„Twoja paczka czeka na dopłatę 1,99 zł”. „Wykryliśmy nietypowe logowanie, potwierdź dane”. „Masz niezapłacony mandat, ureguluj w ciągu 24 godzin”. Takie wiadomości przychodzą niezależnie od tego, czy coś zamawiałeś, masz samochód albo konto w danym banku. Nadawcy wysyłają je masowo i liczą na to, że część odbiorców kliknie odruchowo.
Fałszywy SMS z banku lub od kuriera to najczęściej wstęp do phishingu, czyli wyłudzenia danych przez podrobioną stronę. Link prowadzi do witryny łudząco podobnej do bankowości, bramki płatności lub serwisu przewoźnika. Wszystko, co tam wpiszesz - login, hasło, dane karty, kod z SMS-a - trafia do przestępców.
W tym poradniku pokazujemy, po czym rozpoznać fałszywą wiadomość, jak działa podrobiona strona, gdzie zgłosić podejrzany SMS i co zrobić, jeśli już kliknąłeś. Skupiamy się na mechanizmie, bo treść wiadomości zmienia się co kilka tygodni, a schemat pozostaje ten sam.
Jak działa phishing przez SMS
Oszustwo przez SMS nazywa się smishingiem. Przebiega zwykle w trzech krokach:
- Wiadomość z pretekstem. Dopłata do przesyłki, blokada konta, zwrot podatku, niezapłacony rachunek za prąd, mandat, wygrana w konkursie.
- Link do fałszywej strony. Adres przypomina prawdziwy, ale różni się drobnym szczegółem albo używa zupełnie innej domeny z nazwą firmy w środku.
- Formularz. Strona prosi o zalogowanie się do banku, wybór banku z listy albo podanie danych karty „do dopłaty”.
Przy niewielkiej kwocie, jak 1,99 zł, ofiara rzadko się zastanawia. Tymczasem przestępcom nie chodzi o tę kwotę, tylko o dane karty lub dostęp do bankowości. Wpisany login i hasło oszust natychmiast wykorzystuje na prawdziwej stronie banku, a kod autoryzacyjny, który przychodzi na twój telefon, podajesz mu sam, wpisując go w fałszywym formularzu.
Coraz częściej pierwszym krokiem nie jest link, tylko prośba o kontakt: „oddzwoń”, „odpisz na komunikatorze”. Wtedy dalszy ciąg przypomina oszustwo na pracownika banku.
Po czym rozpoznać fałszywą wiadomość
Żaden pojedynczy sygnał nie daje pewności, ale kilka razem powinno zapalić czerwone światło:
- Presja czasu. „W ciągu 24 godzin”, „dziś ostatni dzień”, „konto zostanie zablokowane”.
- Mała kwota do dopłaty. 1,50 zł, 2,99 zł, „opłata celna” czy „brakujący znaczek”.
- Link w wiadomości od banku. Większość banków komunikuje, że nie wysyła SMS-ów z linkami do logowania. Sprawdź, co mówi na ten temat twój bank.
- Nietypowy adres strony. Nazwa firmy z dodatkami, literówka, nietypowa końcówka domeny, długi ciąg znaków.
- Wiadomość, która do ciebie nie pasuje. Paczka, której nie zamawiałeś, bank, w którym nie masz konta, mandat za samochód, którego nie masz.
- Prośba o dane, których nadawca już ma. Prawdziwy bank nie potrzebuje twojego loginu ani danych karty, którą sam wydał.
Nadawca SMS-a wyświetlany jako nazwa, na przykład nazwa firmy kurierskiej, nie jest gwarancją autentyczności. Można go podrobić, a fałszywa wiadomość czasem pojawia się w tym samym wątku co wcześniejsze prawdziwe SMS-y.

Jak sprawdzić, czy strona jest prawdziwa
Najpewniejsza metoda to nie korzystać z linku. Jeśli wiadomość dotyczy konta, otwórz aplikację banku albo wpisz adres banku ręcznie w przeglądarce. Jeśli dotyczy przesyłki, sprawdź ją w aplikacji przewoźnika lub w sklepie, w którym zamawiałeś.
Gdy już jesteś na stronie, zwróć uwagę na:
- pełny adres w pasku przeglądarki, a nie tylko na logo i wygląd,
- domenę główną, czyli część tuż przed końcówką, jak „.pl” czy „.com”,
- prośbę o dane nietypowe dla danego procesu, na przykład o PESEL i nazwisko panieńskie matki przy „dopłacie do paczki”.
Kłódka w pasku adresu oznacza tylko szyfrowane połączenie. Fałszywe strony też je mają. Nie jest to dowód, że witryna należy do banku.
Warto korzystać z bankowości przez aplikację mobilną zamiast przez przeglądarkę. Aplikacja łączy się bezpośrednio z bankiem, więc nie da się jej podmienić linkiem z wiadomości. Na co zwracać uwagę przy wyborze konta i jego zabezpieczeń, opisujemy w poradniku Jak wybrać konto osobiste?.
Phishing poza SMS-em
Ten sam mechanizm działa w e-mailach, komunikatorach i serwisach ogłoszeniowych. Popularny scenariusz dotyczy osób sprzedających rzeczy w internecie. „Kupujący” pisze, że już zapłacił, i przesyła link do „odbioru pieniędzy”. Strona udaje serwis ogłoszeniowy lub firmę kurierską i prosi o dane karty albo logowanie do banku. Sprzedający nie potrzebuje jednak żadnego linku, żeby otrzymać przelew - wystarczy mu numer konta.
W e-mailach przestępcy podszywają się pod dostawców prądu, operatorów, urzędy i serwisy streamingowe. Zasada jest identyczna jak przy SMS-ach: nie loguj się przez link, tylko przez aplikację lub ręcznie wpisany adres. Załączników z nieoczekiwanych wiadomości nie otwieraj, szczególnie archiwów i plików, które proszą o włączenie dodatkowych funkcji.
Gdzie zgłosić fałszywy SMS
W Polsce działa bezpłatny numer 8080 prowadzony przez CERT Polska. Zgłoszenie jest proste:
- Przytrzymaj podejrzaną wiadomość i wybierz opcję „Przekaż” lub „Udostępnij”.
- Jako odbiorcę wpisz 8080.
- Wyślij całą wiadomość bez zmian, razem z linkiem.
Jeśli telefon nie pozwala przekazać wiadomości, skopiuj jej treść i wyślij jako nowy SMS. Według informacji na gov.pl z jednego numeru można zgłosić do trzech wiadomości w ciągu czterech godzin. Za granicą wysyłka kosztuje według stawki operatora.
Zgłoszenie trafia do analityków CERT Polska, którzy mogą dodać złośliwą domenę do Listy Ostrzeżeń. Operatorzy, którzy z nią współpracują, blokują dostęp do takich stron, a użytkownik zamiast fałszywej bankowości widzi komunikat ostrzegawczy.
Fałszywe e-maile, strony i zrzuty ekranu zgłosisz przez formularz na stronie incydent.cert.pl. Jeśli wiadomość podszywa się pod twój bank, poinformuj też bank - wiele instytucji ma do tego osobny adres lub formularz.
Co robią operatorzy i państwo
Ustawa o zwalczaniu nadużyć w komunikacji elektronicznej obowiązuje od 25 września 2023 roku. Na jej podstawie:
- CSIRT NASK prowadzi wykaz wzorców wiadomości oszukańczych, a operatorzy mają obowiązek blokować SMS-y, które do nich pasują,
- prowadzony jest rejestr nazw nadawców zastrzeżonych dla podmiotów publicznych, a operatorzy blokują SMS-y z takim nadawcą, jeśli nie wysłał ich uprawniony podmiot,
- Lista Ostrzeżeń, działająca od 2020 roku, dostała podstawę ustawową.
Te mechanizmy wyłapują dużą część masowych kampanii, ale nie wszystkie. Nowe domeny i nowe treści pojawiają się szybciej, niż można je zablokować. Dlatego każde zgłoszenie na 8080 ma znaczenie. Im szybciej wzorzec trafi do systemu, tym mniej osób dostanie tę samą wiadomość.
Kliknąłem w link - co teraz
Samo otwarcie strony zwykle nie wystarcza do kradzieży pieniędzy. Problem zaczyna się, gdy coś wpiszesz albo zainstalujesz. Działaj w zależności od tego, co się stało:
| Sytuacja | Co zrobić od razu |
|---|---|
| Otworzyłeś stronę, nic nie wpisałeś | Zamknij kartę, zgłoś SMS na 8080 |
| Podałeś login i hasło do banku | Zadzwoń na infolinię banku, zablokuj dostęp, zmień hasło z bezpiecznego urządzenia |
| Podałeś dane karty | Zastrzeż kartę w aplikacji lub przez infolinię, sprawdź historię transakcji |
| Przepisałeś kod z SMS-a lub zatwierdziłeś operację w aplikacji | Natychmiast zadzwoń do banku, to może oznaczać zlecenie przelewu lub dodanie nowego urządzenia |
| Zainstalowałeś aplikację z linku | Odłącz telefon od internetu, zadzwoń do banku z innego telefonu, odinstaluj aplikację |
Następnie złóż w banku reklamację każdej transakcji, której nie zlecałeś. Ustawa o usługach płatniczych przewiduje, że przy nieautoryzowanej transakcji bank zwraca kwotę niezwłocznie, nie później niż do końca następnego dnia roboczego, chyba że ma udokumentowane podstawy, by podejrzewać oszustwo ze strony klienta, i powiadomi o tym organy ścigania. Bank może też powoływać się na rażące niedbalstwo klienta, na przykład przy świadomym przekazaniu kodów. Każdą sprawę ocenia się indywidualnie.
Jeśli przestępcy mogli poznać twoje dane osobowe, pobierz raport BIK i sprawdź, czy nie pojawiły się nieznane wnioski kredytowe. Jak to zrobić, opisujemy w artykule BIK - jakie dane widzi bank i jak sprawdzić raport?. Rozważ też zastrzeżenie numeru PESEL w mObywatelu.
Nawyki, które chronią na co dzień
Kilka prostych zasad zmniejsza ryzyko bardziej niż zapamiętywanie kolejnych treści fałszywych SMS-ów:
- nie loguj się do banku z linków w SMS-ach i e-mailach,
- sprawdzaj przesyłki w aplikacji przewoźnika lub sklepu,
- czytaj dokładnie treść powiadomienia w aplikacji banku przed jego zatwierdzeniem, bo mówi, co autoryzujesz,
- instaluj aplikacje tylko z oficjalnych sklepów,
- włącz powiadomienia o transakcjach, żeby szybko zauważyć nieznaną operację,
- ustaw limity przelewów i płatności kartą w internecie na realnym poziomie.
Przy wyborze nowego rachunku zwróć uwagę na to, jakie zabezpieczenia oferuje bank: powiadomienia, limity, zarządzanie urządzeniami. Aktualne oferty kont osobistych można porównać także pod tym kątem.
Najczęstsze pytania
Czy bank wysyła SMS-y z linkami?
Wiele banków informuje, że nie wysyła linków do logowania w SMS-ach. Zasady komunikacji twojego banku znajdziesz na jego oficjalnej stronie. Bez względu na nie bezpieczniej jest logować się wyłącznie przez aplikację lub ręcznie wpisany adres.
Jak zgłosić fałszywy SMS?
Przekaż go bezpłatnie na numer 8080 w całości, razem z linkiem. Wiadomość trafi do CERT Polska. Fałszywe strony i e-maile zgłosisz przez formularz na incydent.cert.pl.
Czy samo kliknięcie w link jest niebezpieczne?
Zwykle zagrożenie pojawia się dopiero, gdy wpiszesz dane lub zainstalujesz plik. Nie ma jednak pewności, jak zadziała konkretna strona. Po kliknięciu zamknij ją, niczego nie pobieraj i zgłoś wiadomość na 8080.
Podałem dane karty na fałszywej stronie. Co robić?
Od razu zastrzeż kartę w aplikacji banku lub przez infolinię, a potem sprawdź historię transakcji. Nieznane operacje zgłoś bankowi jako reklamację. Im szybciej to zrobisz, tym mniejsze ryzyko kolejnych obciążeń.
Dlaczego fałszywe SMS-y przychodzą mimo blokad operatorów?
Operatorzy blokują wiadomości pasujące do znanych wzorców i domeny z Listy Ostrzeżeń. Przestępcy stale zmieniają treść i adresy stron, więc nowa kampania może przez jakiś czas omijać filtry, zanim zostanie zgłoszona.
Źródła
- Dostałeś niepokojący SMS albo e-mail? Zgłoś go do CERT Polska - gov.pl
- Ustawa o zwalczaniu nadużyć w komunikacji elektronicznej - CERT Polska
- Ustawa o zwalczaniu nadużyć w komunikacji elektronicznej - UKE
- Zgłoś incydent - CERT Polska
- Ustawa o usługach płatniczych, tekst jednolity Dz.U. 2025 poz. 611 - ELI
Materiał ma charakter informacyjny i edukacyjny. Nie stanowi indywidualnej rekomendacji finansowej ani obietnicy uzyskania kredytu.