Generatywna sztuczna inteligencja (GenAI) przestała być wyłącznie narzędziem rozwoju i innowacji – dziś to także silnik napędowy coraz bardziej wyrafinowanych ataków socjotechnicznych. Zamiast ręcznych kampanii bazujących na szablonach i domysłach, cyberprzestępcy dysponują teraz technologią, która automatyzuje cały proces oszustwa – od rekonesansu po personalizację przekazu, a rozpoznawanie ataku socjotechnicznego stało się znacznie trudniejsze.
Jak GenAI wspiera najpopularniejsze metody ataków socjotechnicznych?
Cyberprzestępcy aktywnie wykorzystują AI do generowania phishingowych wiadomości e‑mail, konstruowania fałszywych stron internetowych oraz tworzenia deepfake’ów, co przyspiesza tempo i skalę ataków. To oznacza, że ataki socjotechniczne przestają być domeną ręcznych kampanii opartych na intuicji – stają się zautomatyzowanymi, wysoce spersonalizowanymi i trudnymi do odróżnienia od prawdziwych komunikatów.
To sztuka perswazji (wywierania wpływu na ludzi), której celem jest zdobycie poufnych informacji lub wrażliwych danych poprzez szantaż emocjonalny i manipulację. Cyberprzestępcy skłaniają pracowników do pochopnych działań naruszających cyberbezpieczeństwo organizacji przez różne metody zdobywania zaufania. Dzięki temu prowadzą udane ataki socjotechniczne, o których później czytamy w wielu raportach branżowych i postach na LinkedInie.
Jak to możliwe? GenAI umożliwia automatyzację i skalowanie metod socjotechnicznych w sposób wcześniej niespotykany:
- Treści tworzone przez AI są wolne od typowych błędów językowych, które dawniej pozwalały na szybkie rozpoznawanie ataku socjotechnicznego. Zamiast łamanej polszczyzny mamy naturalną składnię, poprawną interpunkcję, dopasowany kontekst.
- GenAI potrafi wygenerować spersonalizowaną kampanię phishingową w kilka minut. Coś, co wcześniej zajmowało specjalistom nawet kilkanaście godzin.
- Ataki stają się coraz bardziej hiperpersonalizowane i dopasowane kontekstem, co zwiększa prawdopodobieństwo, że odbiorca zaufa oszustowi, nieświadomie ujawniając dane lub wykonując niebezpieczne działania.
W praktyce oznacza to, że socjotechnika przestaje być grą przypadku, a staje się wyrafinowaną sztuką zdobywania władzy nad umysłami – zautomatyzowaną, skalowalną i coraz trudniejszą do wykrycia. Dzięki narzędziom GenAI, cyberprzestępcy mogą tworzyć hiperpersonalizowane komunikaty, które trafiają w konkretne tło emocjonalne odbiorcy, wzmacniając manipulację i osłabiając czujność.
Atak nie tylko wygląda wiarygodnie, ale też skutecznie omija filtry bezpieczeństwa, nie wzbudzając alarmu ani u systemów, ani u pracownika. To realne zagrożenie bezpieczeństwa systemu, które w ułamkach sekund może prowadzić do wyłudzenia danych, przejęcia dostępu czy utraty kontroli nad zasobami organizacji.
15 kluczowych pytań dla CISO:
Oceń gotowość firmy na ataki wspierane AI
Przykłady ataków socjotechnicznych wspieranych generatywną sztuczną inteligencją
Dzięki GenAI cyberprzestępcy zyskują możliwość prowadzenia kampanii socjotechnicznych na niespotykaną dotąd skalę i to przy znacznie niższych kosztach operacyjnych. Klasyczne metody, takie jak phishing czy vishing, zostały przez AI wyniesione na nowy poziom. Warto podkreślić, że GenAI nie tworzy tylko nowych rodzajów ataków. Raczej wzmacnia istniejące techniki, eliminując ich dotychczasowe słabości.
Hiperpersonalizowany AI-generated phishing
Tradycyjny phishing przez lata opierał się na prostych, masowych wiadomościach rozsyłanych do przypadkowych ofiar. Jednak dzięki GenAI ten model przeszedł prawdziwą transformację. Dziś phishing może być niemal nie do odróżnienia od prawdziwej, służbowej komunikacji, zarówno pod względem języka, jak i kontekstu.
Nowoczesne modele AI (zasilane danymi z mediów społecznościowych czy firmowych stron) potrafią tworzyć spersonalizowane wiadomości dopasowane do roli, języka i stylu komunikacji konkretnej osoby. AI nie tylko wie, jak pisać, ale też do kogo, kiedy i z jakim tematem, aby zwiększyć szanse kliknięcia.
Coraz więcej kampanii phishingowych przypomina „konwersacyjne oszustwa”. Zamiast nachalnego tonu mamy przyjazne pytanie, a zamiast fałszywej faktury – subtelne nawiązanie do bieżących działań firmy. Atak rozpoczyna się od zdobycia zaufania i kończy na wyłudzeniu danych czy skłonieniu do nieautoryzowanego przelewu.
Business Email Compromise (BEC)
Jednym z najbardziej niebezpiecznych wariantów phishingu wspieranego AI jest BEC – czyli oszustwa oparte na podszywanie się pod dyrektorów, menedżerów lub partnerów biznesowych. To atak socjotechniczny wykorzystujący manipulację oparty na autorytecie i presji czasu. AI pomaga napisać przekonującą wiadomość, która naśladuje styl komunikacji konkretnego lidera, analizując jego publiczne wypowiedzi, e‑maile lub posty.
Spear phishing
Spear phishing to cyberatak ukierunkowany na konkretną osobę lub grupę. Dzięki GenAI cyberprzestępcy mogą zautomatyzować tworzenie takiego ataku, wykorzystując np. historyczne informacje o ofierze. W efekcie powstaje wiadomość, która idealnie trafia w temat, kontekst i w odpowiedni moment, np. pytanie o projekt, którym dana osoba faktycznie się zajmuje, czy prośba o komentarz do wydarzenia, które właśnie miało miejsce w firmie.
Quishing (QR code phishing)
Popularność QR kodów rośnie, np. w marketingu, płatnościach i autoryzacji. A cyberprzestępcy znaleźli sposób, aby wykorzystać ten format do własnych celów.
Quishing, czyli phishing oparty na kodach QR, to technika, która polega na osadzaniu złośliwych kodów QR w e-mailach, plakatach czy fizycznych obiektach, aby skierować użytkownika na fałszywą stronę po zeskanowaniu. GenAI umożliwia szybkie generowanie tysięcy wariantów kampanii quishingowych oraz szybkie zaprojektowanie złośliwych formularzy i stron tak, aby wyglądały jak firmowe.
Taki atak socjotechniczny omija filtry e-mailowe, złośliwy link jest ukryty dosłownie w obrazie. To sprawia, że wiele klasycznych rozwiązań filtrujących nie wykrywa zagrożenia, a pracownicy skanują kod z pełnym zaufaniem.
Bezpłatna lekcja na temat quishingu dla Twojego zespołu
Wyślij tę grafikę swoim pracownikom. Ci, którzy zeskanują kod QR trafią na lekcję o quishingu, w ramach której przypominamy kluczowe zasady bezpieczeństwa!

Smishing
Smishing to atak socjotechniczny prowadzony przez wiadomości SMS zazwyczaj zawierające link do fałszywej strony logowania lub prośbę o natychmiastowe działanie, które może na przykład naruszyć bezpieczeństwo systemu informatycznego lub wykraść poufne informacje (np. „Twoje konto zostanie zablokowane. Potwierdź dane”).
Smishing coraz częściej jest elementem działania hakerów w ramach ataków wielokanałowych: cyberprzestępca najpierw wysyła e-mail phishingowy, a następnie SMS-em „przypomina” o wykonaniu akcji, zwiększając wiarygodność ataku i presję czasu. AI pomaga w generowaniu takich skoordynowanych kampanii na dużą skalę w krótszym czasie.
Przypomnij swoim pracownikom, o tym, że jeśli mają podejrzenie, że SMS może być smishingiem, nie należy klikać w link i warto zgłosić incydent do CERT Polska przez formularz na incydent.cert.pl lub wysyłając podejrzany SMS na numer 8080.
Cyberbezpieczny Zespół: Jak rozpoznać smishing?
Ataki telefoniczne (vishing) z użyciem voice cloningu
Vishing (voice phishing) to ataki socjotechniczne prowadzone przez rozmowę telefoniczną, których celem jest manipulacja ofiary w taki sposób, aby podjęła określone działanie (ignorując przy tym aspekt bezpieczeństwa) – np. zresetowanie hasła, przelanie środków czy udostępnienia wrażliwych danych.
Voice cloning to technologia AI, która pozwala odtworzyć czyiś głos na podstawie krótkiego nagrania – np. z webinaru, YouTube’a lub firmowego podcastu. Wystarczy 30 sekund, aby system nauczył się intonacji, tempa, tonu i typowych zwrotów danej osoby.
Połączenie vishingu i voice cloningu daje cyberprzestępcom wyjątkowo niebezpieczne narzędzie. Mogą oni:
- zadzwonić z podszytym numerem (np. „prezes firmy”),
- mówić przekonującym, znajomym głosem,
- zastosować presję czasu („jestem w podróży, potrzebuję natychmiast pomocy”),
- i wymusić działanie, np. reset konta, przelew, dostęp do systemów, ujawnienie poufnych informacji.
Warto pamiętać, że ataki te często są częścią kampanii wielokanałowej (podobnie jak smishing). Na przykład wcześniej wysyłany jest e-mail lub SMS zapowiadający rozmowę. Takie połączenie drastycznie zwiększa wiarygodność ataku.
AI-generated deepfake wideo
Deepfake to technologia, która umożliwia tworzenie fałszywych nagrań wideo lub audio, wyglądających i brzmiących jak prawdziwe. Dzięki GenAI, wystarczy krótki fragment nagrania, aby wygenerować realistyczny film, w którym ktoś mówi lub robi coś, czego nigdy nie powiedział ani nie zrobił. Na przykład na ekranie widzimy prezesa, a w tle słyszymy jego głos (sklonowany dzięki AI), przekonujący do szybkiego działania: zatwierdzenia przelewu, zmiany dostępu, czy instalacji oprogramowania.
Cyberprzestępcy wykorzystują tę technikę do:
- podszywania się pod liderów organizacji w wiadomościach wideo,
- wzmacniania ataków typu BEC i spear phishing,
- zwiększania presji i autorytetu w kampaniach socjotechnicznych.
W erze spotkań online i zdalnej pracy forma wideo zyskała sporą wiarygodność. Jeśli wiadomość pojawi się w „wewnętrznym” Slacku, MS Teams czy kanale firmowym, niewielu pracowników ją zakwestionuje.
Wiarygodne profile AI (fake persona)
Jednym z najbardziej niebezpiecznych metod ataków socjotechnicznych wspieranych GenAI jest tworzenie fałszywych tożsamości online. Dzięki AI cyberprzestępcy mogą błyskawicznie generować:
- realistyczne zdjęcia profilowe,
- fałszywe życiorysy zawodowe (np. „Security Manager w dużej firmie z branży finansowej”),
- posty branżowe i interakcje, które budują wizerunek eksperta.
Takie profile są wykorzystywane m.in. do nawiązywania relacji na LinkedIn z pracownikami firm w celu późniejszego spear phishingu lub rekonesansu, rozprzestrzeniania dezinformacji, zdobywania dostępu do zamkniętych grup lub kanałów komunikacji (np. Slack, Teams, Discord).
AI umożliwia nie tylko szybkie generowanie treści, ale również ich dystrybucję — np. publikując komentarze, udostępniając artykuły, reagując na posty. W ten sposób „osoba” wygląda wiarygodnie, buduje relacje i zyskuje zaufanie.
Wskazówka: wyczul pracowników, aby ostrożnie akceptowali zaproszenia i kontakty w social mediach zawodowych, szczególnie od osób bez wspólnych relacji, z bardzo ogólnym profilem lub „zbyt idealnym” zdjęciem.
Jak rozpoznać ataki socjotechniczne wspierane przez GenAI – 3 wskazówki dla Twojego zespołu
Nowoczesne kampanie phishingowe, wspierane przez GenAI, są pozbawione dawnych, oczywistych błędów. Jednak nawet najbardziej dopracowany e-mail ma swoje „czerwone flagi”. Poniżej trzy najważniejsze sygnały ostrzegawcze, które Twój zespół powinien znać, a na końcu bezpłatny poradnik dla Twoich pracowników.
Czujność wobec linków (zwłaszcza tych, które ukrywają cel)
Jednym z głównych wektorów phishingu pozostają złośliwe linki – jednak dziś są one zamaskowane znacznie skuteczniej niż kiedyś. Cyberprzestępcy wykorzystują zewnętrzne skracacze linków (np. bit.ly, tinyurl), hiperlinki osadzone w tekście („kliknij tutaj”), wizualnie poprawne, ale fałszywe domeny (np. amaz0n.co vs amazon.com).
Dobre praktyki bezpieczeństwa do przekazania zespołowi:
- Najedź myszką bez klikania – prawdziwy adres pojawi się w lewym dolnym rogu ekranu.
- Unikaj skróconych linków – ukrywają rzeczywisty cel.
- Szukaj literówek i dziwnych domen – np. amaz0n.com zamiast amazon.com.
Sprawdzanie załączników przed otwarciem
Wiele kampanii phishingowych bazuje na dokumentach, które są odpowiednio nazwane („Faktura_12_2024.doc”), zawierają makra uruchamiające złośliwy kod, są zamknięte w archiwach z hasłem, aby ominąć skanery.
Na co uważać:
- Archiwa ZIP/RAR z hasłem podanym w treści wiadomości.
- Dokumenty z makrami: .docm, .xlsm, stare .doc/.xls.
- Pliki .exe, .scr, .bat oraz podwójne rozszerzenia: np. „faktura.pdf.exe”.
Zasada: należy otwierać załączniki tylko z absolutnie zaufanych źródeł i powinno się skanować je wcześniej.
Błędy językowe 2.0
Treści generowane przez AI cechuje gramatyczna poprawność, brak literówek, formalny ton i sztuczna precyzja. To oznacza, że należy przesunąć uwagę z „klasycznych błędów” na subtelne sygnały socjotechniki.
Na co zwracać uwagę:
- wiadomości z nadmiarem form grzecznościowych lub formalnym zwrotem bez personalizacji („Szanowny Kliencie”),
- dziwne konstrukcje wynikające z tłumaczenia maszynowego („uprasza się o wypełnienie procedury potwierdzania dostępu”),
- mieszanka języków lub słów zapożyczonych („dziękujemy za payment”).
Wnioski: idealny język NIE jest gwarancją autentyczności. GenAI potrafi wygenerować treść, która spełnia wszystkie zasady poprawności, ale nadal jest fałszywa. Potrzebne jest podejście holistyczne: analiza języka, kontekstu, adresata, struktury wiadomości oraz metadanych.
Cyberbezpieczny Zespół:
8 wskazówek dla Twoich pracowników,
jak zdemaskować phishing
Jak skutecznie edukować pracowników? Szkolenia z cyberbezpieczeństwa vs. Praktyczny Trening Antyphishingowy
Phishing stanowi dziś największe i najbardziej kosztowne zagrożenie cybernetyczne. W 2024 roku odpowiadał za 39% wszystkich incydentów zgłoszonych do CERT Polska, a liczba ataków przekroczyła 600 tysięcy. Według ENISA aż 60% cyberataków zaczyna się od phishingu, a średni koszt naruszenia danych to już 4,88 mln USD (IBM, 2024).
Żadne zabezpieczenia techniczne nie gwarantują 100% ochrony. W sytuacjach krytycznych ostatnią linią obrony pozostają ludzie. Ich decyzje – kliknąć czy zgłosić? – rozstrzygają o powodzeniu ataku.
Dlaczego tradycyjne szkolenia z cyberbezpieczeństwa mogą okazać się niewystarczające?
Z badań Gartnera wynika, że 69% pracowników celowo ignoruje polityki bezpieczeństwa, a 93% wie, że działa ryzykownie – ale mimo to powtarza te same błędy.
To pokazuje, że klasyczne szkolenia z reguły nie są w stanie zmienić codziennych nawyków. Dlaczego?
- Są zbyt ogólne: nie uwzględniają specyfiki branży, ról w organizacji ani typowych scenariuszy firmowych.
- Opierają się na przekazaniu teorii: brakuje nauki w praktyce, przez co wiedza szybko ulatuje.
- Oderwane od realiów: nie są aktualizowane tak często, jak aktualizowane są metody cyberprzestępców.
- Nie uczą zachowań obronnych: nie pokazują, jak reagować na rzeczywiste zagrożenie w dynamicznej sytuacji.
Praktyczny Trening Antyphishingowy – sposób edukacji, który kształtuje bezpieczne nawyki
Gdy żadne narzędzie techniczne nie gwarantuje pełnej ochrony, cyberodporność organizacji zależy od tego, jak zachowają się jej pracownicy. To nie poziom świadomości bezpieczeństwa powinien być wyznacznikiem gotowości na cyberzagrożenia, ale zdolność do właściwej reakcji w praktyce.
Dlatego Praktyczny Trening Antyphishingowy powstał nie jako kolejne e-learning lub szkolenie z cyberbezpieczeństwa do odhaczenia, lecz jako systematyczny proces treningowy, który kształtuje realne odruchy obronne. Zamiast jednorazowego działania, dostarczamy ciągły, zautomatyzowany program edukacyjny prowadzony przez ekspertów SECAWA – zajmujemy się wszystkim: od przygotowania symulacji phishingowych po analizę wyników. Wyznaczone osoby w firmie (zwykle jest to CISO) mają dostęp do autorskiej platformy treningowej, która dostarcza przejrzystych raportów i pokazuje realny postęp zespołu w formie dokładnych, ale czytelnych statystyk.
Dlaczego warto wdrożyć Praktyczny Trening Antyphishingowy w swojej organizacji?
Poniżej znajdziesz tabelę porównawczą Praktycznego Treningu Antyphishingowego z tradycyjnymi szkoleniami z cyberbezpieczeństwa dla firm. Jeśli chcesz poznać Praktyczny Trening Antyphishingowy SECAWA i przetestować naszą autorską platformę treningową bez kosztów i zobowiązań – umów się na Bezpłatny Test Phishingowy!


