W ostatnim czasie obserwujemy wzmożoną kampanię phishingową, w której oszuści podszywają się pod PayU oraz rejestratorów domen. Co ciekawe, nie uderzają one wyłącznie w naszych klientów — na firmową skrzynkę otrzymaliśmy identyczny e-mail dotyczący domeny mserwis.pl. Każda z tych wiadomości zawiera groźbę natychmiastowego zawieszenia usług oraz przycisk „Odnów teraz”, prowadzący do fałszywej bramki płatności.
Czym jest phishing?
Phishing polega na podszyciu się pod zaufany podmiot (bank, operatora płatności, rejestratora domen itp.), by wyłudzić poufne informacje – mogą to być dane logowania, numery kart, kody BLIK, dane osobowe lub firmowe, a nawet jednorazowe kody autoryzacyjne. Cyberprzestępcy najczęściej:
Wysyłają e-mail łudząco podobny do prawdziwej korespondencji.
Dodają link do spreparowanej strony (fałszywe logowanie, bramka płatnicza, formularz z danymi osobowymi).
Przechwytują i natychmiast wykorzystują wszystkie wpisane tam informacje – przejmują konto, dokonują transakcji kartą, wyłudzają kredyty lub odsprzedają dane dalej.
Jak wygląda atak związany z odnowieniem domeny i na co szczególnie uważać?
Przykład fałszywej wiadomości w kliencie poczty MS Outlook.Przykład fałszywej strony internetowej podszywającej się pod system płatności PayU, otwartej po kliknięciu przycisku “Odnów teraz”.
Schemat działania w kampanii związanej z odnowieniem domeny wygląda następująco:
Ofiara otrzymuje wiadomość zatytułowaną np. „Faktura #INV-7488302 – Odnowienie domeny [domena.pl]”, z informacją o rzekomym wygasaniu domeny i konieczności jej pilnego przedłużenia.
W treści znajduje się prawdziwa nazwa domeny (zarejestrowanej przez adresata korespondencji mailowej) oraz adres e-mail. Dane rzeczywistych abonentów domen przestępcy czerpią z publicznych źródeł (baza WHOIS, strona internetowa firmy, katalog firm). Powołanie się na prawdziwe zarejestrowane nazwy domen, wzbudza zaufanie i sprawia wrażenie autentyczności.
W polu od (nadawcy korespondencji) jest wpisany fałszywy adres z zewnętrznej domeny, który nie ma nic wspólnego z rejestratorami czy operatorami płatności np.:
ckb@service.iXXXXya.com
info@scioXXXXmplex.com
ledger@wallet.thebXXXXnepal.com
Ważne! W razie wątpliwości należy wiedzieć, że nadawcę maila (domenę i sieciowy adres IP, z którego jest wysłana wiadomość mailowa) możemy dokładnie zweryfikować w źródle wiadomości mailowej. W razie konieczności możemy poprosić o pomoc w weryfikacji dział IT w firmie lub biura obsługi klienta (BOK) rejestratora domen.
Treść wiadomości jest pisana alarmującym tonem, co ma skłonić do szybkiego i nieprzemyślanego działania.
Przycisk „Odnów teraz” prowadzi do fałszywej strony, która imituje wygląd prawdziwej bramki PayU — ale:
adres URL nie ma nic wspólnego z secure.payu.com i wygląda np jak ten: id536b66b532.nova-XXXXX.cl,
jedynym działającym elementem jest formularz do wpisania danych karty.
przyciski typu „Portfele cyfrowe” czy „Wybierz inną metodę płatności” to tylko nieruchoma grafika.
Styl przycisku również może wzbudzać podejrzenia — w niektórych klientach pocztowych (np. Outlook) wygląda niestandardowo: ma inne marginesy, zniekształcone zaokrąglenia lub nieczytelny tekst, co może świadczyć o niedokładnym przygotowaniu wiadomości.
Kwota rzekomej faktury. W każdej wiadomości pojawia się ta sama, sztucznie zaokrąglona i dosyć niska kwota – 25,93 zł. To nienaturalne, ponieważ ceny za przedłużenie domeny zależą od jej rozszerzenia i czasu, na który jest odnawiana.
Co jest celem ataku?
Głównym celem przestępców jest kradzież danych karty płatniczej – numeru, daty ważności i kodu CVV, potrzebnego do realizacji płatności z karty w internecie. Po ich zdobyciu, mogą:
wykonywać nieautoryzowane transakcje online,
sprzedać dane kolejnym osobom.
Atak został przygotowany w sposób, który może skutecznie zmylić użytkownika – łączy bowiem publicznie dostępne dane, wyglądające na wiarygodne podszywanie się pod znane systemy płatności oraz silną presję psychologiczną, która skłania do pochopnych decyzji bez dokładnej weryfikacji treści wiadomości.
Przykład fałszywej wiadomości wysłanej na skrzynkę mailową, obsługiwaną przez system CRM Responer.Przykład fałszywej wiadomości z fałszywym adresem nadawcy podszywającym się pod nazwę PayU.
Jak się chronić przed fałszywymi e-mailami o odnowieniu domeny?
Zawsze sprawdzaj nadawcę wiadomości – maile z domen typu @itcXXXa.com, @scioncXXXlex.com nie mają nic wspólnego z rejestratorem domen ani z PayU czy inną bramką płatności.
Nie klikaj w podejrzane przyciski – jeśli masz wątpliwości, zaloguj się bezpośrednio do Panelu Klienta Domeny.tv i tam zweryfikuj termin ważności domeny.
Zawsze weryfikuj adres URL serwisu, z którego chcesz skorzystać. Np. oficjalna bramka PayU zaczyna się od https://secure.payu.com/.... Każdy inny adres traktuj jako sygnał alarmowy. Dokładnie wyjaśniliśmy to w artykule na naszym blogu: Adres URL – co to jest i z czego składa się adres internetowy?
Zwróć uwagę na niedziałające elementy strony – brak reakcji na opcje BLIK, „Portfele cyfrowe” czy inne elementy stopki to rozpoznawalny znak fałszywki.
Samodzielnie zaloguj się do panelu klienta swojego rejestratora, aby sprawdzić status swojej domeny.
Prześlij wiadomość, której rzetelności nie jesteś pewien do BOK rejestratora (np. Domeny.tv) w celu upewnienia się, czy jest godna zaufania.
Oznakuj podejrzaną wiadomość jako spam.
Zgłoś phishing do Phish Report – skorzystaj z serwisu phish.report, który umożliwia szybkie zgłaszanie fałszywych stron i e-maili bezpośrednio do największych przeglądarek i dostawców usług internetowych.
Zgłoś phishing do CERT Polska – prześlij podejrzaną wiadomość (najlepiej jako załącznik EML) na adres: incydent@cert.pl. CERT Polska analizuje zgłoszenia i może zablokować fałszywą stronę, ostrzec innych użytkowników lub przekazać sprawę dalej. Reagują również na ataki z użyciem zagranicznych domen, jeśli dotyczą polskich użytkowników.
Co zrobić, jeśli podałeś dane na fałszywej stronie?
Jeśli zdarzyło Ci się kliknąć link z wiadomości phishingowej i uzupełnić dane karty płatniczej, działaj natychmiast:
Zastrzeż kartę – skontaktuj się ze swoim bankiem lub zaloguj się do aplikacji mobilnej i natychmiast zablokuj kartę.
Zgłoś próbę oszustwa – poinformuj swój bank, że Twoje dane mogły zostać przechwycone przez fałszywą stronę. Bank może podjąć dodatkowe środki ostrożności.
Nie odkładaj reakcji – każda minuta ma znaczenie. Nawet jeśli nie zauważyłeś jeszcze podejrzanych transakcji, oszuści mogą wykorzystać dane z opóźnieniem.
Podsumowanie
Phishing to poważne zagrożenie, ale dzięki czujności użytkowników i szybkiej reakcji możemy znacząco ograniczyć jego skutki. W Domeny.tv dbamy o bezpieczeństwo naszych klientów — każde zgłoszenie traktujemy poważnie i podejmujemy odpowiednie działania, by zablokować zagrożenie u źródła.
Jeśli masz jakiekolwiek wątpliwości co do otrzymanej wiadomości, nie ryzykuj — zgłoś ją do nas lub bezpośrednio do CERT Polska.
Udostępnij ten artykuł znajomym i współpracownikom – im więcej abonentów domen wie, jak się bronić przed oszustwami, tym trudniej będzie przestępcom działać.
Wykorzystujemy je w celu personalizacji treści i reklam, zapewnienia funkcji dla serwisów społecznościowych oraz analizy ruchu na naszej stronie. Informacje na temat Twojej aktywności w naszym serwisie udostępniamy administratorom serwisów typu social media, reklamy internetowej i analityki. Partnerzy mogą łączyć te dane z innymi informacjami, które otrzymali od Ciebie lub zebrali w trakcie korzystania przez Ciebie z ich usług.
Dzięki Twojej zgodzie możemy lepiej dopasować ofertę do Twoich zainteresowań i preferencji.
Niezbędne 2
Niezbędne pliki cookie są kluczowe dla prawidłowego działania strony, umożliwiając podstawowe funkcje, takie jak nawigacja i dostęp do bezpiecznych obszarów serwisu. Bez tych ciasteczek nasz serwis nie będzie działać poprawnie.
Nazwa
Opis
Okres przechowywania
Dostawca cookie
PHPSESSID
Identyfikator sesji użytkownika
24 godz.
Domeny.tv MSERWIS
cookieSettings
Informacja o akceptacji cookies przez użytkownika
1 miesiąc
Domeny.tv MSERWIS
Preferencje 1
Pliki cookie dotyczące preferencji pozwalają dla naszego serwisu zapamiętać informacje, które wpływają na jego wygląd i funkcjonowanie, na przykład wybrany język czy region użytkownika.
Nazwa
Opis
Okres przechowywania
Dostawca cookie
doNotShowCartModal
Status
24 godz.
Domeny.tv
Statystyka 1
Statystyczne pliki cookie pomagają zrozumieć zachowanie użytkowników, aby lepiej odpowiedzieć na ich potrzeby, poprzez zbieranie i raportowanie anonimowych danych dotyczących korzystania ze strony www.
Nazwa
Opis
Okres przechowywania
Dostawca cookie
_ga_*, _gid, _gat_* (Google GA4)
Analityka
400 dni
Google
Marketing 2
Marketingowe pliki cookie służą do monitorowania aktywności użytkowników na różnych stronach www, umożliwiając wyświetlanie reklam dostosowanych do ich zainteresowań, co zwiększa wartość reklam, które lepiej odpowiadają zainteresowaniom użytkowników.
Nazwa
Opis
Okres przechowywania
Dostawca cookie
_gcl_au (Google Ads)
Cele reklamowe i remarketing
90 dni
Google
_fbc, _fbp (Facebook)
Cele reklamowe i remarketing
400 dni
Meta (Facebook, Instagram)
lz_*
Komunikacja z klientami (chat)
100 dni
Domeny.tv MSERWIS
polecony
Cele reklamowe, remarketing, program partnerski
30 dni
Domeny.tv MSERWIS
DOMENYTV
Cele reklamowe, remarketing, mailing
100 dni
Domeny.tv MSERWIS
Nieklasyfikowane
Nieklasyfikowane pliki cookie to te, które są w trakcie przypisywania do odpowiednich kategorii, we współpracy z ich dostawcami.
Pliki cookie, zwane również ciasteczkami, to małe pliki tekstowe używane przez strony internetowe, aby usprawnić korzystanie z nich przez użytkowników. Prawo pozwala na przechowywanie plików cookie na urządzeniu użytkownika tylko wtedy, gdy jest to niezbędne do działania tej strony. W przypadku innych rodzajów plików cookie potrzebujemy Twojej zgody.
Na naszej stronie używamy różnych typów plików cookie. Niektóre z nich są umieszczane przez zewnętrzne usługi, które są dostępne na naszych stronach. W każdej chwili możesz cofnąć swoją zgodę w sekcji dotyczącej plików cookie na naszej stronie.
Więcej informacji o tym, kim jesteśmy, jak się z nami skontaktować oraz jak przetwarzamy dane osobowe, znajdziesz w naszej Polityce prywatności (www.domeny.tv/politykaprywatnosci). Prosimy o podanie identyfikatora zgody oraz daty, gdy będziesz się z nami kontaktować w tej sprawie.
Klikając na przycisk „Zezwól na wszystkie” oświadczasz, że wyrażasz zgodę na instalację w tym urządzeniu wszystkich plików cookies używanych na naszym Portalu przez Domeny.tv MSERWIS Sp. z o.o., z siedzibą przy ulicy Stacyjnej 1/63, 53-613 Wrocław oraz podmioty trzecie, tj. Google LLC, Meta Platform Ireland Ltd. Dzięki ww. plikom cookies będziemy mogli śledzić Twoje zachowanie na stronach Portalu a następnie je analizować w celu zrozumienia sposobu korzystania przez Ciebie z Portalu, dostosowania Portalu do Twoich potrzeb, a także przedstawiania Tobie spersonalizowanych reklam (pliki cookies są zatem wykorzystywane do profilowania). Pliki cookies umożliwiają nam również zapamiętywanie wybranych przez Ciebie ustawień i personalizację interfejsu Portalu. Więcej informacji na temat ww. plików cookies, ich funkcji, podmiotów je instalujących oraz celów do których będą wykorzystywane znajdziesz w Polityce cookies Portalu (www.domeny.tv/polityka-cookies).
Jeżeli klikniesz przycisk „Spersonalizuj” i następnie „Odmowa” wykorzystamy tylko niezbędne pliki cookies do prawidłowego działania Portalu, a także te pliki cookies, na których gromadzenie wyraziłeś dobrowolną zgodę poprzez zaznaczenie odpowiedniego przełącznika. Pamiętaj, że zawsze możesz określić, które konkretnie pliki cookies będą zainstalowane w tym urządzeniu końcowym. Wyrażenie zgody (przez kliknięcie „Zezwól na wszystkie”) lub każdej chwili zmienić zasady przechowywania lub dostępu do cookies w ustawieniach przeglądarki internetowej w Twoim urządzeniu. Zmiana ww. ustawień nie wpłynie jednak na legalność przetwarzania danych zebranych za pośrednictwem cookies zainstalowanych przed zmianą ww. ustawień.
Cookies instalowane przez Domeny.tv MSERWIS Sp. z o.o. lub informacje zbierane za ich pośrednictwem w pewnych okolicznościach można uznać za dane osobowe. Administratorem danych osobowych jest wówczas Domeny.tv MSERWIS Sp. z o.o. Kontakt z administratorem możliwy jest listownie, pocztą e-mail na adres info@mserwis.pl. Masz prawo do dostępu do danych osobowych, ich sprostowania, usunięcia, przeniesienia oraz ograniczenia przetwarzania, jak również prawo do wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych. Przysługuje Ci prawo do zgłoszenia sprzeciwu wobec przetwarzania danych osobowych. Więcej informacji na temat przetwarzania danych osobowych na Portalu znajdziesz w Polityce prywatności Portalu.
Twoja przeglądarka jest przestarzała! / Your browser is out of date!
Zaktualizuj swoją przeglądarkę, aby poprawnie wyświetlić tę stronę. / Update your browser to view this website correctly.