Spis treści7
Phishing to próba nakłonienia Cię do samodzielnego przekazania danych, kodu autoryzacyjnego albo pieniędzy przez osobę podszywającą się pod zaufaną instytucję. Trzy ważne sygnały ostrzegawcze to presja czasu, prośba o podanie danych lub wykonanie nietypowej czynności oraz link prowadzący do strony, której domena nie należy do deklarowanego nadawcy.
Fałszywy SMS z ZUS, wiadomość od banku, mail o zaległej płatności czy oszustwo na dopłatę do paczki mogą wyglądać wiarygodnie. Sama nazwa nadawcy, poprawny język, logo i znajomy układ strony nie potwierdzają autentyczności.
Co to jest phishing
Phishing jest oszustwem opartym na socjotechnice, czyli manipulowaniu odbiorcą wiadomości. Przestępca podszywa się między innymi pod bank, urząd, kuriera, sklep, portal społecznościowy, pracodawcę, znajomą osobę lub członka rodziny. Nie musi przełamywać zabezpieczeń urządzenia — próbuje przekonać odbiorcę, aby samodzielnie wpisać hasło, przepisać kod albo wykonać przelew.
Celem nie zawsze jest samo hasło. Fałszywy formularz może żądać numeru karty, daty jej ważności i kodu CVV, a wiadomość może skłaniać do przekazania kodu BLIK lub kodu autoryzacyjnego z SMS-a. Oszuści próbują też uzyskać PESEL, serię i numer dowodu, zdjęcie dokumentu, selfie z dokumentem albo zgodę na instalację rzekomej aplikacji banku lub programu do zdalnego pulpitu.
Phishing prowadzony przez SMS jest nazywany smishingiem, przez połączenie telefoniczne — vishingiem, a z użyciem kodu QR — quishingiem. Zmienia się kanał kontaktu, ale schemat pozostaje taki sam: wiadomość ma wzbudzić zaufanie lub emocje, a następnie skłonić do przekazania wartościowych danych albo pieniędzy.
Link może przyjść również w reklamie w mediach społecznościowych, wiadomości od rzekomego kupującego na portalu ogłoszeniowym, płatnej reklamie w wyszukiwarce albo kodzie QR naklejonym na parkomacie. Dlatego ostrożność jest potrzebna nie tylko przy SMS-ach i e-mailach.
Jakie są sygnały ostrzegawcze phishingu
Phishing najczęściej zdradzają presja czasu, silne emocje, drobna dopłata oraz nietypowa prośba o dane, kod, przelew lub instalację programu. Żaden pojedynczy sygnał nie przesądza jednak o oszustwie, a brak literówek i błędów językowych nie potwierdza, że wiadomość jest prawdziwa.
- Presja czasu: wiadomość ostrzega przed blokadą konta, zwrotem przesyłki, karą albo wygaśnięciem możliwości wykonania określonej czynności.
- Silna emocja: nadawca informuje o nieautoryzowanej transakcji, wygranej lub problemach bliskiej osoby.
- Drobna kwota: niewielka dopłata do paczki lub rachunku jest pretekstem do pokazania formularza karty albo fałszywej strony logowania.
- Nietypowa prośba: wiadomość żąda kodu, instalacji programu, użycia nowego numeru konta lub przeniesienia rozmowy do zewnętrznego komunikatora.
- Nieoczekiwany kontakt: wiadomość przychodzi z nieznanego numeru lub adresu, mimo że wcześniej nie była prowadzona korespondencja w danej sprawie.
- Podejrzany adres: domena zawiera literówkę, obcą nazwę albo nietypową końcówkę, na przykład .vip, .top lub .space.
- Ponaglenie techniczne: SMS prosi o odpowiedź „Y” albo o skopiowanie i wklejenie linku do przeglądarki.
Szczególną ostrożność zachowaj, gdy wiadomość prosi o login i hasło, PIN, dane karty lub kod autoryzacyjny. Według CERT Polska żaden bank ani urząd nie poprosi o takie informacje przez SMS, e-mail czy telefon.
Kodem BLIK nie można odebrać przelewu. Osoba prosząca o kod BLIK zamierza użyć go do płatności albo wypłaty pieniędzy z konta. Przed zatwierdzeniem jakiejkolwiek operacji przeczytaj w SMS-ie lub aplikacji bankowej cały opis, w tym rodzaj operacji i kwotę, zamiast sprawdzać tylko cyfry kodu.
Pamiętaj również, że dobrze przygotowany phishing może być napisany poprawną polszczyzną i pasować do aktualnej sytuacji odbiorcy. Wiadomość o paczce może przyjść wtedy, gdy rzeczywiście czekasz na przesyłkę, dlatego zgodność z kontekstem nie wystarcza do uznania jej za bezpieczną.
Jak wyglądają najczęstsze fałszywe wiadomości
Fałszywe wiadomości najczęściej wykorzystują znane marki i instytucje oraz sprawy, które wymagają pozornie szybkiej reakcji. Oficjalne ostrzeżenia z 2025 i 2026 r. obejmują między innymi kampanie podszywające się pod ZUS, banki, firmy kurierskie i serwisy administracji publicznej.
ZUS
Fałszywy SMS z ZUS może informować o niedopłacie, błędzie w rozliczeniu albo konieczności przejścia do rzekomego portalu eZUS. ZUS podaje, że nigdy nie wysyła wiadomości SMS zawierających linki do stron zewnętrznych, a jego urzędnicy nie proszą przez telefon o hasła, loginy ani dane kart.
W kampanii opisanej przez CERT Polska 17 kwietnia 2026 r. SMS-y informowały o rzekomym błędzie w statusie rozliczenia ubezpieczenia zdrowotnego. Link prowadził do strony, na której przestępcy żądali numeru PESEL i danych karty płatniczej.
ZUS ostrzegał również przed masowymi SMS-ami o niewielkiej niedopłacie na ubezpieczenie zdrowotne, połączonej z groźbą wysokich kar i linkiem do płatności. W innym przypadku SMS zawierał link prowadzący rzekomo do portalu eZUS. Odbiorca nie użył linku, lecz sprawdził wiadomość bezpośrednio w placówce ZUS, gdzie potwierdzono próbę wyłudzenia danych.
Podejrzany może być także e-mail wykorzystujący prawdziwe imię i nazwisko pracownika, numer telefonu oraz adres placówki. W ostrzeżeniu z 7 listopada 2025 r. opisano fałszywe wiadomości „Oświadczenie ZUS”, które prosiły o wypełnienie i odesłanie załącznika Z-3. ZUS nie przyjmuje takich wniosków mailem i nie żąda przesyłania formularzy lub dokumentów e-mailem.
Jeśli trzeba potwierdzić korespondencję, można skontaktować się z ZUS pod numerem 22 560 16 00 od poniedziałku do piątku w godzinach 7:00–18:00. ZUS prowadzi korespondencję elektroniczną z osobami mającymi konto eZUS i korzystającymi z tej formy kontaktu albo w sprawach obsługiwanych wyłącznie elektronicznie, ale SMS z zewnętrznym linkiem nie jest takim kanałem.
Bank
Phishing bankowy często informuje o konieczności weryfikacji danych, wdrożeniu nowych zabezpieczeń albo rzekomym zagrożeniu dla konta. Link z wiadomości może otwierać fałszywą stronę logowania, która wygląda jak panel bankowości elektronicznej, lecz przekazuje wpisane dane przestępcom.
Taką kampanię CERT Polska opisał 8 czerwca 2026 r. Wiadomości podszywały się pod znane banki i prowadziły do fałszywego panelu bankowości. Z kolei 28 lipca 2026 r. ostrzegano przed wiadomościami zawierającymi pliki Excel z rozszerzeniem .xls. Uruchomienie pliku pozwalało na zdalne wykonanie kodu i uzyskanie dostępu do komputera.
Bank nie prosi w SMS-ie o dane do logowania. Pracownik banku nie powinien również żądać loginu i hasła, pełnego numeru karty, daty ważności, kodu CVV2 lub CVC2 ani instalacji aplikacji. W razie wątpliwości zakończ kontakt i zadzwoń na oficjalną infolinię banku, korzystając ze znanego sobie numeru, a nie z danych podanych w podejrzanej wiadomości.
Kurier i dopłata do paczki
Oszustwo na dopłatę do paczki wykorzystuje informację o problemie z doręczeniem, konieczności potwierdzenia danych albo niewielkiej opłacie. Podstawiona strona może wyłudzać dane osobowe i dane karty, mimo że wiadomość sugeruje jedynie prostą aktualizację przesyłki.
CERT Polska 3 września 2026 r. opisał SMS-y od rzekomej firmy kurierskiej, w których link prowadził do fałszywego formularza. Status doręczenia należy sprawdzać wyłącznie na oficjalnej stronie albo w aplikacji właściwego kuriera, otwierając je niezależnie od otrzymanej wiadomości.
W lipcu 2026 r. fałszywe SMS-y podszywające się pod InPost wzywały do potwierdzenia danych przesyłki. Link prowadził do serwisu wyłudzającego dane osobowe i dane karty. InPost podaje, że nie wysyła SMS-ów ani e-maili z prośbą o dopłatę do paczki i nie podaje w takich wiadomościach zewnętrznych linków.
Podobne kampanie wykorzystywały wizerunek UPS oraz Poczty Polskiej i Pocztexu. Pocztex nie wysyła SMS-em linków do płatności i nie prosi o dane karty. Informację o przesyłce Poczty Polskiej można sprawdzić pod adresami poczta-polska.pl/sledzenie-przesylek lub pocztex.pl/sledzenie-przesylek.
gov.pl i mObywatel
Wiadomość podszywająca się pod gov.pl może żądać pilnej aktualizacji danych i kierować do fałszywej strony logowania. CERT Polska 7 września 2026 r. ostrzegał przed SMS-ami informującymi, że ważność danych wygasa. Podstawiona strona prosiła najpierw o dane logowania do bankowości elektronicznej, a następnie o dane osobowe i adresowe.
W tym samym okresie rozpowszechniano SMS-y podszywające się pod serwis e-TOLL i informujące o rzekomych wykroczeniach drogowych. Fałszywe strony żądały danych karty i numeru rejestracyjnego. W kampanii dotyczącej rzekomego zwrotu podatku przestępcy próbowali natomiast uzyskać dane logowania, PESEL, pozostałe dane osobowe oraz dane karty.
Aplikacja mObywatel może służyć do zgłaszania takich prób. Od wersji 4.39 zawiera usługę „Bezpiecznie w sieci”, przez którą można przesłać do CERT Polska informacje o złośliwej stronie, podejrzanym SMS-ie, e-mailu, oszustwie lub innym incydencie. Usługa wymaga potwierdzonej tożsamości w aplikacji za pomocą mDowodu, Diia.pl, legitymacji studenckiej albo szkolnej.
Jak sprawdzić link i nadawcę
Aby sprawdzić link, oceń domenę widoczną w pasku adresu i upewnij się, że należy do instytucji, za którą podaje się strona. Nie opieraj oceny na logo, kolorach, nazwie wyświetlonej w wiadomości ani samym wyglądzie serwisu, ponieważ te elementy można łatwo skopiować.
- Sprawdź, czego żąda wiadomość. Prośba o hasło, dane karty, kod autoryzacyjny, zdjęcie dokumentu, przelew lub instalację programu jest poważnym sygnałem ostrzegawczym.
- Nie ufaj nazwie nadawcy. Pole nadawcy SMS-a i e-maila może zostać sfałszowane. Wiadomość może też pochodzić z prawdziwego konta znajomej osoby, które wcześniej przejęto.
- Przeczytaj domenę w pasku adresu. Według CERT Polska jest to jedyna informacja, której nie da się podrobić. Przeglądarka wyróżnia domenę, a pozostałą część adresu pokazuje na szaro.
- Znajdź nazwę właściwej instytucji w wyróżnionej domenie. Jeżeli nazwa banku lub sklepu znajduje się tylko w innym fragmencie adresu, strona nie należy do tej instytucji.
- Potwierdź prośbę innym kanałem. Zadzwoń pod znany sobie oficjalny numer albo samodzielnie uruchom oficjalną aplikację lub wpisz znany adres serwisu.
Pytanie „jak sprawdzić, czy link jest bezpieczny” warto zastąpić pytaniem, czy strona, na której masz coś wpisać, rzeczywiście jest tym serwisem, za który się podaje. Samo kliknięcie w większości przypadków nie powoduje szkody. Problem zaczyna się zwykle po podaniu danych, przepisaniu kodu, zatwierdzeniu operacji albo instalacji aplikacji.
Jeżeli operator blokuje dostęp i pokazuje planszę ostrzegawczą, domena może znajdować się na Liście Ostrzeżeń. To publiczna baza niebezpiecznych stron prowadzona przez CERT Polska od marca 2020 r. na podstawie zgłoszeń internautów, analiz i informacji od partnerów.
Lista powstała w ramach porozumienia operatorów, Ministra Cyfryzacji, Prezesa UKE i NASK-PIB. Operatorzy blokują domeny z listy oraz ich subdomeny. Od wejścia w życie ustawy o zwalczaniu nadużyć w komunikacji elektronicznej Listę Ostrzeżeń prowadzi CSIRT NASK.
Jak zgłosić fałszywy SMS lub e-mail
Fałszywy SMS zgłoś na numer 8080, podejrzany e-mail przez incydent.cert.pl lub na cert@cert.pl, a stronę wyłudzającą dane w kategorii „Złośliwa domena”. Zgłoszenia analizuje CERT Polska, a informacje o szkodliwych domenach i kampaniach mogą posłużyć do blokowania kolejnych prób oszustwa.
SMS 8080
- Prześlij wiadomość w niezmienionej formie na numer 8080, używając funkcji „Przekaż” lub „Udostępnij”.
- Nie dopisuj komentarza ani numeru nadawcy.
- Prześlij całą treść, bez skracania wiadomości lub linku.
- Nie wysyłaj zrzutu ekranu jako MMS, ponieważ takie zgłoszenia nie są przyjmowane.
- Formularz incydent.cert.pl nie przyjmuje SMS-ów.
- Można przesłać maksymalnie 3 wiadomości z jednego numeru w ciągu 4 godzin.
Wysłanie SMS-a na 8080 jest bezpłatne. W roamingu koszt zależy od cennika operatora.
E-mail i strona internetowa
Podejrzany e-mail przekaż przez incydent.cert.pl albo na adres cert@cert.pl. Najlepiej dołączyć wiadomość jako załącznik EML lub MSG, ponieważ taki plik zawiera oryginalne nagłówki potrzebne do analizy.
Stronę wyłudzającą dane lub pieniądze zgłoś na incydent.cert.pl w kategorii „Złośliwa domena”. Podaj pełny adres URL. W jednym zgłoszeniu można umieścić wiele domen, wpisując każdą w osobnej linii. Po wysłaniu formularza pojawia się numer zgłoszenia; dane kontaktowe nie są wymagane, ale są zalecane.
Zgłoszenie można też przekazać przez usługę „Bezpiecznie w sieci” w aplikacji mObywatel. Informacje o działalności zespołu oraz aktualnych ostrzeżeniach znajdują się również w serwisie CERT Polska.
System przeciwdziałania smishingowi obejmuje przekazywanie operatorom wzorców złośliwych wiadomości przez CSIRT NASK. Operatorzy przyłączeni do systemu mają obowiązek blokować SMS-y zgodne z tymi wzorcami. CSIRT NASK prowadzi też rejestr nazw nadawcy SMS zastrzeżonych dla podmiotów publicznych, a Prezes UKE — wykaz integratorów usług SMS dla takich podmiotów.
Co zrobić, jeśli link został już otwarty
Po samym otwarciu linku najważniejsze jest, aby nie wpisywać danych, nie przepisywać kodów, nie zatwierdzać operacji i nie instalować wskazanego programu. Samo kliknięcie jest w większości przypadków nieszkodliwe; zakres dalszych działań zależy od tego, czy na stronie zostały przekazane informacje lub wykonana operacja.
- Jeżeli strona została tylko wyświetlona: nie podawaj żadnych danych i zgłoś pełny adres jako „Złośliwa domena”. Szczegółowe działania opisuje poradnik co zrobić po kliknięciu w link phishingowy.
- Jeżeli podane zostały dane bankowe lub zatwierdzona operacja: skontaktuj się z bankiem przez oficjalną infolinię. Przeczytaj opis operacji w SMS-ie lub aplikacji, aby ustalić, co i na jaką kwotę zostało zatwierdzone.
- Jeżeli przekazany został kod BLIK: pamiętaj, że kod nie służy do odbierania przelewu. Informacje o możliwościach po wykonaniu transakcji znajdziesz w poradniku czy można cofnąć BLIK.
- Jeżeli ujawniony został PESEL lub dane dokumentu: skorzystaj z instrukcji jak zastrzec PESEL i zgłoś incydent do CERT Polska.
- Jeżeli pojawiły się nieznane działania na koncie: pomocne będą kroki opisane w poradniku o podejrzanej aktywności na koncie.
Gdy doszło do utraty pieniędzy, jak najszybciej skontaktuj się z bankiem i zgłoś sprawę Policji. Zawiadomienie można złożyć w każdej jednostce Policji. Sam incydent warto również zgłosić do CERT Polska, przekazując wiadomość, adres strony i inne dostępne informacje.
Najczęściej zadawane pytania
Jak zgłosić fałszywy SMS?
Przekaż cały SMS w niezmienionej formie na numer 8080, korzystając z funkcji „Przekaż” lub „Udostępnij”. Nie dodawaj komentarza ani numeru nadawcy i nie wysyłaj zrzutu ekranu. Z jednego numeru można przesłać maksymalnie 3 wiadomości w ciągu 4 godzin.
Czy ZUS wysyła SMS-y z linkami?
ZUS podaje, że nigdy nie wysyła SMS-ów zawierających linki do stron zewnętrznych. Podejrzaną wiadomość możesz zweryfikować pod numerem 22 560 16 00 od poniedziałku do piątku w godzinach 7:00–18:00, a SMS przekazać na 8080.
Co zrobić, gdy dostanę SMS o dopłacie do paczki?
Nie podawaj danych karty przez link z wiadomości. Status przesyłki sprawdź wyłącznie na oficjalnej stronie albo w aplikacji kuriera, otwierając ją niezależnie od SMS-a. Wiadomość przekaż w całości na numer 8080.
Czy samo otwarcie SMS-a jest groźne?
Samo otwarcie wiadomości, a w większości przypadków także samo kliknięcie linku, nie powoduje szkody. Problem zaczyna się zwykle po wpisaniu danych, przepisaniu kodu, zatwierdzeniu operacji albo instalacji aplikacji wskazanej przez oszustów.
