znają. Sztuczna inteligencja potrafi odtworzyć wiele z tych cech, sprawiając, że podszywający się pod kogoś dyrektor, współpracownik, dostawca lub pracownik IT brzmi spokojnie, w pośpiechu, władczo lub zaniepokojenie.

W 2025 roku FBI ostrzegło(nowe okno), że przestępcy używają smishingu i generowanych przez AI wiadomości głosowych, aby podszywać się pod wysokich rangą urzędników amerykańskich, budować zaufanie i próbować uzyskać dostęp do kont osobistych.

W przypadku firm napastnicy nie potrzebują idealnej imitacji. Wystarczy im rozmowa na tyle przekonująca, by wywołać określone działanie, takie jak zatwierdzenie płatności, udostępnienie kodu weryfikacyjnego, zresetowanie hasła czy zmiana dostępu do konta.

Dlatego wrażliwe prośby powinny być weryfikowane przez inny zaufany kanał, nawet jeśli dzwoniący brzmi dokładnie jak ktoś, kogo pracownik zna.

Częste przykłady vishingu skierowanego przeciwko firmom

Vishing działa najlepiej, gdy prośba wydaje się prawdopodobna. Napastnicy często wybierają scenariusze wpisujące się w codzienne procedury firmowe, a następnie dodają presję czasu. Oto częste przykłady vishingu:

Podszywanie się pod wsparcie IT

Jednym z częstych scenariuszy jest podszywanie się pod wsparcie IT. Pracownik otrzymuje połączenie od osoby podającej się za pracownika helpdesku, dostawcy oprogramowania lub zespołu ds. bezpieczeństwa. Dzwoniący może poinformować o problemie z logowaniem, pilnej aktualizacji, podejrzanej aktywności lub migracji wymagającej potwierdzenia danych logowania albo odczytania kodu jednorazowego.

Podszywanie się pod dział finansowy

Podszywanie się pod dział finansowy to kolejny schemat wysokiego ryzyka. Rozmówca udaje prezesa, dyrektora finansowego, menedżera wyższego szczebla lub zaufanego dostawcę, prosząc o szybkie przetworzenie płatności. Presja może być przedstawiana jako sprawa poufna, pilna lub powiązana z umową, fakturą, problemem podatkowym czy sprawą dostawcy.

Połączenia dotyczące oszustw bankowych

Częste są także połączenia podszywające się pod oszustwa bankowe. Dzwoniący twierdzi, że reprezentuje bank firmy i ostrzega przed podejrzanymi transakcjami. Pracownik jest proszony o potwierdzenie szczegółów, zatwierdzenie kroku bezpieczeństwa, przelew pieniędzy lub przekazanie informacji, które umożliwią napastnikowi późniejszy dostęp do konta.

Podszywanie się pod instytucje rządowe

Podszywanie się pod instytucje państwowe może dotyczyć również firm. Połączenia powołujące się na brytyjski urząd skarbowy (HMRC) są na tyle częste, że HMRC oferuje dedykowaną ścieżkę zgłaszania podejrzanych połączeń telefonicznych(nowe okno). Dzwoniący może wspomnieć o terminach podatkowych, VAT, listach płac, karach, zwrotach lub kontrolach, aby wywołać presję czasu.

Podszywanie się pod dostawców i klientów

Zdarzają się również połączenia z podszywaniem się pod dostawców i klientów. Przestępca może udawać kontrahenta zmieniającego szczegóły płatności, klienta proszącego o dostęp do portalu lub partnera proszącego o link do dokumentu. Podczas rozmowy wyłudzenie pieniędzy nie musi nastąpić od razu – jej celem może być jedynie zebranie informacji do późniejszego ataku.

Związek z danymi logowania

Vishing często zmierza do zdobycia danych logowania, nawet jeśli zaczyna się od zwykłej rozmowy. Napastnik może bezpośrednio poprosić o hasło, ale wiele prób jest bardziej subtelnych. Dzwoniący może poprosić pracownika o potwierdzenie nazwy użytkownika, odczytanie kodu weryfikacyjnego, zatwierdzenie powiadomienia o uwierzytelnianiu dwustopniowym (2FA) lub zalogowanie się do fałszywego portalu, pozostając z nim na linii.

Gdy dane logowania zostaną wyłudzone, zakres szkód zależy od tego, do czego dają dostęp. Na przykład ponownie użyte hasło może dać napastnikowi dostęp do więcej niż jednej usługi. Współdzielone dane logowania mogą utrudnić ustalenie, kto korzystał z konta, a brak wymogu 2FA pozostawia hasło jako jedyną barierę. Konto z nadmiernymi uprawnieniami może sprawić, że jedno udane połączenie zapewni szeroki dostęp.

Higiena danych logowania to kluczowy element zapobiegania atakom vishingowym. Unikalne hasła do każdej usługi ograniczają zakres wykorzystania skradzionego hasła. Menedżer haseł dla firm zmniejsza potrzebę zapamiętywania lub ponownego używania haseł przez pracowników, a wbudowany generator haseł⁠ ułatwia tworzenie silnych, unikalnych haseł dla każdego konta. Bezpieczne udostępnianie chroni dane logowania przed przekazywaniem ich w rozmowach, czatach i dokumentach. 2FA stanowi dodatkową barierę, gdy hasło zostanie przejęte.

Dlaczego ujawnione dane sprawiają, że vishing jest bardziej przekonujący

Rozmowa vishingowa jest bardziej przekonująca, gdy napastnik wie już coś o firmie. Informacje te mogą pochodzić ze źródeł publicznych: stanowisk pracy, listy dostawców, kadr zarządzających, struktury firmy, komunikatów prasowych, wpisów w mediach społecznościowych, nagrań z konferencji, podcastów czy profili pracowników.

Mogą również pochodzić z wycieków lub skradzionych danych, w tym adresów e-mail, numerów telefonów, szczegółów konta, ujawnionych danych logowania czy dokumentów wewnętrznych.

Nasze Obserwatorium Naruszeń Danych⁠ pokazuje, jak ujawnione dane mogą stwarzać zagrożenie wykraczające poza pierwotny wyciek. Przestępca potrzebuje jedynie numeru telefonu, stanowiska służbowego, nazwy dostawcy i starego hasła, aby brzmieć wiarygodnie.

Pracownicy mogli ponowne użyć szczegółowych danych gdzie indziej, zabezpieczenia dostawców mogły zostać naruszone, a napastnicy mogą łączyć wiele źródeł publicznych i pochodzących z wycieków, aby stworzyć wiarygodną historię. W praktyce firmy powinny traktować ujawnione dane jako paliwo do przyszłych oszustw. Im więcej napastnik wie, tym mniej przypadkowo brzmi rozmowa.

Jak weryfikować podejrzane połączenia

Jeśli masz wątpliwości, rozłącz się i samodzielnie zweryfikuj, czy prośba była prawdziwa. Vishing polega na utrzymywaniu Cię na linii i zachęcaniu do natychmiastowej odpowiedzi i działania. Weryfikacja działa tylko wtedy, gdy pracownik może się zatrzymać, uwolnić od tej presji i skontaktować się ponownie kanałem, któremu firma już ufa.

W przypadku każdej prośby dotyczącej danych logowania, płatności, kodów 2FA, dostępu zdalnego, szczegółów bankowych, odzyskiwania konta lub zmian uprawnień, rozłącz się i sprawdź prośbę osobno. Może to oznaczać oddzwonienie do danej osoby przy użyciu firmowej książki telefonicznej, kontakt z bankiem pod numerem podanym na jego oficjalnej stronie internetowej, otwarcie wewnętrznego zgłoszenia IT lub sprawdzenie szczegółów dostawcy przechowywanych w rejestrach firmy.

Numer do oddzwonienia nigdy nie powinien pochodzić od osoby dzwoniącej. Identyfikator rozmówcy również nie wystarczy, ponieważ numery mogą być sfałszowane. Chodzi o powrót do zaufanego źródła, zamiast kontynuowania rozmowy, którą napastnik może kontrolować.

Prawowici dyrektorzy, dostawcy, banki i zespoły IT powinni oczekiwać weryfikacji wrażliwych prośb. Rozmówca, który staje się agresywny, żąda zachowania tajemnicy lub odmawia oddzwonienia, daje pracownikowi powód do zatrzymania się, a nie do szybszego działania.

Buduj świadomość na temat vishingu wokół taktyk, a nie skryptów

Szkolenia ze świadomości vishingu nie powinny polegać wyłącznie na nauce rozpoznawania listy zwrotów używanych przez oszustów. Skrypty szybko się zmieniają. Wzorce manipulacji są znacznie bardziej stałe.

Pracownicy powinni nauczyć się rozpoznawać taktyki stojące za rozmową, a nie tylko sam skrypt. Potrzebują też własnych taktyk, do których mogą się odwołać, gdy mają wątpliwości:

  • Jeśli rozmówca sprawia, że pracownik czuje presję czasu, niepokój lub odpowiedzialność za natychmiastowe rozwiązanie problemu, jest to taktyka, a nie dowód pilności. Dzwoniący może twierdzić, że jest dyrektorem wyższego szczebla, śledczym ds. oszustw bankowych, przedstawicielem urzędu skarbowego, dostawcą lub członkiem zespołu ds. bezpieczeństwa. Historia może się zmieniać, ale presja często wygląda podobnie: działaj natychmiast, zachowaj to w tajemnicy, zaufaj mojemu autorytetowi i pomiń standardowe procedury kontrolne.
  • Szkolenia muszą również obejmować klonowanie głosu przez AI. Przekaz powinien być jasny i nie wywoływać paniki: znajomy głos nie wystarczy do zatwierdzenia ryzykownego działania. Pracowników należy nauczyć, że mają prawo wstrzymać rozmowę. Jeśli rozmówca prosi o płatność, dane logowania, kod, zmianę dostępu lub pilne obejście procedury, bezpieczną reakcją jest przerwanie rozmowy, poproszenie o kilka minut i zweryfikowanie prośby pod znanym numerem lub za pośrednictwem innego zaufanego kanału.
  • Bezpieczne hasło wywoławcze, zasada oddzwaniania lub pisemny proces zatwierdzania są bardziej niezawodne niż próba oceny, czy ktoś brzmi „podejrzanie”. Żadna uzasadniona, pilna sprawa nie powinna zakończyć się niepowodzeniem z powodu krótkiego opóźnienia przeznaczonego na weryfikację.

Co zrobić po podejrzanej rozmowie vishingowej

Podejrzenie oszustwa telefonicznego polegającego na próbie wyłudzenia informacji należy szybko zgłosić, nawet jeśli nie wysłano pieniędzy i nie udostępniono hasła. Sytuacje, w których omal nie doszło do incydentu, są przydatne, ponieważ pokazują, na których pracowników, dostawców lub procesy napastnicy mogą brać celownik.

Pierwszym krokiem jest zanotowanie szczegółów:

  • Czas połączenia
  • Wyświetlony numer
  • Kim podawał się dzwoniący
  • Żądane działanie
  • Wspomniane nazwiska/imiona
  • Dotyczące systemy
  • Czy jakiekolwiek informacje zostały udostępnione.

Upewnij się, że numer podany przez osobę dzwoniącą nie będzie ponownie używany do kontaktu.

Jeśli udostępniono dane logowania, kody jednorazowe, szczegóły płatności lub dostęp zdalny, potraktuj sprawę jako pilną:

  • Zresetuj zagrożone hasła
  • Unieważnij sesje, gdzie to możliwe
  • Przejrzyj aktywność na koncie
  • Wymuś 2FA
  • Sprawdź, czy to samo hasło było używane w innych miejscach.

Jak Proton Pass for Business pomaga zmniejszyć ryzyko związane z danymi logowania

Vishing to atak celujący w człowieka, ale zakres szkód często zależy od kontroli danych logowania, takich jak hasła, udostępniany dostęp i ochrona konta. Menedżer haseł dla firm, taki jak Proton Pass for Business, pomaga zespołom ograniczyć ryzyko, że jedno udane połączenie przełoży się na szerszy dostęp.

Pracownicy mogą generować silne, unikalne hasła do każdej usługi za pomocą wbudowanego w Proton Pass generatora haseł⁠, przechowywać je w zaszyfrowanych sejfach, korzystać z autouzupełniania, bezpiecznie udostępniać dane logowania, zarządzać kluczami dostępu i używać wbudowanego uwierzytelniania dwustopniowego.

To niezwykle cenne w ochronie przed vishingiem, ponieważ nawet jeśli napastnik zdobędzie Twoje hasło podczas rozmowy, nadal nie dostanie się do konta bez drugiego składnika. Proton Pass zawiera również funkję Pass Monitor z monitoringiem dark webu, która ostrzega Cię, gdy Twój adres e-mail pojawi się w znanym wycieku danych, dzięki czemu wiesz, kiedy Twoje dane logowania mogły już zostać naruszone.

Proton Pass zapewnia również firmom bezpieczniejszy standard codziennego dostępu. Gdy pracownicy mają zatwierdzony sposób przechowywania i udostępniania danych logowania, prośba dzwoniącego o odczytanie hasła lub przesłanie dostępu na czacie od razu wzbudzi ich niepokój.

Spraw, aby prośby głosowe były domyślnie weryfikowalne

Vishing działa, ponieważ głos sprawia wrażenie bezpośredniego i osobistego. Rozmówca może brzmieć pewnie, znajomo, pomocnie lub stanowczo. Klonowanie głosu przez AI sprawia, że takie zaufanie jest jeszcze mniej uzasadnione. Firmy potrzebują nawyku weryfikacji, który nie zależy od tego, jak przekonująco brzmi dzwoniący.

Najważniejsze zasady są proste: nie udostępniaj danych logowania podczas rozmowy, nie zatwierdzaj nietypowych płatności wyłącznie na podstawie prośby telefonicznej i nie ufaj identyfikatorowi rozmówcy jako dowodowi tożsamości. Rozłącz się, zweryfikuj sprawę znanym kanałem i udokumentuj wszystko, co podejrzane.

W przypadku małych i średnich firm proces ten może pozostać prosty. Wrażliwe prośby powinny objęte być zasadą oddzwaniania, płatności i zmiany dostępu powinny wymagać potwierdzenia innym kanałem, a pracownicy powinni znać taktyki powoływania się na autorytet i presję czasu, które czynią vishing przekonującym. Dane logowania muszą również pozostać w menedżerze haseł dla firm, gdzie hasła są unikalne, bezpiecznie udostępniane i łatwiejsze do zmiany, jeśli rozmowa doprowadzi do ich ujawnienia.

Wyłudzanie informacji głosem będzie ewoluować, zwłaszcza że AI sprawia, że podszywanie się jest tańsze i bardziej przekonujące. Ochroną jest sprawienie, by każda wrażliwa prośba była weryfikowalna, zanim ktokolwiek podejmie działanie.

Chroń dane logowania swojej firmy przed wyłudzaniem informacji głosem za pomocą menedżera haseł dla firm⁠.