Przejdź do treści
mojeip.io

Phishing: jak rozpoznać fałszywy e-mail i SMS

29 września 2026 · 5 min czytania

„Twoja paczka czeka na dopłatę 1,99 zł”, „Wykryliśmy podejrzane logowanie”, „Kupujący już zapłacił, odbierz środki” - takie wiadomości dostaje prawie każdy. To phishing: podszywanie się pod znaną firmę lub osobę, żeby wyłudzić hasło, dane karty albo kod BLIK. Poniżej pokazujemy najczęstsze scenariusze, sygnały ostrzegawcze, sposób na sprawdzenie linku i to, co zrobić, jeśli dane już zostały wpisane.

Jak działa phishing

Schemat prawie zawsze jest ten sam:

  1. Podszycie się pod firmę, którą znasz: kuriera, bank, sklep, operatora, urząd, platformę ogłoszeniową albo znajomego.
  2. Presja: coś trzeba zrobić teraz, bo przepadnie paczka, zostanie zablokowane konto albo ktoś ma kłopoty.
  3. Link do fałszywej strony, która wygląda jak prawdziwa: logowanie do banku, bramka płatności, formularz „odbioru środków”.
  4. Wyłudzenie: login i hasło, dane karty, kod BLIK, kod z SMS-a potwierdzający przelew albo zgoda na instalację aplikacji.

Najczęstsze scenariusze w Polsce

Sygnały ostrzegawcze

  1. Pośpiech i strach - „w ciągu 24 godzin”, „ostatnie wezwanie”, „konto zostanie zablokowane”. Prawdziwe firmy rzadko tak piszą.
  2. Prośba o dane, których firma nie potrzebuje - bank nigdy nie prosi o pełne hasło, PIN, kod BLIK ani kod potwierdzający w SMS-ie. Kurier nie potrzebuje danych karty, żeby doręczyć paczkę.
  3. Adres nadawcy i domena linku nie należą do firmy albo tylko ją przypominają (literówka, dodatkowe słowo, inna końcówka domeny).
  4. Nieoczekiwana wiadomość - paczka, której nie zamawiasz, wygrana w konkursie, w którym nie bierzesz udziału, zwrot, o który nie prosisz.
  5. Płatność „na odbiór pieniędzy” - żeby dostać pieniądze, nigdy nie trzeba podawać danych karty ani logować się do banku przez link.
  6. Nietypowy kanał - „bank” pisze na komunikatorze, „urząd” wysyła SMS z linkiem do płatności.
  7. Błędy językowe - nadal się zdarzają, ale coraz rzadziej, bo oszuści używają narzędzi do tłumaczenia. Poprawna polszczyzna niczego nie dowodzi.

Jak czytać adres linku

Najważniejsza umiejętność: rozpoznać, do jakiej domeny naprawdę prowadzi link. Na komputerze najedź na link kursorem (nie klikaj) i spójrz na adres w rogu okna. Na telefonie przytrzymaj palec na linku, aż pojawi się podgląd adresu.

Liczy się fragment tuż przed pierwszym ukośnikiem / po https://, a w nim dwie ostatnie części rozdzielone kropką:

LinkPrawdziwa domenaOcena
https://www.example-bank.pl/logowanieexample-bank.plZgodna z nazwą banku
https://example-bank.pl.logowanie-24.com/logowanie-24.comOszustwo: nazwa banku jest tylko na początku
https://example-bamk.pl/example-bamk.plOszustwo: literówka w nazwie
https://example.com/przekierowanie?url=...example.comUwaga: przekierowanie może prowadzić dalej

Domeny w tabeli są przykładowe. Uważaj też na linki skrócone (np. przez serwisy skracające adresy) i na adres zapisany jako sama liczba zamiast domeny - wyjaśniamy to w poradniku o zapisach adresu IP.

Kłódka nie oznacza bezpiecznej strony

Kłódka w pasku adresu mówi tylko, że połączenie z serwerem jest szyfrowane. Nie mówi nic o tym, kto jest właścicielem strony. Oszuści bez problemu dostają darmowe certyfikaty dla swoich domen, więc fałszywa strona banku zwykle też ma kłódkę. Więcej w poradniku co naprawdę oznacza certyfikat SSL.

Jak sprawdzić podejrzany e-mail

Nazwa wyświetlana jako nadawca może być dowolna. Rozwiń pełny adres nadawcy i sprawdź domenę tak samo jak domenę linku. Jeśli masz wątpliwości, zajrzyj do nagłówków wiadomości: wynik dmarc=fail przy wiadomości „z banku” albo pole Reply-To kierujące odpowiedź do zupełnie innej domeny to poważne sygnały. Jak to zrobić krok po kroku, pokazujemy w poradniku jak czytać nagłówki e-mail, a nagłówki szybko przeanalizujesz w analizatorze.

Pamiętaj, że poprawne nagłówki potwierdzają tylko domenę nadawcy. Oszust, który zarejestrował domenę podobną do prawdziwej, może mieć wszystko skonfigurowane poprawnie.

SMS-y i telefony

Nazwę nadawcy SMS-a i numer wyświetlany przy połączeniu da się podrobić. Wiadomość może pojawić się w tym samym wątku co prawdziwe SMS-y od firmy, a na ekranie może wyświetlić się prawdziwy numer banku. Od 2023 r. ustawa o zwalczaniu nadużyć w komunikacji elektronicznej zobowiązuje operatorów do blokowania części takich podszyć, ale żadna blokada nie jest szczelna.

Zasada jest prosta: nie działaj na podstawie wiadomości ani połączenia przychodzącego. Rozłącz się i zadzwoń do banku samodzielnie, na numer z karty lub oficjalnej strony, albo sprawdź sprawę w aplikacji.

Dane już wpisane? Co zrobić od razu

  1. Jeśli chodzi o bank lub kartę - natychmiast zadzwoń do banku (numer z karty lub strony banku) i zablokuj kartę lub dostęp do bankowości. Liczy się każda minuta.
  2. Zmień hasło do konta, którego dane wpisano, i wszędzie tam, gdzie używasz tego samego hasła. Włącz uwierzytelnianie dwuskładnikowe. Jak to zrobić dobrze, piszemy w poradniku jak stworzyć silne hasło.
  3. Wyloguj nieznane sesje i urządzenia w ustawieniach konta.
  4. Jeśli podano dane osobowe (PESEL, numer dowodu), zastrzeż PESEL w aplikacji mObywatel lub na stronie mObywatel.gov.pl.
  5. Zgłoś oszustwo do CERT Polska przez incydent.cert.pl, a podejrzane SMS-y przekaż na bezpłatny numer 8080. Jeśli doszło do utraty pieniędzy, zgłoś sprawę na policję.

Więcej o tym, co robić, gdy dane wyciekły, w poradniku czy Twoje hasło lub e-mail wyciekły.

Jak chronić się na przyszłość

Źródła

Sprawdź podejrzaną wiadomość

Wklej nagłówki - analiza odbywa się w Twojej przeglądarce.

Powiązane narzędzia:

Przeczytaj też