Phishing: jak rozpoznać fałszywy e-mail i SMS
29 września 2026 · 5 min czytania
„Twoja paczka czeka na dopłatę 1,99 zł”, „Wykryliśmy podejrzane logowanie”, „Kupujący już zapłacił, odbierz środki” - takie wiadomości dostaje prawie każdy. To phishing: podszywanie się pod znaną firmę lub osobę, żeby wyłudzić hasło, dane karty albo kod BLIK. Poniżej pokazujemy najczęstsze scenariusze, sygnały ostrzegawcze, sposób na sprawdzenie linku i to, co zrobić, jeśli dane już zostały wpisane.
Jak działa phishing
Schemat prawie zawsze jest ten sam:
- Podszycie się pod firmę, którą znasz: kuriera, bank, sklep, operatora, urząd, platformę ogłoszeniową albo znajomego.
- Presja: coś trzeba zrobić teraz, bo przepadnie paczka, zostanie zablokowane konto albo ktoś ma kłopoty.
- Link do fałszywej strony, która wygląda jak prawdziwa: logowanie do banku, bramka płatności, formularz „odbioru środków”.
- Wyłudzenie: login i hasło, dane karty, kod BLIK, kod z SMS-a potwierdzający przelew albo zgoda na instalację aplikacji.
Najczęstsze scenariusze w Polsce
- Kurier i dopłata - SMS o „brakującej opłacie” lub „wstrzymanej przesyłce” z linkiem do płatności. Strona pobiera dane karty.
- Sprzedaż w internecie - „kupujący” z OLX, Vinted czy Allegro Lokalnie przysyła link do „odbioru pieniędzy”. Strona prosi o dane karty lub logowanie do banku, a zamiast wpłaty jest wypłata z Twojego konta.
- Bank i „konsultant” - SMS lub telefon o podejrzanej transakcji. Rozmówca nakłania do przelewu na „bezpieczne konto”, podania kodów albo instalacji aplikacji do zdalnego pulpitu.
- Znajomy w komunikatorze - przejęte konto na Messengerze czy WhatsAppie prosi o „pożyczkę na BLIK-a”.
- Rachunki i zwroty - „nadpłata za prąd”, „zwrot podatku”, „zawieszone konto w serwisie streamingowym” z linkiem do strony, która zbiera dane karty.
- Inwestycje - reklamy i fałszywe artykuły ze znanymi osobami, które „polecają” platformę inwestycyjną. Potem dzwoni „opiekun”.
Sygnały ostrzegawcze
- Pośpiech i strach - „w ciągu 24 godzin”, „ostatnie wezwanie”, „konto zostanie zablokowane”. Prawdziwe firmy rzadko tak piszą.
- Prośba o dane, których firma nie potrzebuje - bank nigdy nie prosi o pełne hasło, PIN, kod BLIK ani kod potwierdzający w SMS-ie. Kurier nie potrzebuje danych karty, żeby doręczyć paczkę.
- Adres nadawcy i domena linku nie należą do firmy albo tylko ją przypominają (literówka, dodatkowe słowo, inna końcówka domeny).
- Nieoczekiwana wiadomość - paczka, której nie zamawiasz, wygrana w konkursie, w którym nie bierzesz udziału, zwrot, o który nie prosisz.
- Płatność „na odbiór pieniędzy” - żeby dostać pieniądze, nigdy nie trzeba podawać danych karty ani logować się do banku przez link.
- Nietypowy kanał - „bank” pisze na komunikatorze, „urząd” wysyła SMS z linkiem do płatności.
- Błędy językowe - nadal się zdarzają, ale coraz rzadziej, bo oszuści używają narzędzi do tłumaczenia. Poprawna polszczyzna niczego nie dowodzi.
Jak czytać adres linku
Najważniejsza umiejętność: rozpoznać, do jakiej domeny naprawdę prowadzi link. Na komputerze najedź na link kursorem (nie klikaj) i spójrz na adres w rogu okna. Na telefonie przytrzymaj palec na linku, aż pojawi się podgląd adresu.
Liczy się fragment tuż przed pierwszym ukośnikiem / po https://, a w nim dwie ostatnie części rozdzielone kropką:
| Link | Prawdziwa domena | Ocena |
|---|---|---|
https://www.example-bank.pl/logowanie | example-bank.pl | Zgodna z nazwą banku |
https://example-bank.pl.logowanie-24.com/ | logowanie-24.com | Oszustwo: nazwa banku jest tylko na początku |
https://example-bamk.pl/ | example-bamk.pl | Oszustwo: literówka w nazwie |
https://example.com/przekierowanie?url=... | example.com | Uwaga: przekierowanie może prowadzić dalej |
Domeny w tabeli są przykładowe. Uważaj też na linki skrócone (np. przez serwisy skracające adresy) i na adres zapisany jako sama liczba zamiast domeny - wyjaśniamy to w poradniku o zapisach adresu IP.
Kłódka nie oznacza bezpiecznej strony
Kłódka w pasku adresu mówi tylko, że połączenie z serwerem jest szyfrowane. Nie mówi nic o tym, kto jest właścicielem strony. Oszuści bez problemu dostają darmowe certyfikaty dla swoich domen, więc fałszywa strona banku zwykle też ma kłódkę. Więcej w poradniku co naprawdę oznacza certyfikat SSL.
Jak sprawdzić podejrzany e-mail
Nazwa wyświetlana jako nadawca może być dowolna. Rozwiń pełny adres nadawcy i sprawdź domenę tak samo jak domenę linku. Jeśli masz wątpliwości, zajrzyj do nagłówków wiadomości: wynik dmarc=fail przy wiadomości „z banku” albo pole Reply-To kierujące odpowiedź do zupełnie innej domeny to poważne sygnały. Jak to zrobić krok po kroku, pokazujemy w poradniku jak czytać nagłówki e-mail, a nagłówki szybko przeanalizujesz w analizatorze.
Pamiętaj, że poprawne nagłówki potwierdzają tylko domenę nadawcy. Oszust, który zarejestrował domenę podobną do prawdziwej, może mieć wszystko skonfigurowane poprawnie.
SMS-y i telefony
Nazwę nadawcy SMS-a i numer wyświetlany przy połączeniu da się podrobić. Wiadomość może pojawić się w tym samym wątku co prawdziwe SMS-y od firmy, a na ekranie może wyświetlić się prawdziwy numer banku. Od 2023 r. ustawa o zwalczaniu nadużyć w komunikacji elektronicznej zobowiązuje operatorów do blokowania części takich podszyć, ale żadna blokada nie jest szczelna.
Zasada jest prosta: nie działaj na podstawie wiadomości ani połączenia przychodzącego. Rozłącz się i zadzwoń do banku samodzielnie, na numer z karty lub oficjalnej strony, albo sprawdź sprawę w aplikacji.
Dane już wpisane? Co zrobić od razu
- Jeśli chodzi o bank lub kartę - natychmiast zadzwoń do banku (numer z karty lub strony banku) i zablokuj kartę lub dostęp do bankowości. Liczy się każda minuta.
- Zmień hasło do konta, którego dane wpisano, i wszędzie tam, gdzie używasz tego samego hasła. Włącz uwierzytelnianie dwuskładnikowe. Jak to zrobić dobrze, piszemy w poradniku jak stworzyć silne hasło.
- Wyloguj nieznane sesje i urządzenia w ustawieniach konta.
- Jeśli podano dane osobowe (PESEL, numer dowodu), zastrzeż PESEL w aplikacji mObywatel lub na stronie mObywatel.gov.pl.
- Zgłoś oszustwo do CERT Polska przez incydent.cert.pl, a podejrzane SMS-y przekaż na bezpłatny numer 8080. Jeśli doszło do utraty pieniędzy, zgłoś sprawę na policję.
Więcej o tym, co robić, gdy dane wyciekły, w poradniku czy Twoje hasło lub e-mail wyciekły.
Jak chronić się na przyszłość
- Menedżer haseł nie podpowie hasła na fałszywej stronie o innym adresie. Jeśli „nie widzi” strony banku, to sygnał, że to nie jest strona banku.
- Klucze dostępu (passkeys) działają tylko na prawdziwej stronie serwisu, więc nie da się ich wyłudzić.
- Loguj się do banku i sklepów z aplikacji lub zakładki, a nie z linków w wiadomościach.
- Lista ostrzeżeń CERT Polska - operatorzy, którzy z niej korzystają, blokują znane fałszywe strony. Listę możesz dodać też do rozszerzenia blokującego, np. uBlock Origin.
- Rozmawiaj o tym z bliskimi, zwłaszcza starszymi. Najskuteczniejsza ochrona to nawyk: „nie klikam, sprawdzam w aplikacji”.