Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

Nagle przychodzą setki maili z subskrypcjami? W tym hałasie może ukrywać się prawdziwa transakcja

Zalew newsletterów bywa zasłoną dla zakupu, zmiany hasła lub przejęcia konta. Nie kasuj wszystkiego — najpierw znajdź wiadomość, którą ktoś chce ukryć.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
23 września 2026
CZAS CZYTANIA
14 min czytania
TEMAT
Bezpieczeństwo pracowników
Nagle przychodzą setki maili z subskrypcjami? W tym hałasie może ukrywać się prawdziwa transakcja

W ciągu kilku minut skrzynka zaczyna odbierać dziesiątki wiadomości: potwierdzenia newsletterów, konta w nieznanych sklepach, powiadomienia w obcych językach i prośby o potwierdzenie subskrypcji. Licznik rośnie szybciej, niż można czytać. Pierwszy odruch jest zrozumiały — zaznaczyć wszystko i usunąć.

Nie rób tego od razu. Taki zalew może być celowym „bombardowaniem” skrzynki. Oszust wpisuje Twój adres do setek prawdziwych formularzy, aby wśród niechcianych wiadomości ukryć jedną ważną: potwierdzenie zakupu, zmianę hasła, nowy adres dostawy, próbę logowania albo transfer środków. Newslettery są hałasem; właściwy incydent może dotyczyć zupełnie innego konta.

Pierwsze dziesięć minut: zachowaj spokój i nie sprzątaj masowo

Nie klikaj „wypisz się” w każdej wiadomości, nie otwieraj załączników i nie odpowiadaj nadawcom. Wiele maili może pochodzić z legalnych serwisów, których formularze zostały wykorzystane bez ich wiedzy, ale w zalewie może również znaleźć się phishing.

Nie usuwaj całej serii i nie twórz od razu reguły kasującej każdy mail ze słowem „subscription”. Mogłaby objąć także alert, którego szukasz. Zanotuj godzinę rozpoczęcia i przybliżoną liczbę wiadomości. Jeśli to skrzynka służbowa, zgłoś zdarzenie IT lub zespołowi bezpieczeństwa natychmiast — nie dopiero po uporządkowaniu poczty.

Szukaj działania, nie newslettera

Najpierw sprawdź wiadomości z okresu kilkunastu minut przed rozpoczęciem zalewu i w jego trakcie. Użyj wyszukiwarki poczty, ale nie polegaj na jednym słowie. Szukaj po polsku i angielsku między innymi:

  • zamówienie, order, purchase, receipt, invoice;
  • payment, charge, transaction, transfer, refund;
  • password, reset, security, login, sign-in;
  • delivery, shipping, address changed;
  • phone changed, email changed, recovery;
  • verification code, kod, two-factor;
  • nazwy banków, sklepów, usług płatniczych i programów lojalnościowych, z których korzystasz.

Sprawdź odebrane, spam, kosz, archiwum oraz zakładki automatycznie tworzone przez dostawcę poczty. Osoba z dostępem do konta mogła utworzyć regułę, która przenosi ważne alerty poza główną skrzynkę.

Nie zakładaj, że jedynym celem jest poczta. Zaloguj się niezależnie do banku, kart, platform zakupowych, portfeli płatniczych, operatora telefonicznego, kont podróżnych i programów punktowych. Wpisz adres samodzielnie lub użyj znanej aplikacji. Przejrzyj ostatnie i oczekujące operacje, zamówienia zarchiwizowane, nowe adresy dostawy oraz zmiany danych.

Jeśli znajdziesz obcy zakup lub zmianę konta

Skontaktuj się z bankiem, wystawcą karty albo usługą przez oficjalny kanał. Zablokuj kartę lub zgłoś transakcję zgodnie z ich instrukcją. W sklepie anuluj zamówienie, jeśli jest to możliwe, ale nie ograniczaj się do samego anulowania — sprawdź, jak ktoś uzyskał dostęp i czy zmienił dane odzyskiwania.

Zabezpiecz konto pocztowe z zaufanego urządzenia:

  1. sprawdź ostatnie logowania i aktywne sesje;
  2. zakończ sesje, których nie rozpoznajesz;
  3. zmień hasło, jeśli są oznaki przejęcia lub było używane gdzie indziej;
  4. włącz uwierzytelnianie wieloskładnikowe;
  5. sprawdź adresy i numery do odzyskiwania;
  6. przejrzyj reguły przekazywania, filtry, delegacje i połączone aplikacje;
  7. zabezpiecz inne konta, które używały tego samego hasła.

Jeżeli nie możesz się zalogować, uruchom odzyskiwanie z oficjalnej strony dostawcy. Nie dzwoń pod numer z wiadomości, która nagle obiecuje „oczyszczenie skrzynki”.

Jeśli nie znajdujesz ukrytej transakcji

Brak widocznego zakupu nie dowodzi, że nic się nie stało. Alert może dotyczyć konta, o którym rzadko myślisz, albo pojawić się z opóźnieniem. Sprawdź ponownie po kilku godzinach i monitoruj rachunki przez kolejne dni. Zachowaj próbkę wiadomości i godzinę zdarzenia.

Sam adres e-mail mógł zostać użyty bez przejęcia hasła. Bot może wpisywać go w otwartych formularzach. Dlatego nie trzeba zakładać, że każda subskrypcja oznacza włamanie do skrzynki. Trzeba natomiast potraktować nagły, masowy zalew jako sygnał do kontroli kont i płatności.

Gdy najważniejsze konta są sprawdzone, dostawca poczty lub administrator może pomóc odseparować serię. Twórz tymczasowe reguły ostrożnie, na podstawie wielu cech i z możliwością późniejszego przeglądu. Lepiej przenieść podejrzany strumień do osobnego folderu niż usuwać go bezpowrotnie.

Skrzynka służbowa: to może być incydent firmowy

Pracownik powinien zgłosić zdarzenie jednym krótkim komunikatem: „Od 10:42 dostaję setki wiadomości subskrypcyjnych, niczego nie zamawiałem, nie klikam linków”. Zespół bezpieczeństwa może sprawdzić logowania, reguły poczty, aplikacje mające dostęp oraz alerty w systemach finansowych i firmowych.

Szczególnej uwagi wymagają skrzynki osób z dostępem do płatności, zakupów, kadr, danych klientów i kont administracyjnych. Zalew może utrudniać codzienną pracę, ale nie powinien automatycznie prowadzić do blokowania całej domeny nadawców. Wiele wiadomości pochodzi z prawdziwych serwisów, więc zbyt szeroka reguła może odciąć legalną pocztę innym pracownikom.

Firma powinna ustalić:

  • kto analizuje skrzynkę i konta powiązane;
  • jak zachować ważne wiadomości i nagłówki;
  • jak tymczasowo filtrować zalew bez utraty alertów;
  • które transakcje i zmiany danych sprawdzić;
  • czy inne osoby otrzymały podobną serię;
  • kiedy poinformować bank, dostawcę poczty, klienta lub partnera;
  • jak zapewnić pracownikowi alternatywny kanał komunikacji.

Uważaj na drugi etap: „pomoc techniczna”

Po rozpoczęciu bombardowania może zadzwonić osoba podszywająca się pod IT, bank lub dostawcę poczty. Chaos uwiarygadnia historię: „Widzimy atak na konto, musimy szybko zainstalować narzędzie i podać kod”.

Nie przekazuj kodu, nie zatwierdzaj logowania i nie instaluj zdalnego pulpitu. Zakończ kontakt i zadzwoń do prawdziwego helpdesku pod znanym numerem. Jeśli to firma, pomoc techniczna powinna umieć odnieść się do numeru zgłoszenia utworzonego przez pracownika, a nie wymagać działania na podstawie niespodziewanego telefonu.

Jak przygotować ludzi, zanim skrzynka zaleje się wiadomościami

W szkoleniu warto pokazać ten scenariusz, bo nie przypomina typowego phishingu z jednym podejrzanym linkiem. Najważniejsza reakcja to nie kliknąć, nie usuwać wszystkiego i szybko zgłosić. Pracownicy powinni wiedzieć, gdzie jest numer helpdesku także wtedy, gdy poczta staje się bezużyteczna.

Organizacja może dodatkowo monitorować nagły wzrost wiadomości od nowych nadawców i mieć gotowy sposób izolowania strumienia. Sklepy oraz właściciele formularzy powinni stosować potwierdzony zapis i mechanizmy ograniczające automatyczne zgłoszenia, aby ich usługi nie stawały się częścią takiego ataku.

Fakty źródłowe i rekomendacje Breachroad

Amerykański Health Sector Cybersecurity Coordination Center opisuje email bombing jako zalew setek lub tysięcy wiadomości, który może ukryć prawdziwe alerty o logowaniu, zmianie danych kontaktowych, transakcji lub zamówieniu. Jako działania po ataku wskazuje między innymi zgłoszenie do IT, przegląd kont i transakcji, kontakt z instytucją finansową po wykryciu oszustwa oraz kontrolę ustawień odzyskiwania.

Kolejność wyszukiwania, lista haseł, zasada tymczasowego folderu zamiast masowego kasowania i scenariusz drugiego telefonu od „pomocy” są rekomendacjami Breachroad. Zakres reakcji powinien zależeć od typu skrzynki i uprawnień użytkownika. Jeśli w zalewie pojawił się niezamówiony reset, zobacz poradnik co zrobić z kodem lub linkiem do resetu hasła. Takie nieoczywiste sytuacje ćwiczymy na szkoleniach z cyberbezpieczeństwa dla pracowników.

UDOSTĘPNIJ / KOPIUJ