Reklama
Reklama
  • WIADOMOŚCI

Jedziesz na urlop? Uważaj, co wpisujesz w autoresponderze

Jak napisać autoresponder, który spełni swoją funkcję, ale nie ujawni zbyt wielu informacji?
Jak napisać autoresponder, który spełni swoją funkcję, ale nie ujawni zbyt wielu informacji?
Autor. Canva / CyberDefence24

Automatyczna odpowiedź informująca o urlopie ma ułatwić kontakt podczas nieobecności pracownika. Jeżeli jednak zawiera daty wyjazdu, miejsce pobytu, nazwiska zastępców oraz zakres ich obowiązków może dostarczyć cyberprzestępcom informacji przydatnych do przygotowania wiarygodnego ataku Business Email Compromise. Jak ustawić autoresponder, który spełni swoją funkcję, ale nie ujawni zbyt wielu informacji?

  • Autoresponder może potwierdzić, że skrzynka jest aktywna, jej właściciel pozostaje nieobecny, a pilne sprawy przejęła wskazana osoba.
  • Szczególnie ryzykowne jest ujawnianie miejsca wyjazdu, dokładnych dat urlopu oraz informacji, kto zatwierdza płatności lub odpowiada za poufne projekty.
  • Najbezpieczniej przygotować krótką odpowiedź dla nadawców zewnętrznych oraz oddzielną wiadomość dla pracowników.

Włączenie autorespondera bywa ostatnią czynnością przed rozpoczęciem urlopu. Wiadomość ma poinformować nadawców, że na odpowiedź trzeba będzie poczekać albo że pilną sprawę powinien przejąć ktoś inny. 

Problem pojawia się wtedy, gdy zaczyna przypominać plan nieobecności wraz z opisem odpowiedzialności w firmie.

Reklama

Autoresponder odpowiada także przestępcy

Automatyczna odpowiedź nie ocenia, kto wysłał wiadomość i w jakim celu.

NHS England Digital zwraca uwagę, że autoresponder wraca również do przestępców wysyłających złośliwe wiadomości. Atakujący może w ten sposób potwierdzić, że adres istnieje, a jego właściciel jest czasowo niedostępny.

Sama informacja o nieobecności nie wystarcza do przeprowadzenia oszustwa, ale może stać się częścią rozpoznania. 

Przestępca zestawia ją z danymi ze strony przedsiębiorstwa, mediów społecznościowych, serwisów zawodowych, stopki e-mailowej lub przejętej korespondencji. Dzięki temu może ustalić, kto odpowiada za finanse i kto przejmuje obowiązki podczas urlopu.

Nieobecny prezes i „pilny” przelew

Business Email Compromise to oszustwo wykorzystujące zaufanie obecne w komunikacji biznesowej.

Sprawca podszywa się m.in. pod prezesa, dyrektora, księgowego, pracownika albo kontrahenta. Próbuje nakłonić odbiorcę do wykonania przelewu, zmiany rachunku na fakturze, ujawnienia informacji lub pominięcia procedury.

Ministerstwo Cyfryzacji podkreśla, że ataki BEC są zazwyczaj przemyślane i poprzedzone rozpoznaniem ofiary.

Wiadomości często wykorzystują pilność, poufność oraz autorytet przełożonego. Mogą pochodzić z adresu podobnego do prawdziwego, ale również z autentycznej skrzynki, jeżeli została wcześniej przejęta.

Wiarygodność zwiększa znajomość struktury firmy i sposobu komunikowania się osoby, pod którą podszywa się oszust.

Autoresponder może podpowiedzieć właściwy moment ataku. Informacja, że dyrektor finansowy pozostaje poza biurem przez dwa tygodnie, ogranicza możliwość szybkiej weryfikacji nietypowego polecenia. Wskazanie zastępcy pokazuje natomiast, do kogo skierować wiadomość. 

Jeszcze bardziej ryzykowny jest komunikat ujawniający, że konkretna osoba przejęła zatwierdzanie faktur.

Oszust może podszyć się pod nieobecnego przełożonego, napisać, że przebywa za granicą, ma ograniczony dostęp do telefonu i potrzebuje natychmiastowego przelewu. Miejsce pobytu oraz termin urlopu zgadzają się z autoresponderem. Presja czasu ma sprawić, że pracownik skupi się na realizacji polecenia, a nie na jego potwierdzeniu.

Reklama

Urlopowe szczegóły wykorzystane w oszustwie

Serwis Cyber Wardens opisał przypadek australijskiej firmy rodzinnej, której właściciel pod koniec 2025 roku wyjechał za granicę. W autoresponderze podał daty podróży oraz miejsca, które zamierzał odwiedzić.

Przestępca wykorzystał te informacje, aby podszyć się pod niego i przekonać pracowników, że jego rachunki zostały zablokowane podczas pobytu poza krajem.

Do zespołu trafiły wiadomości z pytaniem, czy księgowy może przesłać pieniądze na lokalny rachunek. Próba nie zakończyła się stratą, ponieważ firma stosowała dodatkową weryfikację dużych transakcji. Szczegóły dodane do komunikatu pomogły jednak stworzyć spójną historię. 

Badanie przywołane przez Cyber Wardens, przeprowadzone wśród 2 tys. właścicieli i pracowników małych firm, wykazało, że co dziesiąty właściciel zaobserwował dane osobiste w automatycznych odpowiedziach. Organizacja zaleca, aby nie podawać kierunku podróży, długości urlopu ani zbędnych szczegółów prywatnych.

Czego nie wpisywać do autoodpowiedzi?

Odbiorca zewnętrzny zwykle nie musi wiedzieć, dlaczego pracownik jest nieobecny. Nie potrzebuje informacji, że dana osoba wyjechała do Hiszpanii, odbywa rejs albo będzie znajdowała się w innej strefie czasowej. Wystarczy komunikat, że odpowiedź może nadejść z opóźnieniem.

W autoresponderze lepiej nie umieszczać takich informacji jak:

  • miejsca i planu podróży;
  • dokładnego okresu całkowitej niedostępności;
  • prywatnego numeru telefonu;
  • nazw klientów, projektów i poufnych spraw;
  • informacji, kto zatwierdza faktury, przelewy lub zmiany rachunków;
  • szczegółowego opisu obowiązków zastępcy.

Data powrotu może być przydatna, ale powinna wynikać z potrzeby biznesowej. Jeżeli nie jest konieczna, można napisać jedynie, że odpowiedź nastąpi po powrocie albo może być opóźniona.

Reklama

Dwie wiadomości zamiast jednej

NHS England Digital zaleca rozdzielenie odpowiedzi kierowanej do pracowników od wiadomości wysyłanej na zewnątrz. W komunikacie wewnętrznym można podać nazwisko osoby przejmującej zadania. Odpowiedź dla nadawców spoza firmy powinna ujawniać jak najmniej.

Zamiast wskazywać konkretnego księgowego albo osobę odpowiedzialną za poufny projekt, lepiej przekierować nadawcę do ogólnej skrzynki zespołu, sekretariatu lub firmowego numeru telefonu. Takie rozwiązanie rekomenduje również Cyber Wardens.

Jak napisać bezpieczny autoresponder?

Przykładowa odpowiedź dla nadawców zewnętrznych może brzmieć:

„Dziękuję za wiadomość. Jestem obecnie poza biurem, dlatego moja odpowiedź może być opóźniona. W pilnych sprawach proszę o kontakt z zespołem pod adresem (ogólny adres e-mail) lub z biurem pod numerem (firmowy numer telefonu)”.

Komunikat informuje o ograniczonej dostępności i wskazuje oficjalny kanał kontaktu. Nie ujawnia miejsca pobytu, charakteru wyjazdu, prywatnych danych ani zakresu obowiązków konkretnych osób.

Wiadomość wewnętrzna może być nieco bardziej szczegółowa:

„Do (data) pozostaję poza biurem. W sprawach dotyczących (ogólna kategoria zadań) proszę o kontakt z (imię i nazwisko lub nazwa zespołu). Pilne kwestie finansowe należy realizować zgodnie z obowiązującą procedurą akceptacji i potwierdzać ustalonym kanałem”.

Reklama
CyberDefence24.pl - Digital EU Ambassador

Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].

Reklama