Nowa fala phishingu wymierzona w urzędy samorządowe

Nowa fala phishingu wymierzona w urzędy samorządowe

Nowa fala phishingu wymierzona w urzędy samorządowe

Ataki phishingowe na urzędy samorządowe: nowa fala, nowe zagrożenia, nowe wyzwania

W połowie kwietnia 2025 roku CERT Polska ostrzegł przed nasiloną kampanią phishingową, której ofiarami padły jednostki samorządu terytorialnego. W e-mailach podszywających się pod znane systemy księgowe i fakturowe pojawiają się przekonujące wezwania do „weryfikacji dokumentów” lub „zatwierdzenia płatności”. Dla wielu urzędników, przyzwyczajonych do korespondencji z zewnętrznymi dostawcami usług, wiadomości te mogą wydawać się w pełni legitne – właśnie to sprawia, że atak staje się tak groźny.

Atak ransomware jako konsekwencja skutecznego phishingu w administracji publicznej

Mechanizm i konsekwencje phishingu fakturowego

Przykładowa wiadomość zaczyna się od adresu przypominającego ten, z którego zwykle przesyłane są urzędowe faktury. W treści użytkownikowi sugeruje się otwarcie załącznika „Faktura_Q1_2025.pdf​”, który w rzeczywistości zawiera złośliwy kod. Alternatywnie link do portalu logowania wygląda niemal identycznie jak autentyczny adres usług księgowych. Po wpisaniu loginu i hasła hakerzy natychmiast przejmują kontrolę nad kontem, a w tle instalują backdoor pozwalający na dalszą eskalację ataku w sieci urzędu.

Skutki takich incydentów potrafią być dotkliwe. Wdrożenie ransomware może sparaliżować pracę całego wydziału, utrata dokumentów elektronicznych oznacza długotrwałe przywracanie danych z kopii zapasowych, a wyciek poufnych informacji naraża mieszkańców na kradzież tożsamości. Jedno nieostrożne kliknięcie potrafi zniweczyć tygodnie lub miesiące pracy zespołu informatycznego i służb ochrony danych.

Dlaczego atakują właśnie JST?

Jednostki samorządowe przetwarzają ogromne ilości danych: od bazy PESEL po wrażliwe dokumenty planistyczne i majątkowe. Stąd stają się naturalnym celem dla cyberprzestępców, którzy liczą na pozyskanie wartościowych informacji lub wymuszenie okupu. Dodatkowo – w wielu urzędach brakuje dedykowanych zespołów bezpieczeństwa, a stosowane zabezpieczenia bywają przestarzałe. W rezultacie cyberataki tego typu zyskują na efektywności i skali.

Weryfikacja dwuskładnikowa jako sposób ochrony przed phishingiem w JST

Praktyczne środki bezpieczeństwa

Pierwszym krokiem jest weryfikacja nadawcy wiadomości – nie tylko po ludzku, ale przez sprawdzenie pełnego nagłówka e-mailu oraz certyfikatu SSL w linkach. Każdy plik przychodzący od zewnętrznego dostawcy warto otwierać w środowisku testowym, a nie bezpośrednio na służbowym komputerze. Warto też zadbać o odpowiednią konfigurację poczty: filtrowanie załączników z podwójnymi rozszerzeniami i blokadę skryptów w dokumentach.

Nie mniej istotna jest edukacja pracowników. Regularne warsztaty o najnowszych technikach socjotechnicznych uczą rozpoznawania subtelnych sygnałów – od nietypowego tonu wiadomości po niespójności w stopce e-maila. W trakcie szkoleń zaleca się także ćwiczyć symulowane ataki phishingowe, by każdy urzędnik potrafił niezwłocznie zgłosić podejrzaną korespondencję.

Nowoczesne technologie wsparcia bezpieczeństwa

Systemy antyphishingowe coraz częściej wykorzystują sztuczną inteligencję do analizy wzorców i wyłapywania wiadomości o podwyższonym ryzyku. Monitorowanie sieci pod kątem anomalii – na przykład nietypowego ruchu przy logowaniu lub uploadu danych – pomaga w szybszym wykryciu kompromitacji. Jednak żaden algorytm nie zastąpi ludzkiej czujności, dlatego techniczne rozwiązania powinny działać w tandemie z procedurami i świadomością zespołu.

Fałszywa strona logowania jako przykład phishingu wymierzonego w urzędników

Podsumowanie

Najnowsza kampania phishingowa przeciwko urzędom JST uświadamia, jak niewiele dzieli instytucję publiczną od poważnego cyberincydentu. Wdrożenie kompleksowej strategii ochrony – obejmującej weryfikację nadawcy, bezpieczne otwieranie załączników, filtrowanie linków, systematyczne szkolenia oraz nowoczesne narzędzia monitoringu – może znacząco zmniejszyć ryzyko. Tylko połączenie świadomości zagrożeń z solidnymi zabezpieczeniami technicznymi zapewni urzędom samorządowym bezpieczną pracę i ochronę danych mieszkańców.

Dane rejestrowe naszej firmy:
Inspektorzyrodo.pl Sp. z o.o.
Siedziba: 00-682 Warszawa ul. Hoża 86/410
KRS 0000739784 Regon 380718355 NIP 7010831232

Powierzasz swoje dane osobowe – sprawdzaj firmy współpracujące

Powierzasz swoje dane osobowe – sprawdzaj firmy współpracujące

Powierzasz swoje dane osobowe – sprawdzaj firmy współpracujące

Stanowisko UODO jest jedno, to Administrator odpowiada za otrzymane dane osobowe pracowników, klientów, współpracowników


Jeżeli nasze zasoby ludzkie i finansowe nie są w stanie zapewnić należytej ochrony danych osobowych uzyskanych od osób fizycznych, możemy te czynności delegować poza nasze przedsiębiorstwo, tj. czynności kadrowo-płacowe, usługi IT, serwis aplikacji, administrowanie stron www.

Korzystanie z usług podwykonawców najczęściej wiąże się z zawarciem umowy o współpracy, która musi zawierać elementy zawarte w art. 28 RODO.
Firma, której zlecamy wykonanie czynności w naszym imieniu na danych osobowych musi wylegitymować się spełnieniem wymogów zawartych w RODO w zakresie wdrożenia zabezpieczeń technicznych i organizacyjnych przy przetwarzaniu danych.

Administrator w myśl przepisów art. 28 ust 3 pkt h RODO ma prawo do przeprowadzenia Audytu Bezpieczeństwa Danych Osobowych przetwarzanych przez firmy współpracujące.

Administratorzy danych powinni kontrolować podmioty przetwarzające dla nich dane.

Dane rejestrowe naszej firmy:
Inspektorzyrodo.pl Sp. z o.o.
Siedziba: 00-682 Warszawa ul. Hoża 86/410
KRS 0000739784 Regon 380718355 NIP 7010831232

Cyfrowa Transformacja w KRUS: EZD RP To Przyszłość Elektronicznego Zarządzania Dokumentacją

Cyfrowa Transformacja w KRUS: EZD RP To Przyszłość Elektronicznego Zarządzania Dokumentacją

Cyfrowa Transformacja w KRUS: EZD RP To Przyszłość Elektronicznego Zarządzania Dokumentacją

KRUS i System EZD RP: Rewolucja w Zarządzaniu Dokumentacją

 

Wprowadzenie

W dzisiejszych czasach, gdzie cyfryzacja odgrywa kluczową rolę w efektywności i szybkości przetwarzania informacji, system Elektronicznego Zarządzania Dokumentacją w Republice Polskiej (EZD RP) staje się nieodzownym narzędziem dla instytucji państwowych. Kasa Rolniczego Ubezpieczenia Społecznego (KRUS) jest najnowszym i największym użytkownikiem tego systemu, co stanowi przełom w sposobie zarządzania dokumentacją publiczną.

 

KRUS – Pionier w Implementacji EZD RP

Od 2 października br., ponad 6 tysięcy pracowników KRUS zaczęło dokumentować sprawy w formie elektronicznej, korzystając z systemu EZD RP. To ogromny krok naprzód dla instytucji, która przechodzi z tradycyjnego, papierowego zarządzania dokumentami na nowoczesny, cyfrowy system. Dzięki temu, procesy takie jak indeksowanie, skanowanie i przechowywanie dokumentów stają się szybsze i bardziej efektywne.

 

Zalety Cyfryzacji w KRUS

Cyfryzacja dokumentacji w KRUS przynosi wiele korzyści. Przede wszystkim zwiększa efektywność pracy urzędników, redukuje czas potrzebny na wyszukiwanie dokumentów i umożliwia szybszą reakcję na potrzeby rolników. Dodatkowo, elektroniczne zarządzanie dokumentacją jest bardziej przyjazne dla środowiska, ponieważ ogranicza zużycie papieru.

 

Wyzwania i Rozwiązania w Procesie Wdrożenia

Wdrożenie systemu EZD RP w KRUS wiązało się z szeregiem wyzwań, takich jak szkolenia pracowników, zapewnienie odpowiedniej infrastruktury i integracja z istniejącymi systemami. Jednak dzięki współpracy z NASK-PIB, wszystkie te wyzwania zostały pomyślnie przezwyciężone.

 

Przyszłość EZD RP w Innych Instytucjach

Sukces wdrożenia systemu EZD RP w KRUS otwiera drogę dla innych instytucji publicznych do podobnych inicjatyw cyfryzacji. Pokazuje, jak efektywne i korzystne może być przeniesienie zarządzania dokumentacją do świata cyfrowego.

 

Podsumowanie

Wdrażanie EZD RP w KRUS to krok milowy w procesie cyfryzacji sektora publicznego w Polsce. Pokazuje, jak ważne jest dostosowanie się do nowoczesnych technologii w celu usprawnienia pracy i lepszego zarządzania dokumentacją.

Słowa kluczowe: #EZDRP, #KRUS, #Cyfryzacja, #ZarządzanieDokumentacją

 

Źródło: (https://www.gov.pl/web/ezd-rp/krus-najwiekszym-uzytkownikiem-systemu-ezd-rp)

Dane rejestrowe naszej firmy:
Inspektorzyrodo.pl Sp. z o.o.
Siedziba: 00-682 Warszawa ul. Hoża 86/410
KRS 0000739784 Regon 380718355 NIP 7010831232

Wydłużenie-terminu-naboru-Cyberbezpieczny-Samorząd

Wydłużenie-terminu-naboru-Cyberbezpieczny-Samorząd

Wydłużenie-terminu-naboru-Cyberbezpieczny-Samorząd

Aktualizacje w Programie Cyberbezpieczny Samorząd.

 

 

Szanowni Państwo,

Mamy ważne informacje dla tych, którzy interesują się programem Cyberbezpieczny Samorząd. W dokumentacji konkursowej programu, finansowanego ze środków europejskich na lata 2021-2027, pojawiły się istotne zmiany.

 

 

Co się zmieniło w Cyberbezpieczny Samorząd?

1. Termin składania wniosków konkursowych

  • wydłużono do 30.11.2023, godz. 16:00.

 

2. Aktualizacja Regulaminu Konkursu Grantowego

  • zmieniono zapisy dotyczące odwołania do Ustawy wdrożeniowej.

 

3. Dostosowanie zapisów Regulaminu Konkursu Grantowego

  • teraz odpowiedź w systemie LSI liczy się w dniach kalendarzowych.

 

4. Nowe informacje w Regulaminie dotyczące wniosków w systemie LSI

  • ważny termin to 7 dni przed zakończeniem naboru.

 

5. Zaktualizowano Umowę o powierzenie Grantu

  • w zakresie wypłat.

 

6. Precyzja wskaźników projektu w Załączniku nr 9

  • do Regulaminu Konkursu Grantowego.

 

7. Poprawki techniczne w dokumentacji

  • bez wpływu na treść merytoryczną.

 

Ważne informacje dla uczestników

Dodatkowo, dla wszystkich zainteresowanych, Centrum Projektów Polska Cyfrowa i NASK organizują webinar na temat wnioskowania o grant oraz rozliczenia projektu w ramach Cyberbezpieczny Samorząd.

Kolejna ważna informacja dotyczy aktualizacji w systemie LSI. Wprowadzone zmiany mogą wpłynąć na dane w waszych wnioskach, dlatego zachęcamy do ich dokładnego sprawdzenia.

Dziękujemy za uwagę i zachęcamy do śledzenia nowości w programie Cyberbezpieczny Samorząd. Zapraszamy do aktywnego uczestnictwa!

 

Projekt Cyberbezpieczny Samorząd jest realizowany przez Centrum Projektów Polska Cyfrowa (Beneficjent Projektu) w partnerstwie z NASK Państwowym Instytutem Badawczym.

Źródło: (https://www.gov.pl/web/cppc/wydluzenie-terminu-naboru-cyberbezpieczny-samorzad)

Dane rejestrowe naszej firmy:
Inspektorzyrodo.pl Sp. z o.o.
Siedziba: 00-682 Warszawa ul. Hoża 86/410
KRS 0000739784 Regon 380718355 NIP 7010831232

Kluczowe Zmiany w Ustawie Antyspoofingowej 2023

Kluczowe Zmiany w Ustawie Antyspoofingowej 2023

Kluczowe Zmiany w Ustawie Antyspoofingowej 2023

W dobie cyfryzacji i rosnącej liczby zagrożeń w sieci, pojawia się potrzeba wprowadzenia skutecznych regulacji prawnych. Jednym z najnowszych kroków w tym kierunku jest „Ustawa o zwalczaniu nadużyć w komunikacji elektronicznej” z dnia 28 lipca 2023 r. Poniżej przedstawiamy kluczowe aspekty tej ustawy oraz jej znaczenie dla bezpieczeństwa cyfrowego.

 

1. Główne cele ustawy:

  • Określenie praw i obowiązków przedsiębiorców telekomunikacyjnych w zakresie zapobiegania nadużyciom w komunikacji elektronicznej.
  • Wskazanie kompetencji Prezesa Urzędu Komunikacji Elektronicznej (UKE) w kontekście zwalczania nadużyć.
  • Ustalenie zasad wnoszenia sprzeciwu w przypadku uznania treści SMS za nadużycie.
  • Regulacje dotyczące świadczenia usług SMS na rzecz podmiotów publicznych.
  • Zasady dotyczące sprzeciwu wobec wpisania domeny internetowej na listę ostrzeżeń.

 

2. Kluczowe definicje:

  • Nadużycie w komunikacji elektronicznej – korzystanie z usług lub urządzeń telekomunikacyjnych w sposób niezgodny z ich przeznaczeniem lub przepisami prawa, prowadzące do szkody dla przedsiębiorcy telekomunikacyjnego lub użytkownika końcowego.
  • Smishing – wysyłanie SMS, w którym nadawca podszywa się pod inny podmiot w celu nakłonienia odbiorcy do określonego działania, np. przekazania danych osobowych.
  • CLI spoofing – nieuprawnione korzystanie z informacji adresowej podczas inicjowania połączenia głosowego, mające na celu podszycie się pod inny podmiot.

 

3. Zobowiązania przedsiębiorców telekomunikacyjnych:

Przedsiębiorcy są zobowiązani do podejmowania środków mających na celu zapobieganie nadużyciom w komunikacji elektronicznej oraz ich zwalczanie.

 

4. Rola CSIRT NASK:

CSIRT NASK monitoruje występowanie smishingu, tworzy wzorce wiadomości wyczerpujących znamiona smishingu i zapewnia funkcjonowanie systemu teleinformatycznego służącego do udostępniania informacji o smishingu.

 

Źródło: (https://orka.sejm.gov.pl/opinie9.nsf/nazwa/3069_u/$file/3069_u.pdf)

Dane rejestrowe naszej firmy:
Inspektorzyrodo.pl Sp. z o.o.
Siedziba: 00-682 Warszawa ul. Hoża 86/410
KRS 0000739784 Regon 380718355 NIP 7010831232

Phishing i Reakcje Polaków: Wnioski z Najnowszego Badania

Phishing i Reakcje Polaków: Wnioski z Najnowszego Badania

Phishing i Reakcje Polaków: Wnioski z Najnowszego Badania

W dzisiejszym świecie, gdzie cyberbezpieczeństwo staje się coraz bardziej kluczowe, coraz więcej Polaków zdaje sobie sprawę z zagrożeń związanych z phishingiem. Niestety, świadomość ta nie idzie w parze z wiedzą, jak radzić sobie w przypadku wpadki. Na podstawie artykułu opublikowanego dnia 29.06.2023 na stronie Urzędu Ochrony Danych Osobowych [źródło](https://uodo.gov.pl/pl/138/2765), przedstawiamy najnowsze wyniki badania w tej dziedzinie.


 

Jak Reagować?

Chociaż wielu Polaków jest w stanie rozpoznać phishing, tylko 56% wie, jak reagować w przypadku kradzieży danych osobowych. W przypadku wycieku danych z konta w serwisie lub aplikacji, tylko 45% wie, jak należy postąpić.

 

Weryfikacja Autentyczności Wiadomości

W ankiecie zapytano również, jak respondenci weryfikują autentyczność otrzymanych wiadomości. 58,4% dokładnie sprawdza adres e-mail, 50,7% sprawdza linki zawarte w wiadomości, a 51,2% odwiedza stronę firmy lub instytucji w celu potwierdzenia numeru telefonu.

 

Zalecenia Ekspertów

Adam Sanocki, rzecznik prasowy UODO, zaleca ostrożność i zachowanie zasady ograniczonego zaufania. Warto zwracać uwagę na błędy językowe w wiadomościach i dokładnie sprawdzać adresy domen. Jeśli nie jesteś pewien autentyczności wiadomości, lepiej nie podejmować żadnej akcji.

Bartłomiej Drozd z ChronPESEL.pl podkreśla, że ważne jest monitorowanie swoich danych, zwłaszcza PESEL, aby zapobiec ich nieautoryzowanemu wykorzystaniu.

 

Podsumowanie

To badanie rzuca światło na znaczenie cyberbezpieczeństwa i jak Polacy radzą sobie z zagrożeniami związanymi z phishingiem.
Istnieje wiele działań, które można podjąć w celu ochrony swoich danych osobowych i być bardziej świadomymi użytkownikami internetu. Kluczem jest edukacja i uważne zwracanie uwagi na szczegóły, aby uniknąć pułapek.

 

Dziękujemy za poświęcenie czasu na przeczytanie tego artykułu. Mamy nadzieję, że dostarczył on wartościowych informacji, które pomogą w podnoszeniu świadomości na temat cyberbezpieczeństwa. Znajomość zagrożeń i odpowiednie reagowanie na nie jest kluczowe dla ochrony naszych danych osobowych w dzisiejszym świecie cyfrowym.

Dane rejestrowe naszej firmy:
Inspektorzyrodo.pl Sp. z o.o.
Siedziba: 00-682 Warszawa ul. Hoża 86/410
KRS 0000739784 Regon 380718355 NIP 7010831232

error: Zawartość jest chroniona.