Fałszywy SMS od banku, czyli smishing, to wiadomość podszywająca się pod bank lub inną zaufaną instytucję, która ma skłonić Cię do kliknięcia w link i podania danych logowania lub numeru karty. Najłatwiej rozpoznasz go po presji czasu, nietypowym numerze nadawcy i adresie strony, który tylko przypomina oficjalną domenę banku. Poniżej pokazujemy, jak odróżnić taką wiadomość od prawdziwej korespondencji z banku i co robić, jeśli już kliknąłeś w podejrzany link.
Czym jest smishing i dlaczego przestępcy podszywają się pod banki?
Smishing to odmiana phishingu, w której zamiast fałszywego e-maila przestępca wysyła wiadomość SMS. Nazwa powstała z połączenia słów SMS i phishing, a mechanizm działania jest podobny: nadawca podszywa się pod zaufaną instytucję i nakłania odbiorcę do kliknięcia w link lub podania poufnych danych. Banki są jednym z ulubionych celów tej metody, bo dostęp do konta bankowego oznacza dla przestępcy bezpośredni zysk finansowy, a wiadomość o rzekomym problemie z kontem skutecznie wywołuje niepokój.
Według danych CERT Polska (CSIRT NASK), od stycznia do listopada 2025 roku zgłoszono ponad 276 tysięcy podejrzanych wiadomości SMS, z czego w samym listopadzie 2025 roku było to 19,5 tysiąca zgłoszeń, a 12 procent z nich stanowiły fałszywe wiadomości podszywające się pod inny podmiot. Skala zjawiska pokazuje, że nie jest to marginalny problem, lecz codzienne zagrożenie dla użytkowników telefonów w Polsce.
Po czym rozpoznać fałszywy SMS od banku?
Fałszywy SMS od banku rzadko wygląda identycznie jak prawdziwa wiadomość, choć różnice bywają subtelne. Zwróć uwagę na numer lub nazwę nadawcy: od 24 marca 2024 roku obowiązuje w Polsce lista nadpisów SMS zastrzeżonych dla instytucji publicznych i banków, dzięki której przestępcy mają utrudnione podszywanie się pod zarejestrowaną nazwę nadawcy. Jeśli wiadomość rzekomo od banku przychodzi z przypadkowego numeru telefonu zamiast z nazwy banku, to poważny sygnał ostrzegawczy.
Drugim sygnałem jest treść nastawiona na wywołanie pośpiechu, na przykład informacja o rzekomej próbie oszustwa na koncie, konieczności „natychmiastowej weryfikacji” albo blokadzie dostępu do aplikacji. Zawsze sprawdzaj adres strony, do której prowadzi link, zanim w niego klikniesz: fałszywa domena zwykle różni się od oficjalnej jedną literą, dodatkowym słowem lub inną końcówką (np. .info zamiast .pl). Bank nigdy nie prosi też SMS-em o podanie pełnego numeru karty, kodu CVV czy hasła do bankowości internetowej.
Typowe scenariusze fałszywych SMS-ów
Poniższe zestawienie pokazuje najczęstsze warianty smishingu, na jakie natrafiają użytkownicy w Polsce, i sygnały, które powinny wzbudzić czujność.
| Rodzaj wiadomości | Typowy pretekst | Co powinno wzbudzić czujność |
|---|---|---|
| Podszywanie się pod bank | Podejrzana transakcja, konieczność weryfikacji konta | Link do strony logowania, presja czasu |
| Podszywanie się pod kuriera | Dopłata do przesyłki, brak miejsca w paczkomacie | Prośba o małą dopłatę kartą przez link |
| Podszywanie się pod urząd skarbowy | Rzekomy zwrot podatku | Prośba o dane karty do „odebrania” zwrotu |
| Podszywanie się pod dostawcę energii/gazu | Zaległość w opłacie, groźba odcięcia usługi | Bardzo krótki termin płatności, link zamiast numeru konta |
Co zrobić zaraz po kliknięciu w link ze smishingu?
Samo kliknięcie w link zwykle nie jest jeszcze utratą pieniędzy, dlatego liczy się to, co zrobisz w kolejnych minutach. Jeśli na otwartej stronie nie podałeś żadnych danych, wystarczy ją zamknąć i nie wracać do niej ponownie. Jeśli natomiast wpisałeś login, hasło, numer karty lub kod z SMS-a, natychmiast zadzwoń na infolinię swojego banku (numer z karty lub oficjalnej strony, nigdy z otrzymanej wiadomości) i zgłoś próbę wyłudzenia danych.
W zależności od tego, jakie dane podałeś, warto też rozważyć dodatkowe kroki: zmianę hasła do bankowości internetowej, zastrzeżenie karty płatniczej pod numerem 828 828 828, jeśli podałeś jej pełne dane, oraz uważne sprawdzenie historii transakcji na koncie przez najbliższe dni. Nie usuwaj podejrzanej wiadomości, zanim jej nie zgłosisz będzie potrzebna do dalszych kroków opisanych niżej.
Jak zgłosić podejrzany SMS?
Podejrzaną wiadomość SMS można bezpłatnie przesłać na numer 8080, prowadzony przez CSIRT NASK w ramach CERT Polska. Najlepiej zrobić to funkcją „Prześlij dalej” (a nie zrzutem ekranu), bo dzięki temu do zespołu CERT trafia oryginalny, niezmieniony link i treść wiadomości, co ułatwia dodanie jej do listy wzorców blokowanych automatycznie przez operatorów. Zgłoszenie można też wysłać przez moduł „Bezpiecznie w sieci” w aplikacji mObywatel albo przez formularz na stronie incydent.cert.pl.
Zgłaszanie fałszywych SMS-ów ma realne znaczenie: na podstawie zgłoszeń CSIRT NASK tworzy listę wzorców wiadomości, którą operatorzy telekomunikacyjni wykorzystują do automatycznego blokowania kolejnych fal tej samej kampanii, zanim trafią do kolejnych odbiorców.
Najczęstsze pytania
Czy samo otrzymanie fałszywego SMS-a jest niebezpieczne?
Samo otrzymanie i przeczytanie wiadomości nie stanowi zagrożenia. Ryzyko pojawia się dopiero po kliknięciu w link i podaniu na fałszywej stronie swoich danych lub zainstalowaniu z niej pliku.
Czy mogę zablokować numer, z którego przyszedł fałszywy SMS?
Możesz zablokować konkretny numer w telefonie, ale przestępcy zwykle zmieniają numery przy każdej kampanii, więc to nie zabezpiecza przed kolejnymi próbami. Skuteczniejsze jest zgłoszenie wiadomości na numer 8080.
Co zrobić, jeśli podałem dane karty na fałszywej stronie?
Natychmiast zadzwoń do banku lub pod uniwersalny numer 828 828 828, żeby zastrzec kartę, a następnie zgłoś sprawę na policji i monitoruj historię transakcji przez kolejne dni.
Czy bank zwróci pieniądze, jeśli padłem ofiarą smishingu?
Zależy od okoliczności: jeśli sam podałeś dane potrzebne do autoryzacji transakcji, bank może uznać, że doszło do rażącego niedbalstwa i odmówić zwrotu, choć każdą taką decyzję można zakwestionować w reklamacji.
Podsumowanie
Fałszywy SMS od banku rozpoznasz po nietypowym numerze nadawcy, presji czasu i linku prowadzącym do adresu innego niż oficjalna domena banku. Jeśli już klikniesz w taki link, kluczowe jest to, czy podałeś na stronie jakiekolwiek dane jeśli tak, natychmiast kontaktuj się z bankiem i rozważ zastrzeżenie karty. Każdą podejrzaną wiadomość warto zgłosić na numer 8080, bo dzięki temu CERT Polska może zablokować ją u innych odbiorców. Ten artykuł ma charakter informacyjny.