Phishing „na zapytanie ofertowe” i fałszywego kontrahenta: jak MŚP może uszczelnić pocztę, procedury i Microsoft 365

Jak wygląda taki scenariusz ataku
CERT Polska opisał kampanię wymierzoną w małych i średnich przedsiębiorców, w której oszuści rozsyłają wiadomości o rzekomym zamówieniu lub zapytaniu ofertowym dołączonym do e-maila. W komunikacie wskazano też, że adres nadawcy często znajduje się w zagranicznej albo nietypowej domenie. Z perspektywy odbiorcy taka wiadomość może wyglądać jak zwykła korespondencja handlowa, bo odwołuje się do codziennego procesu pracy z pocztą firmową. ([moje.cert.pl](https://moje.cert.pl/komunikaty/2026/122/prowadzisz-firme-uwazaj-cyberprzestepcy-podszywaja-sie-pod-potencjalnych-klientow/))
CERT Polska podał, że w załączniku zamiast oczekiwanego dokumentu znajduje się szkodliwe oprogramowanie z rodziny Remcos, a jego uruchomienie prowadzi do infekcji komputera i daje atakującemu zdalny dostęp do urządzenia. To ważne rozróżnienie: zagrożeniem nie jest samo otrzymanie wiadomości, lecz otwarcie lub uruchomienie tego, co zostało podsunięte jako rzekomy dokument związany z ofertą albo zamówieniem. ([moje.cert.pl](https://moje.cert.pl/komunikaty/2026/122/prowadzisz-firme-uwazaj-cyberprzestepcy-podszywaja-sie-pod-potencjalnych-klientow/))
Proponujemy więc traktować każdą nieoczekiwaną wiadomość o nowym zamówieniu, wycenie albo współpracy jak zdarzenie wymagające krótkiej weryfikacji przed otwarciem załącznika. Taka zasada nie wynika z formalnego standardu opisanego w źródłach, ale jest praktycznym sposobem na wstawienie jednego dodatkowego kroku kontrolnego dokładnie tam, gdzie według komunikatu CERT pojawia się wektor ataku. ([moje.cert.pl](https://moje.cert.pl/komunikaty/2026/122/prowadzisz-firme-uwazaj-cyberprzestepcy-podszywaja-sie-pod-potencjalnych-klientow/))
Jakie sygnały ostrzegawcze warto wychwycić przed kliknięciem
Najbardziej oczywistym sygnałem ostrzegawczym z opisu CERT Polska jest nadawca korzystający z zagranicznej lub nietypowej domeny. Sam ten element nie przesądza jeszcze o oszustwie, ale powinien skłonić pracownika do wstrzymania się z otwieraniem załącznika i sprawdzenia, czy firma rzeczywiście istnieje oraz czy taki kontakt ma sens biznesowy. ([moje.cert.pl](https://moje.cert.pl/komunikaty/2026/122/prowadzisz-firme-uwazaj-cyberprzestepcy-podszywaja-sie-pod-potencjalnych-klientow/))
Drugim sygnałem jest sam charakter załącznika. CERT Polska napisał wprost, że należy zachowywać szczególną ostrożność wobec archiwów, skryptów i plików wykonywalnych dołączanych do wiadomości. W praktyce oznacza to, że korespondencja stylizowana na zapytanie ofertowe nie powinna być traktowana jak zwykły dokument tylko dlatego, że temat wiadomości brzmi wiarygodnie. ([moje.cert.pl](https://moje.cert.pl/komunikaty/2026/122/prowadzisz-firme-uwazaj-cyberprzestepcy-podszywaja-sie-pod-potencjalnych-klientow/))
Proponujemy, aby pracownicy biura, handlu i księgowości mieli prostą checklistę: najpierw sprawdzenie domeny nadawcy, potem ocena, czy załącznik jest adekwatny do sytuacji, a na końcu niezależne potwierdzenie, czy nadawca jest realnym kontrahentem. To propozycja redakcji oparta na informacjach o domenie nadawcy, podejrzanych załącznikach i potrzebie weryfikacji kontrahenta opisanych przez CERT Polska. ([moje.cert.pl](https://moje.cert.pl/komunikaty/2026/122/prowadzisz-firme-uwazaj-cyberprzestepcy-podszywaja-sie-pod-potencjalnych-klientow/))
Jak uszczelnić pocztę i ograniczyć drogę techniczną ataku
Źródła nie zawierają kompletnej instrukcji budowy polityk bezpieczeństwa dla wszystkich typów załączników, dlatego nie warto dopowiadać tutaj szczegółów, których strony nie potwierdzają. Można jednak bezpiecznie wyciągnąć jeden praktyczny wniosek: skoro CERT Polska ostrzega przed archiwami, skryptami i plikami wykonywalnymi dołączanymi do wiadomości, proponujemy sprawdzić w organizacji, czy takie pliki są dodatkowo oznaczane, blokowane albo kierowane do odrębnej ścieżki weryfikacji przed dostarczeniem użytkownikowi. ([moje.cert.pl](https://moje.cert.pl/komunikaty/2026/122/prowadzisz-firme-uwazaj-cyberprzestepcy-podszywaja-sie-pod-potencjalnych-klientow/))
Proponujemy też rozdzielić dwa poziomy ochrony. Pierwszy to ustawienia techniczne po stronie poczty, które mają ograniczyć kontakt użytkownika z ryzykowną treścią. Drugi to procedura po stronie pracownika, który przed otwarciem sprawdza nadawcę i sens biznesowy wiadomości. Taki podział nie jest opisany wprost przez CERT lub Microsoft jako gotowy model, ale dobrze porządkuje działania na bazie tego, co źródła rzeczywiście pokazują: atak przychodzi e-mailem, a jego skuteczność zależy od otwarcia lub uruchomienia przesłanego elementu. ([moje.cert.pl](https://moje.cert.pl/komunikaty/2026/122/prowadzisz-firme-uwazaj-cyberprzestepcy-podszywaja-sie-pod-potencjalnych-klientow/))
Jeżeli firma korzysta z Microsoft 365, proponujemy przegląd konfiguracji pod kątem tego, czy starsze sposoby logowania i wysyłki nie osłabiają ochrony kont pocztowych. Microsoft wyraźnie wskazuje, że Basic authentication jest przestarzałym standardem, zwiększa ryzyko związane z przechwyceniem poświadczeń i utrudnia albo uniemożliwia skuteczne wymuszanie MFA w części scenariuszy. ([learn.microsoft.com](https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/deprecation-of-basic-authentication-exchange-online))
Co sprawdzić w Microsoft 365 i Exchange Online
Microsoft podaje, że Basic authentication jest obecnie wyłączone we wszystkich tenantach Exchange Online i nie może już zostać ponownie włączone. Firma wskazuje też, że podejście oparte na Modern authentication, czyli OAuth 2.0, daje korzyści bezpieczeństwa, ponieważ tokeny mają ograniczony czas użycia, są powiązane z aplikacją i zasobem, a egzekwowanie MFA jest prostsze. ([learn.microsoft.com](https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/deprecation-of-basic-authentication-exchange-online))
Na tej podstawie proponujemy zacząć od inwentaryzacji: które skrzynki, aplikacje i urządzenia nadal korzystają z dawnych sposobów łączenia z pocztą, a które już pracują na nowocześniejszym mechanizmie logowania. To nie jest informacja ze źródła jako gotowe zalecenie wdrożeniowe, lecz praktyczny krok porządkujący wynikający z faktu, że Microsoft rozróżnia starsze i nowsze metody uwierzytelniania oraz opisuje ich wpływ na bezpieczeństwo i MFA. ([learn.microsoft.com](https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/deprecation-of-basic-authentication-exchange-online))
Warto też pamiętać, że Microsoft opisał wyłączenie Basic authentication dla wielu protokołów i usług w Exchange Online, a jednocześnie zaznaczył, że dla POP, IMAP i SMTP AUTH dostępne jest wsparcie OAuth 2.0. Jeżeli więc jakaś aplikacja biznesowa nadal potrzebuje tych protokołów, kierunek jest jasny: niekoniecznie trzeba zmieniać sam protokół, ale trzeba przejść na nowocześniejsze uwierzytelnianie tam, gdzie jest to wspierane. ([learn.microsoft.com](https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/deprecation-of-basic-authentication-exchange-online))
Jak podejść do SMTP AUTH i starszych aplikacji bez psucia procesów
Microsoft wyjaśnia, że SMTP AUTH jest używane między innymi przez klientów POP3 i IMAP4 do wysyłki wiadomości oraz przez aplikacje, serwery raportowe i urządzenia wielofunkcyjne generujące e-maile. Jednocześnie firma podkreśla, że praktycznie wszystkie nowoczesne klienty pocztowe łączące się ze skrzynkami Exchange Online nie używają SMTP AUTH do wysyłki wiadomości. ([learn.microsoft.com](https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/authenticated-client-smtp-submission))
Z tego powodu Microsoft zaleca wyłączenie SMTP AUTH na poziomie organizacji i włączanie go tylko dla tych kont, które nadal go wymagają. Dokumentacja opisuje dwa poziomy sterowania: ustawienie dla całej organizacji oraz ustawienie per skrzynka, które może nadpisywać konfigurację globalną. Źródło wskazuje też, że gdy w organizacji włączone są security defaults, SMTP AUTH jest już wyłączone w Exchange Online. ([learn.microsoft.com](https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/authenticated-client-smtp-submission))
Dla MŚP najrozsądniejszym podejściem wydaje się więc mała lista wyjątków zamiast szerokiego pozostawienia starszej funkcji dla wszystkich. Proponujemy sprawdzić, które konkretne konta naprawdę muszą wysyłać pocztę przez SMTP AUTH, a następnie pozostawić tę możliwość tylko tam, gdzie jest to niezbędne biznesowo. To propozycja redakcji oparta bezpośrednio na modelu organizacyjnym opisanym przez Microsoft: wyłączenie globalne i wyjątki na poziomie skrzynek. ([learn.microsoft.com](https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/authenticated-client-smtp-submission))
W praktyce taki przegląd bywa ważny zwłaszcza tam, gdzie działają starsze aplikacje, skanery lub urządzenia generujące automatyczne wiadomości. Źródła nie dają podstaw, by obiecać bezbolesną migrację w każdym przypadku, ale potwierdzają, że SMTP AUTH wspiera Modern Auth przez OAuth oraz że ustawienie można kontrolować centralnie i dla pojedynczych skrzynek. To daje przestrzeń do etapowego porządkowania środowiska bez gwałtownego wyłączania wszystkiego naraz. ([learn.microsoft.com](https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/authenticated-client-smtp-submission))
Prosta procedura weryfikacji kontrahenta i plan minimum dla MŚP
CERT Polska zaleca weryfikowanie, czy korespondencja faktycznie pochodzi od prawdziwego kontrahenta, najlepiej za pomocą samodzielnie znalezionego w internecie kontaktu do firmy. To jeden z najważniejszych elementów, bo przenosi decyzję poza samą wiadomość e-mail i ogranicza ryzyko, że pracownik zaufa danym kontaktowym podstawionym przez napastnika w treści korespondencji. ([moje.cert.pl](https://moje.cert.pl/komunikaty/2026/122/prowadzisz-firme-uwazaj-cyberprzestepcy-podszywaja-sie-pod-potencjalnych-klientow/))
Na tej podstawie proponujemy bardzo prostą procedurę. Krok pierwszy: nie otwieramy załącznika od razu. Krok drugi: sprawdzamy domenę nadawcy. Krok trzeci: wyszukujemy niezależny kontakt do firmy i potwierdzamy, czy rzeczywiście wysłała zapytanie albo zamówienie. Krok czwarty: dopiero po takim potwierdzeniu decydujemy o dalszej obsłudze wiadomości. To autorska propozycja redakcji oparta na metodzie weryfikacji wskazanej przez CERT Polska. ([moje.cert.pl](https://moje.cert.pl/komunikaty/2026/122/prowadzisz-firme-uwazaj-cyberprzestepcy-podszywaja-sie-pod-potencjalnych-klientow/))
Plan minimum dla MŚP można więc ułożyć z trzech warstw. Po pierwsze, przegląd ustawień logowania i starszych metod uwierzytelniania w Microsoft 365, ze szczególnym uwzględnieniem przejścia na Modern authentication i MFA tam, gdzie to możliwe. Po drugie, uporządkowanie wyjątków związanych ze SMTP AUTH zgodnie z zasadą globalnego ograniczenia i dopuszczania tylko koniecznych skrzynek. Po trzecie, krótkie szkolenie użytkowników z rozpoznawania nietypowej domeny nadawcy, ryzykownych załączników oraz niezależnej weryfikacji kontrahenta. Pierwsze dwa elementy wynikają z dokumentacji Microsoft, trzeci z komunikatu CERT Polska. ([learn.microsoft.com](https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/deprecation-of-basic-authentication-exchange-online))
Jeżeli mimo zabezpieczeń pojawi się podejrzana wiadomość, CERT Polska wskazuje możliwość zgłoszenia podejrzanego e-maila lub strony internetowej przez incydent.cert.pl albo w aplikacji mObywatel w usłudze „Bezpiecznie w sieci”. Dla firmy może to być także dobry punkt do zbudowania wewnętrznego testu incydentu: kto zgłasza wiadomość, kto ją weryfikuje i kto decyduje o dalszych krokach. Sam układ takiego testu jest już propozycją redakcji, natomiast kanały zgłoszenia pochodzą bezpośrednio z komunikatu CERT Polska. ([moje.cert.pl](https://moje.cert.pl/komunikaty/2026/122/prowadzisz-firme-uwazaj-cyberprzestepcy-podszywaja-sie-pod-potencjalnych-klientow/))



