Data publikacji
Ostatnia aktualizacja
Czas czytania 30 minut
Fałszywy SMS – jak rozpoznać oszustwo?

SMS od banku, firmy kurierskiej, operatora, urzędu lub popularnej platformy sprzedażowej może wyglądać dziś bardzo wiarygodnie: poprawny język, znajomy nadawca, presja czasu i link do rzekomej weryfikacji. To właśnie dlatego fałszywy SMS jest groźny zarówno dla użytkowników prywatnych, jak i dla firm, w których jedno kliknięcie pracownika może uruchomić incydent bezpieczeństwa.

To może dotyczyć też Ciebie. Oszuści coraz częściej podszywają się pod znane firmy kurierskie, banki czy operatorów telekomunikacyjnych. Jeśli Twoja firma otrzymuje takie wiadomości, to znak, że pracownicy powinni przejść szkolenie z rozpoznawania phishingu.

Według CERT Polska w 2024 roku zgłoszono 355 tysięcy podejrzanych wiadomości SMS, a dzięki zgłoszeniom udało się zablokować blisko 1,5 miliona złośliwych wiadomości. Najczęściej zgłaszanym typem incydentu pozostawał phishing, a cyberprzestępcy coraz mocniej opierali ataki na socjotechnice, czyli manipulacji emocjami i zachowaniem użytkownika.

W mIT security patrzymy na takie wiadomości nie jak na „zwykły spam”, ale jak na realny element łańcucha ataku — więcej o tym, jak takie zagrożenia wpisują się w szerszy przewodnik po cyberbezpieczeństwie dla firm i użytkowników, piszemy osobno. Fałszywa wiadomość SMS może prowadzić do wyłudzenia danych logowania, przejęcia konta bankowego, instalacji złośliwej aplikacji, kradzieży kodu BLIK, obejścia procedur firmowych albo przygotowania bardziej zaawansowanego ataku na organizację.

Fałszywy SMS w skrócie — 5 sygnałów, które powinny Cię zaniepokoić

Jeśli nie masz czasu na analizę całego mechanizmu ataku, wystarczy zapamiętać pięć sygnałów. Jeżeli wiadomość spełnia choćby dwa z nich, potraktuj ją jako podejrzaną i nie klikaj linku:

  • Nadawca podszywa się pod bank, firmę kurierską, urząd lub operatora telekomunikacyjnego.
  • Wiadomość wywołuje presję czasu: „natychmiast”, „ostatnia szansa”, „konto zostanie zablokowane w ciągu 24 godzin”.
  • SMS zawiera link do „weryfikacji”, „dopłaty” lub „logowania”.
  • Pojawia się prośba o kod BLIK, dane karty płatniczej lub instalację aplikacji spoza oficjalnego sklepu.
  • Link prowadzi do domeny łudząco podobnej, ale nieidentycznej z adresem oficjalnej instytucji.

Poniżej wyjaśniamy dokładnie, dlaczego te mechanizmy działają i jak rozpoznać je w praktyce.

Mapa artykułu

Spis treści

Dlaczego fałszywy SMS działa tak skutecznie?

Fałszywy SMS działa, ponieważ trafia w moment decyzyjny. Odbiorca nie analizuje technicznej struktury wiadomości, tylko reaguje na komunikat: „konto zostanie zablokowane”, „dopłać 1,49 zł”, „potwierdź logowanie”, „Twoja paczka została wstrzymana”, „zaktualizuj dane”.

Cyberprzestępca nie musi łamać zabezpieczeń banku, operatora czy firmy kurierskiej. W wielu kampaniach wystarczy, że przekona odbiorcę do kliknięcia linku, wpisania danych na fałszywej stronie albo zainstalowania aplikacji spoza oficjalnego sklepu. KNF wskazuje, że linki w fałszywych SMS-ach mogą prowadzić do stron wyłudzających dane lub do pobrania złośliwego oprogramowania, a fałszywe aplikacje potrafią żądać niebezpiecznych uprawnień, w tym dostępu do funkcji ułatwień dostępu w telefonie.

Największym problemem jest połączenie wiarygodnego pretekstu z presją czasu. Gdy użytkownik ma wrażenie, że musi zareagować natychmiast, rzadziej sprawdza adres strony, numer telefonu, treść linku i logikę całej sytuacji.

Element wiadomościJak działa na odbiorcęDlaczego jest ryzykowny
Pilny tonSkraca czas namysłu i wymusza szybką reakcjęUżytkownik klika link bez weryfikacji
Znana markaBuduje fałszywe zaufanieOdbiorca zakłada, że komunikat jest autentyczny
Niska kwota dopłatyObniża czujność, bo strata wydaje się małaPrawdziwym celem nie jest dopłata, tylko dane karty lub login
Informacja o blokadzie kontaWywołuje stres i poczucie zagrożeniaUżytkownik może podać dane logowania „dla odblokowania”
Link skrócony lub podobny do oryginałuUtrudnia ocenę domenyFałszywa strona może wyglądać jak panel banku lub kuriera
Prośba o instalację aplikacjiPrzenosi atak z SMS-a na urządzenieZłośliwa aplikacja może przejąć uprawnienia i dane

W praktyce fałszywy SMS rzadko jest samodzielnym incydentem. Często jest tylko pierwszym krokiem. Po kliknięciu linku pojawia się fałszywa strona, potem formularz logowania, następnie prośba o kod SMS lub potwierdzenie w aplikacji bankowej. Czasem kilka minut później dzwoni rzekomy konsultant banku, który „pomaga zabezpieczyć konto”. To nadal jeden scenariusz oszustwa.

SMS spoofing: dlaczego nadawca w telefonie może wyglądać wiarygodnie?

SMS spoofing to technika podszywania się pod nadawcę wiadomości. Dla zwykłego użytkownika oznacza to sytuację, w której SMS może wyglądać tak, jakby pochodził od znanej firmy, banku, operatora lub instytucji, mimo że w rzeczywistości wysłał go oszust.

Warto rozróżnić dwa pojęcia. W języku potocznym wiele osób mówi „SMS spoofing” o każdej wiadomości, która udaje komunikat od znanej marki. W polskich przepisach istotnym pojęciem jest smishing, czyli wysłanie wiadomości SMS, MMS lub wiadomości przez inną usługę komunikacji, w której nadawca podszywa się pod inny podmiot w celu nakłonienia odbiorcy m.in. do przekazania danych, otwarcia strony, instalacji oprogramowania albo przekazania haseł i kodów dostępu. Ustawa przewiduje za taki czyn karę pozbawienia wolności od 3 miesięcy do 5 lat.

Nie wolno więc traktować pola nadawcy jako dowodu autentyczności. To, że wiadomość pojawia się pod nazwą przypominającą bank lub firmę kurierską, nie wystarcza do uznania jej za bezpieczną. Najważniejsza jest treść, cel wiadomości, link, żądane działanie i zgodność z oficjalnym kanałem komunikacji danej firmy.

Od 2024 roku w Polsce wzrosły również obowiązki operatorów w zakresie przeciwdziałania nadużyciom telekomunikacyjnym. Ministerstwo Cyfryzacji informowało, że przepisy mają ograniczać fałszywe połączenia, SMS-y oraz dostęp do oszukańczych stron internetowych, a operatorzy są zobowiązani do analizy ruchu i przeciwdziałania oszustwom telefonicznym typu CLI spoofing. UKE opublikował rekomendacje dotyczące środków organizacyjnych i technicznych dla operatorów w zakresie zwalczania CLI spoofingu i blokowania podejrzanych połączeń.

To ważne systemowo, ale z perspektywy użytkownika i firmy zasada pozostaje prosta: nawet najlepsze zabezpieczenia operatorów nie zastępują weryfikacji po stronie odbiorcy.

Jak rozpoznać SMS od oszustów? Sygnały, po których poznasz fałszywy SMS od banku, kuriera lub urzędu

Najpewniejszym sposobem rozpoznania fałszywego SMS-a jest sprawdzenie, czy wiadomość próbuje zmusić odbiorcę do działania poza normalnym procesem. Bank, operator, urząd czy firma kurierska mogą wysyłać powiadomienia, ale nie powinny wymuszać podania poufnych danych przez link z wiadomości.

PKO Bank Polski ostrzega, że fałszywe strony są tworzone po to, aby przechwycić informacje, a oszuści często budują historię wokół blokady, zwrotu, dopłaty, paczki lub pilnej płatności. Bank wskazuje również, aby nie podawać loginu, hasła, kodów autoryzacyjnych, kodów BLIK, danych karty ani PIN-u oraz nie logować się do banku przez link z wiadomości.

W praktyce warto stosować prosty test: czy wiadomość prosi mnie o coś, czego nie powinno się robić przez SMS? Jeżeli odpowiedź brzmi „tak”, wiadomość należy potraktować jako podejrzaną.

Sygnał ostrzegawczyCo może oznaczaćBezpieczna reakcja
Link do logowania do bankuPróba przejęcia loginu i hasłaWejdź do banku przez aplikację lub ręcznie wpisany adres
Prośba o kod BLIKPróba wypłaty pieniędzy lub płatnościNie podawaj kodu nikomu, kto sam o niego prosi
Informacja o blokadzie kontaWywołanie paniki i presjiZadzwoń na oficjalną infolinię z aplikacji lub strony banku
Dopłata do przesyłkiWyłudzenie danych kartySprawdź status przesyłki w oficjalnej aplikacji kuriera
Link do pobrania aplikacjiMożliwa instalacja malwareInstaluj aplikacje wyłącznie z oficjalnych sklepów
Błędy językowe lub nietypowa składniaAutomatycznie generowana kampaniaNie klikaj i zgłoś wiadomość
Domena podobna do prawdziwejLiterówka lub znak z innego alfabetuSprawdź adres znak po znaku, najlepiej nie korzystaj z linku
Presja: „natychmiast”, „ostatnia szansa”Manipulacja emocjamiZatrzymaj się i zweryfikuj komunikat innym kanałem

Szczególnie niebezpieczne są wiadomości, które łączą kilka mechanizmów jednocześnie: znaną markę, groźbę konsekwencji, link i prośbę o dane. Wtedy użytkownik często skupia się na problemie opisanym w SMS-ie, a nie na tym, kto i po co wysłał wiadomość.

SMS od banku: co powinno wzbudzić natychmiastową czujność?

SMS od banku nie powinien być traktowany jak automatyczna instrukcja działania. Powinien być traktowany jak sygnał do weryfikacji. To szczególnie istotne, ponieważ przestępcy chętnie wykorzystują banki jako markę zaufania.

Santander Consumer Bank przypomina w komunikatach bezpieczeństwa, aby nie klikać linków w wiadomościach SMS i e-mail, nie instalować oprogramowania z nieznanych źródeł, nie podawać danych do logowania, haseł i kodów SMS oraz logować się wyłącznie przez oficjalną stronę banku. Bank wskazuje też, że przestępcy potrafią podszyć się pod numer infolinii, a bank nigdy nie oczekuje od klientów instalacji oprogramowania wskazanego w rozmowie telefonicznej, SMS-ie lub e-mailu.

Warto zapamiętać jedną zasadę: bank może informować, ale nie powinien wymuszać przekazywania poufnych danych przez link z SMS-a.

Treść wiadomościOcena ryzykaDlaczego to podejrzane
„Twoje konto zostało zablokowane. Kliknij, aby odblokować”WysokieAtak wykorzystuje stres i kieruje do fałszywej strony
„Potwierdź dane karty, aby uniknąć ograniczenia dostępu”WysokieBank nie powinien zbierać danych karty przez link SMS
„Podaj kod BLIK konsultantowi w celu zabezpieczenia środków”KrytyczneKod BLIK służy do transakcji, nie do weryfikacji rozmówcy
„Zainstaluj aplikację bezpieczeństwa banku”KrytyczneMoże chodzić o zdalny dostęp lub malware
„Wykryto podejrzane logowanie, oddzwoń na numer z SMS-a”WysokieNumer może należeć do oszusta, należy korzystać z oficjalnej infolinii
„Masz nową wiadomość w bankowości elektronicznej”ŚrednieBezpieczniej wejść do aplikacji bankowej bez używania linku z SMS-a

W firmach ryzyko jest jeszcze większe. Pracownik może otrzymać SMS na telefon służbowy, ale problem nie kończy się na prywatnym koncie bankowym. Jeżeli ten sam telefon ma dostęp do poczty firmowej, VPN, komunikatorów, aplikacji MDM lub narzędzi projektowych, skutki kliknięcia mogą dotknąć całej organizacji.

Link w SMS-ie jest jednym z najważniejszych elementów ryzyka. Oszuści używają domen podobnych do prawdziwych, skracaczy linków, znaków specjalnych, subdomen lub adresów, które na małym ekranie telefonu wyglądają wiarygodnie.

KNF rekomenduje dokładne sprawdzanie adresu strony, ponieważ cyberprzestępcy wykorzystują literówki oraz znaki pochodzące z innych alfabetów. KNF wskazuje też, że dobrym sposobem jest samodzielne wpisywanie adresu strony w pasku przeglądarki albo korzystanie z zapisanej zakładki do strony banku.

Najbezpieczniejsza praktyka jest prosta: nie klikaj linku z SMS-a, jeśli wiadomość dotyczy pieniędzy, danych, logowania, dopłaty, blokady konta, przesyłki lub instalacji aplikacji. Wejdź do usługi z oficjalnej aplikacji albo wpisz adres samodzielnie. Jeżeli mimo wszystko otworzysz stronę z linku, sprawdź 10 sygnałów, po których rozpoznasz bezpieczną stronę internetową, zanim wpiszesz jakiekolwiek dane.

Przykład zachowania linkuCo sprawdzićRekomendacja mIT security
Link prowadzi do strony logowaniaCzy domena jest dokładnie taka jak oficjalnaNie loguj się przez SMS, użyj aplikacji lub ręcznie wpisanego adresu
Link jest skróconyNie widać pełnej domeny docelowejNie otwieraj, jeżeli wiadomość dotyczy pieniędzy lub konta
Link zawiera literówkęJedna litera różni się od oryginałuPotraktuj jako phishing
Link prowadzi do pobrania pliku APKAplikacja nie pochodzi ze sklepu Google Play lub App StoreNie instaluj, zgłoś incydent
Link wymaga danych kartyFormularz prosi o numer karty, CVV, datę ważnościZamknij stronę i skontaktuj się z instytucją oficjalnym kanałem
Link prosi o kod SMSStrona wymusza potwierdzenie operacjiNie wpisuj kodu, bo może autoryzować transakcję

CERT Polska prowadzi Listę Ostrzeżeń przed niebezpiecznymi stronami od marca 2020 roku. Lista obejmuje domeny, które wprowadzają użytkowników w błąd i wyłudzają dane, a linki do takich stron są rozsyłane m.in. przez SMS, e-mail i media społecznościowe. Lista jest wykorzystywana przez operatorów, organizacje i użytkowników do blokowania dostępu do złośliwych stron.

Oszustwo SMS w firmie: co powinien zrobić pracownik i dział IT?

Oszustwo SMS w środowisku firmowym powinno być obsługiwane jak potencjalny incydent bezpieczeństwa, a nie jak prywatny problem pracownika. Dotyczy to zwłaszcza organizacji, które korzystają z telefonów służbowych, poczty mobilnej, aplikacji bankowych, systemów CRM, ERP, komunikatorów projektowych i dostępu zdalnego.

Największym błędem jest brak procedury. Gdy użytkownik nie wie, komu przekazać podejrzaną wiadomość, zwykle usuwa ją albo pyta przypadkową osobę. Tymczasem dobrze zaprojektowany proces pozwala wykorzystać SMS jako źródło informacji: można ocenić kampanię, zablokować domenę, ostrzec innych pracowników, sprawdzić logi i ograniczyć ryzyko eskalacji.

Etap reakcjiPracownikDział IT / securityCel
Otrzymanie SMS-aNie klika linku i nie odpowiadaZapewnia prosty kanał zgłoszeńZatrzymanie ataku na pierwszym kroku
WeryfikacjaPrzekazuje zrzut lub treść wiadomości zgodnie z procedurąSprawdza domenę, nadawcę i kontekst kampaniiOcena, czy atak jest jednostkowy czy masowy
Izolacja ryzykaInformuje, czy kliknął link lub podał daneWeryfikuje urządzenie, sesje, logowania i uprawnieniaOgraniczenie skutków
Komunikacja wewnętrznaNie rozsyła alarmistycznych komunikatów samodzielnieWysyła krótkie ostrzeżenie do organizacjiZapobieganie kolejnym kliknięciom
Działania techniczneWykonuje zalecenia ITBlokuje domenę, resetuje hasła, analizuje logiZamknięcie ścieżki ataku
RaportowanieUzupełnia informacje o czasie i działaniuDokumentuje incydent i wnioskiDoskonalenie procesu bezpieczeństwa

W mIT security podczas projektowania testów socjotechnicznych patrzymy właśnie na ten łańcuch reakcji. Nie chodzi o „złapanie” użytkownika na błędzie, ale o sprawdzenie, czy organizacja potrafi rozpoznać manipulację, zatrzymać eskalację i wyciągnąć wnioski. Na stronie mIT security opisujemy testy socjotechniczne jako działania, które symulują m.in. phishing, vishing i pretexting w sposób kontrolowany, aby ocenić odporność pracowników na manipulacje stosowane przez cyberprzestępców.

Dla dyrektorów IT i PM-ów istotne jest też to, że SMS może ominąć klasyczne zabezpieczenia poczty e-mail. Filtr antyspamowy, SPF, DKIM, DMARC i bramka pocztowa nie zatrzymają wiadomości dostarczonej bezpośrednio na telefon pracownika. Dlatego ochrona przed smishingiem wymaga połączenia edukacji, procedur, kontroli urządzeń mobilnych, MFA odpornego na phishing, zarządzania dostępem i monitorowania zdarzeń.

Zgłaszanie fałszywych SMS-ów — co zrobić, gdy otrzymasz podejrzaną wiadomość?

Gdy otrzymasz podejrzany SMS, najważniejsze jest zachowanie dowodu i niewchodzenie w interakcję z atakiem. Nie klikaj linku, nie odpowiadaj, nie oddzwaniaj na numer podany w wiadomości, nie instaluj aplikacji i nie wpisuj danych na stronie, do której prowadzi SMS.

Podejrzane wiadomości SMS można zgłaszać do CERT Polska, przekazując je na numer 8080. CERT zaleca, aby przekazać całą wiadomość w oryginalnej formie, bez wycinania linku lub treści. Z jednego numeru można zgłosić maksymalnie 3 wiadomości w ciągu 4 godzin, a samo przesłanie podejrzanego SMS-a na numer 8080 jest bezpłatne na terenie Polski.

SytuacjaCo zrobić natychmiastCzego nie robić
SMS zawiera linkPrzekaż wiadomość na 8080 i usuń dopiero po zgłoszeniuNie klikaj linku „dla sprawdzenia”
SMS dotyczy bankuWejdź do aplikacji bankowej niezależnie od SMS-a lub zadzwoń na oficjalną infolinięNie używaj numeru z wiadomości
SMS dotyczy przesyłkiSprawdź status w oficjalnej aplikacji lub na stronie kuriera wpisanej ręcznieNie płać dopłaty z linku
SMS żąda kodu BLIKZignoruj żądanie i skontaktuj się z bankiem, jeżeli masz wątpliwościNie podawaj kodu w rozmowie ani formularzu
SMS trafił na telefon służbowyZgłoś do IT/security zgodnie z procedurąNie usuwaj wiadomości bez poinformowania firmy
SMS prosi o instalację aplikacjiNie instaluj, zgłoś incydentNie nadawaj aplikacji uprawnień dostępności

W firmie warto mieć krótki, znany wszystkim pracownikom kanał zgłaszania: adres e-mail security, numer helpdesku, przycisk w systemie ticketowym albo dedykowany formularz. Procedura musi być prosta, bo w incydencie liczą się minuty, a nie idealnie opisany regulamin, którego nikt nie pamięta.

Samo kliknięcie linku nie zawsze oznacza kradzież pieniędzy lub danych, ale należy potraktować je jako zdarzenie ryzykowne. Największe zagrożenie pojawia się wtedy, gdy po kliknięciu użytkownik podał dane logowania, dane karty, kod SMS, kod BLIK, pobrał aplikację lub nadał jej uprawnienia.

CERT Polska zwraca uwagę, że nawet jeśli użytkownik nie rozpozna strony phishingowej i oszust uzyska dane logowania, do wykonania operacji bankowej potrzebuje zwykle kodu SMS lub potwierdzenia w aplikacji mobilnej. W komunikacie autoryzacyjnym widoczny jest typ operacji i kwota, dlatego trzeba czytać go bardzo uważnie i przerwać proces, jeśli nie zgadza się z rzeczywistą intencją użytkownika.

Co się stałoPoziom ryzykaDziałanie naprawcze
Kliknięto link, ale nic nie wpisanoNiski lub średniZamknij stronę, nie wracaj do linku, zgłoś SMS
Wpisano login i hasłoWysokiNatychmiast zmień hasło z bezpiecznego urządzenia i skontaktuj się z bankiem lub administratorem
Podano kod SMS lub BLIKKrytycznyPilnie kontaktuj się z bankiem, zablokuj instrumenty płatnicze i zgłoś sprawę
Podano dane kartyKrytycznyZastrzeż kartę i monitoruj transakcje
Zainstalowano aplikacjęKrytycznyOdłącz urządzenie od kont firmowych, zgłoś do IT, wykonaj analizę bezpieczeństwa
Nadano aplikacji uprawnienia dostępnościKrytycznyNie wykonuj operacji bankowych na urządzeniu, przekaż telefon do analizy
Kliknięto z telefonu firmowegoWysokiZgłoś do IT, sprawdź sesje, logowania, MDM, pocztę i aplikacje służbowe

W środowisku firmowym nie należy ograniczać reakcji do zmiany hasła. Trzeba sprawdzić, czy nie doszło do przejęcia sesji, dodania nowego urządzenia, przekierowania poczty, zmiany reguł w skrzynce, nadania tokenów aplikacyjnych, próby logowania do VPN lub dostępu do systemów projektowych.

Jak firmy powinny ograniczać ryzyko smishingu?

Ochrona przed smishingiem nie może opierać się wyłącznie na komunikacie „nie klikaj”. Taki komunikat jest potrzebny, ale niewystarczający. Organizacja musi zakładać, że część użytkowników kliknie, część zgłosi wiadomość, część ją zignoruje, a część poda dane pod wpływem presji.

Dlatego potrzebny jest model wielowarstwowy. W mIT security rekomendujemy łączenie edukacji pracowników, testów socjotechnicznych, zarządzania urządzeniami mobilnymi, silnego MFA, segmentacji dostępu, monitorowania logów i gotowych procedur reakcji. Takie podejście jest spójne z praktyką testów socjotechnicznych, w których analizuje się nie tylko kliknięcia, ale też reakcje użytkowników, raportowanie i jakość procedur bezpieczeństwa. mIT security opisuje, że po testach przygotowywany jest raport i rekomendacje dotyczące wzmocnienia polityki bezpieczeństwa oraz szkoleń.

Obszar ochronyCo wdrożyćEfekt biznesowy
EdukacjaKrótkie szkolenia o smishingu, SMS spoofingu, BLIK i fałszywych linkachMniej kliknięć i szybsze zgłoszenia
Testy socjotechniczneKontrolowane kampanie phishingowe, vishingowe i scenariusze mobilnePomiar realnej odporności organizacji
MFAUwierzytelnianie odporne na phishing tam, gdzie to możliweMniejsze ryzyko przejęcia konta po wycieku hasła
MDM / EMMKontrola urządzeń mobilnych, aplikacji i polityk bezpieczeństwaOgraniczenie skutków instalacji złośliwej aplikacji
IAMMinimalne uprawnienia, recertyfikacja dostępów, SSOMniejszy zasięg incydentu
MonitoringAnaliza logowań, anomalii, nowych urządzeń i reguł pocztowychSzybsze wykrycie przejęcia konta
ProceduryPlaybook dla SMS, phishingu, BLIK, utraty telefonu i wycieku danychKrótszy czas reakcji
KomunikacjaGotowe wzory alertów wewnętrznychMniej chaosu w czasie incydentu

Dobrze zaprojektowana ochrona powinna obejmować również zarząd, finanse, HR, administrację i osoby mające dostęp do systemów krytycznych. Cyberprzestępcy często wybierają te role, które mogą zatwierdzić płatność, zmienić dane kontrahenta, przyznać dostęp albo otworzyć plik w imieniu organizacji.

Jak odróżnić prawdziwe powiadomienie od próby oszustwa?

Nie każda wiadomość SMS jest fałszywa. Problem polega na tym, że użytkownik nie powinien rozstrzygać autentyczności wyłącznie na podstawie wyglądu nadawcy lub tonu komunikatu. Prawidłowa weryfikacja polega na niezależnym sprawdzeniu informacji.

Jeżeli SMS mówi o blokadzie konta, sprawdź konto w oficjalnej aplikacji. Jeżeli wiadomość dotyczy paczki, sprawdź numer przesyłki w oficjalnym systemie kuriera. Jeżeli SMS informuje o dopłacie, nie używaj linku z wiadomości. Jeżeli ktoś twierdzi, że jest z banku, rozłącz się i zadzwoń samodzielnie na numer z oficjalnej strony lub aplikacji.

KryteriumWiadomość bardziej wiarygodnaWiadomość podejrzana
Kanał weryfikacjiInformację można potwierdzić w aplikacji lub panelu klientaJedyną ścieżką jest link z SMS-a
Zakres danychKomunikat nie wymaga loginu, hasła, kodów ani danych kartyFormularz żąda danych poufnych
Presja czasuWiadomość informuje, ale nie straszyKomunikat grozi blokadą, karą lub utratą środków
LinkBrak linku lub link prowadzi do znanej domeny, mimo to warto weryfikowaćDomena skrócona, dziwna, podobna do oryginału
AplikacjaInstalacja przez oficjalny sklepPobranie pliku z linku SMS
Kontakt telefonicznyNumer pochodzi z oficjalnej stronyNumer podany tylko w podejrzanej wiadomości

Najbardziej profesjonalne podejście brzmi: nie udowadniaj, że SMS jest fałszywy; udowodnij, że jest prawdziwy, korzystając z niezależnego kanału. To zmienia sposób myślenia użytkownika i zmniejsza ryzyko decyzji pod presją.

Najczęstsze scenariusze fałszywych SMS-ów

Cyberprzestępcy stale zmieniają marki, domeny i treść wiadomości, ale schematy pozostają podobne. W wielu przypadkach chodzi o wywołanie emocji: strachu, pośpiechu, ciekawości, chęci odzyskania pieniędzy albo uniknięcia problemu.

W raportach i komunikatach instytucji publicznych często pojawiają się motywy fałszywych dopłat, blokad, wezwań, płatności, przesyłek, komunikatów bankowych i podszywania się pod instytucje publiczne. CERT Polska wskazuje, że linki do stron wyłudzających dane są rozsyłane różnymi kanałami, w tym przez SMS, e-mail i media społecznościowe.

ScenariuszPrzykładowy pretekstPrawdziwy cel ataku
KurierDopłata do paczki, problem z adresem, wstrzymanie dostawyDane karty, login do płatności, instalacja aplikacji
BankBlokada konta, podejrzane logowanie, wymagana aktualizacjaLogin, hasło, kod SMS, kod BLIK
OperatorNiedopłata, dezaktywacja numeru, zaległa fakturaDane płatnicze lub logowanie
UrządMandat, wezwanie, zwrot podatku, dopłataDane osobowe, płatność, login
Platforma sprzedażowaOdbiór środków, potwierdzenie transakcji, przesyłkaPrzejęcie konta lub danych karty
BLIKAktualizacja bezpieczeństwa, potwierdzenie operacjiDane bankowości internetowej lub kod BLIK
HR / firmaPilna ankieta, benefit, aktualizacja danych pracownikaDane logowania do systemów firmowych
IT / helpdeskWeryfikacja konta, reset hasła, problem z urządzeniemHasło, token MFA, dostęp do konta

Dla organizacji szczególnie groźne są scenariusze wewnętrzne. Pracownik może dostać SMS rzekomo od działu IT, HR, dostawcy benefitów albo systemu kadrowego. Jeżeli firma nie ma jasno opisanych kanałów komunikacji, taki atak może być skuteczny nawet przy doświadczonym zespole.

Dlaczego sama świadomość pracowników nie wystarczy?

Świadomość jest ważna, ale nie jest kontrolą techniczną. Pracownik może być przeszkolony, a mimo to kliknąć link po 10 godzinach pracy, w podróży, między spotkaniami albo podczas realnej sytuacji stresowej. Dlatego dojrzała organizacja nie opiera bezpieczeństwa na założeniu, że człowiek zawsze rozpozna manipulację.

W mIT security traktujemy człowieka jako element systemu bezpieczeństwa, a nie jako „najsłabsze ogniwo” bez kontekstu. Dobrze przygotowany pracownik potrafi zatrzymać atak, ale potrzebuje prostych zasad, szybkiego kanału zgłoszeń i wsparcia technicznego. Na stronie mIT security wskazujemy, że testy socjotechniczne pomagają zidentyfikować słabe punkty wynikające nie z błędów technicznych, ale z ludzkich zachowań.

Poziom dojrzałościTypowe zachowanie firmyRyzyko
Brak procedurPracownicy usuwają SMS-y lub pytają nieformalnieFirma nie widzi kampanii i nie uczy się na incydentach
Podstawowe szkoleniePracownicy wiedzą, że nie należy klikać linkówNadal brakuje pomiaru i reakcji technicznej
Kanał zgłoszeńPodejrzane wiadomości trafiają do IT/securityMożna szybciej ostrzec organizację
Testy socjotechniczneFirma mierzy reakcje na realistyczne scenariuszeŁatwiej poprawiać procedury i szkolenia
Zintegrowany model ochronyEdukacja, MDM, IAM, monitoring, playbooki i raportowanie działają razemOrganizacja szybciej wykrywa i ogranicza skutki ataku

Dla dyrektorów IT ważny jest też aspekt mierzalności. Bez testów i zgłoszeń trudno odpowiedzieć na pytania zarządu: ilu pracowników kliknęło, ilu zgłosiło, jak szybko zareagował helpdesk, czy zablokowano domenę, czy doszło do logowania z nietypowej lokalizacji, czy procedura była zrozumiała.

Jak mIT security pomaga firmom ograniczać ryzyko ataków SMS i socjotechniki?

Fałszywe SMS-y, phishing, vishing i podszywanie się pod znane marki mają wspólny mianownik: wykorzystują zaufanie. Dlatego skuteczna ochrona wymaga połączenia kompetencji technicznych i zrozumienia zachowań użytkowników.

W mIT security realizujemy działania, które pomagają firmom sprawdzić odporność na realne scenariusze ataków socjotechnicznych. Obejmują one analizę potrzeb, projektowanie scenariuszy, kontrolowaną realizację testów, raportowanie wyników i rekomendacje dotyczące polityk bezpieczeństwa oraz szkoleń. W opisie usług mIT security wskazujemy m.in. testy phishingowe, symulowane ataki telefoniczne, próby fizycznego dostępu i testy manipulacji behawioralnej.

To szczególnie ważne dla firm, które korzystają z outsourcingu IT, mają rozproszone zespoły, pracują hybrydowo, obsługują dane klientów, realizują płatności lub utrzymują krytyczne procesy biznesowe. W takich środowiskach atak SMS może być tylko początkiem szerszego incydentu.

Potrzeba organizacjiJak pomagają działania securityRezultat
Sprawdzenie reakcji pracownikówTesty socjotechniczne i scenariusze phishingoweRealny obraz odporności zespołu
Ograniczenie kliknięć w fałszywe linkiSzkolenia i komunikaty dopasowane do roli pracownikaLepsza rozpoznawalność zagrożeń
Szybsze zgłaszanie incydentówProsty proces i kanał raportowaniaKrótszy czas reakcji
Ochrona urządzeń mobilnychPolityki MDM, kontrola aplikacji, konfiguracje bezpieczeństwaMniejsze ryzyko przejęcia telefonu
Ochrona kontMFA, IAM, monitoring logowańMniejszy wpływ wyłudzonych haseł
Gotowość na incydentPlaybooki, analiza logów, procedury eskalacjiMniejsze straty finansowe i operacyjne

Najlepszy moment na przygotowanie procedur jest przed incydentem. Gdy atak już trwa, zespół nie powinien zastanawiać się, kto odpowiada za decyzję, gdzie zgłosić SMS i czy blokować domenę. To musi być opisane, przetestowane i zrozumiałe.

FAQ – najczęstsze pytania o fałszywe SMS-y

Czy samo kliknięcie linku z fałszywego SMS-a jest niebezpieczne?

Samo kliknięcie nie zawsze oznacza przejęcie konta, ale jest sygnałem ostrzegawczym. Ryzyko rośnie, jeżeli po kliknięciu wpisano dane logowania, dane karty, kod SMS, kod BLIK, pobrano aplikację albo nadano jej uprawnienia. W przypadku telefonu firmowego kliknięcie należy zgłosić do IT, ponieważ trzeba sprawdzić sesje, logowania i ewentualne skutki dla aplikacji służbowych.

Czy bank może wysłać SMS z linkiem?

Niektóre instytucje wysyłają komunikaty SMS, ale bezpieczna zasada brzmi: nie loguj się do banku przez link z wiadomości. PKO Bank Polski w komunikatach bezpieczeństwa zaleca logowanie przez aplikację lub ręczne wpisanie adresu strony, a także niepodawanie loginu, hasła, kodów autoryzacyjnych, kodów BLIK, danych karty ani PIN-u.

Gdzie zgłosić podejrzany SMS?

Podejrzany SMS można przekazać na numer 8080 do CERT Polska. Najlepiej użyć funkcji „Przekaż” lub „Prześlij dalej” i przesłać całą treść wiadomości w oryginalnej formie. CERT wskazuje, że można zgłaszać zarówno SMS-y z linkiem, jak i bez linku, a zgłoszenie pomaga budować ochronę przed kampaniami cyberprzestępczymi.

Czy fałszywy SMS zawsze zawiera link?

Nie. Od 2024 roku za złośliwe uznawane są również wiadomości bez linku, jeżeli wpisują się w znane schematy oszustw. CERT Polska wskazuje, że ustawowa definicja smishingu nie wymaga obecności linku w wiadomości. SMS może nakłaniać do oddzwonienia, podania kodu, kontaktu z rzekomym konsultantem albo wykonania działania w innej aplikacji.

Jak sprawdzić, czy SMS od kuriera jest prawdziwy?

Nie należy korzystać z linku w SMS-ie, jeśli wiadomość dotyczy dopłaty, zmiany adresu lub wstrzymania przesyłki. Bezpieczniej sprawdzić status paczki w oficjalnej aplikacji kuriera albo na stronie wpisanej ręcznie w przeglądarce. Jeżeli wiadomość wymaga danych karty lub instalacji aplikacji z linku, należy potraktować ją jako podejrzaną.

Co zrobić, jeśli podałem kod BLIK oszustowi?

Należy natychmiast skontaktować się z bankiem, opisać sytuację i poprosić o zablokowanie możliwości dalszych operacji, jeżeli jest to konieczne. Warto też sprawdzić historię transakcji, zabezpieczyć konto, zmienić hasła i zgłosić incydent. Kod BLIK nie służy do „weryfikacji konsultanta” ani „zabezpieczenia środków”; służy do autoryzacji konkretnej operacji.

Czy firma powinna szkolić pracowników z fałszywych SMS-ów, skoro ma zabezpieczenia poczty?

Tak. Smishing omija wiele zabezpieczeń poczty e-mail, bo trafia bezpośrednio na telefon użytkownika. W firmach, które korzystają z telefonów służbowych, aplikacji mobilnych, VPN i poczty na smartfonach, fałszywy SMS może stać się punktem wejścia do środowiska organizacji. Szkolenia powinny być krótkie, praktyczne i uzupełnione testami socjotechnicznymi.

Czy SMS spoofing i smishing to to samo?

Nie dokładnie. SMS spoofing opisuje technikę podszywania się pod nadawcę wiadomości, natomiast smishing opisuje oszustwo SMS-owe wykorzystujące podszywanie się, manipulację i nakłanianie odbiorcy do określonego działania. W praktyce użytkownik nie musi znać różnicy technicznej; powinien wiedzieć, że nazwa nadawcy w SMS-ie nie jest wystarczającym dowodem autentyczności.

Czy fałszywy SMS może zainfekować telefon?

Ryzyko infekcji pojawia się przede wszystkim wtedy, gdy użytkownik pobierze aplikację z linku, zainstaluje plik spoza oficjalnego sklepu albo nada aplikacji niebezpieczne uprawnienia. KNF ostrzega, że złośliwe aplikacje często żądają dostępu do funkcji ułatwień dostępu, co może pozwolić przestępcom na przejęcie kontroli nad urządzeniem i nadanie kolejnych uprawnień.

Co grozi za wysyłanie fałszywych SMS-ów?

Wysyłanie fałszywych SMS-ów w celu wyłudzenia danych, pieniędzy lub haseł jest przestępstwem ściganym z urzędu. Zgodnie z ustawą o zwalczaniu nadużyć w komunikacji elektronicznej, za tego typu działanie grozi kara pozbawienia wolności od 3 miesięcy do 5 lat. Dodatkowo sprawca może odpowiadać także za oszustwo z Kodeksu karnego, jeśli doszło do wyłudzenia pieniędzy lub danych. Każdy przypadek smishingu warto zgłaszać do CERT Polska (numer 8080), a w przypadku strat finansowych — również na policję.

Jak zablokować numer, z którego przychodzą fałszywe SMS-y?

Na Androidzie otwórz aplikację Wiadomości, wejdź w konwersację z podejrzanym numerem, dotknij menu (trzy kropki) i wybierz „Zablokuj” lub „Zablokuj numer i zgłoś jako spam”. Na iPhonie otwórz wiadomość, dotknij numeru nadawcy na górze ekranu, wybierz „Informacje”, a następnie „Zablokuj tego nadawcę”. Niezależnie od blokady w telefonie warto zgłosić numer operatorowi (przez aplikację lub infolinię) oraz przekazać wiadomość na numer 8080 do CERT Polska — blokada chroni tylko Ciebie, a zgłoszenie pomaga zatrzymać kampanię u źródła.

Czy warto odpowiadać na fałszywy SMS, np. słowem „STOP” albo pytaniem kto to?

Nie. Odpowiadanie na podejrzany SMS, nawet słowem „STOP” lub pytaniem „kto to?”, potwierdza oszustowi, że numer jest aktywny i wiadomość została przeczytana. Zwykle skutkuje to kolejnymi próbami ataku, często z innej infrastruktury. Najbezpieczniej jest nie odpowiadać, nie klikać linku, zablokować numer i zgłosić wiadomość na 8080.

Co warto wdrożyć od razu?

Najważniejsza zasada dla użytkownika brzmi: nie klikaj linku z SMS-a, jeśli wiadomość dotyczy pieniędzy, danych, logowania, blokady konta, przesyłki, dopłaty lub instalacji aplikacji. Zamiast tego użyj oficjalnej aplikacji, ręcznie wpisanego adresu strony albo infolinii znalezionej niezależnie od wiadomości.

Najważniejsza zasada dla firmy brzmi: nie zostawiaj pracownika samego z decyzją. Organizacja powinna mieć prosty kanał zgłaszania podejrzanych SMS-ów, procedurę reakcji, regularne testy socjotechniczne, zabezpieczenia urządzeń mobilnych i monitoring kont. Dopiero połączenie edukacji, technologii i procesu daje realną odporność na smishing.

Fałszywy SMS jest małą wiadomością, ale może uruchomić duży incydent. Dlatego warto traktować go poważnie: jako element cyberbezpieczeństwa, zarządzania ryzykiem i ochrony ciągłości działania firmy.

Chcesz chronić swoją firmę przed podobnymi atakami?

Fałszywe SMS-y to tylko jedna z wielu metod, jakimi posługują się cyberprzestępcy. Podstawowy pakiet ochrony mIT security (od 200 PLN/użytkownika) obejmuje m.in. antywirus, pomoc zdalną i zarządzanie tożsamością – rozwiązania, które ograniczają ryzyko takich ataków.

Wykorzystane źródła i linki

ŹródłoZakres wykorzystaniaLink
CERT Polska / Gov.pl – analiza bezpieczeństwa polskiego internetu w 2024 rokuDane o skali zgłoszeń SMS, phishingu i blokowanych wiadomościachAnaliza bezpieczeństwa polskiego internetu w 2024 roku
CERT Polska / Gov.pl – zgłaszanie podejrzanych SMS-ów i e-mailiInstrukcja zgłaszania podejrzanych wiadomości SMS na numer 8080Dostałeś niepokojący SMS albo e-mail? Zgłoś go do CERT Polska
CERT Polska – raport roczny 2024Szerszy kontekst zagrożeń, phishingu i incydentów cyberbezpieczeństwa w PolsceRaport roczny CERT Polska 2024
CERT Polska – Lista OstrzeżeńInformacje o blokowaniu domen wykorzystywanych do wyłudzeń danychLista Ostrzeżeń CERT Polska
Sejm RP – Ustawa o zwalczaniu nadużyć w komunikacji elektronicznejDefinicja smishingu, CLI spoofingu i obowiązki związane z przeciwdziałaniem nadużyciomUstawa z dnia 28 lipca 2023 r.
Ministerstwo Cyfryzacji – przepisy przeciw fałszywym połączeniomKontekst regulacyjny dotyczący fałszywych połączeń i nadużyć w komunikacji elektronicznejNowe przepisy zwalczające fałszywe połączenia
UKE – rekomendacje dotyczące CLI spoofinguRekomendacje organizacyjne i techniczne dla operatorów dotyczące spoofingu numerówRekomendacje Prezesa UKE dotyczące CLI spoofing
UKNF / Encyklopedia Cyberbezpieczeństwa – fałszywe wiadomości SMSSchemat działania fałszywych SMS-ów, fałszywych stron i złośliwego oprogramowaniaFałszywe wiadomości SMS
PKO Bank Polski – nie daj się złapać na fałszywy linkZalecenia dotyczące nieklikania linków, ochrony danych logowania, kodów BLIK i danych kartyNie daj się złapać na fałszywy link
CERT Polska – niebezpieczne płatnościWeryfikacja linków płatniczych, komunikatów autoryzacyjnych i fałszywych paneli płatnościNiebezpieczne płatności
Santander Consumer Bank – komunikaty bezpieczeństwaOstrzeżenia dotyczące linków w SMS-ach, danych logowania, kodów SMS i podszywania się pod bankKomunikaty bezpieczeństwa
mIT security – testy socjotechniczneWewnętrzne źródło dotyczące testów phishingowych, vishingu, pretextingu i odporności pracownikówTesty socjotechniczne
mIT security – artykuł ekspercki o testach socjotechnicznychKontekst wewnętrzny dotyczący odporności organizacji na manipulacje socjotechniczneTesty socjotechniczne – sprawdź odporność swojej firmy
Autor wpisu

Posiadam doświadczenie w zarządzaniu Software House, pełniąc funkcję COO, Project Managera, programisty. Moja wiedza specjalistyczna obejmuje pozyskiwanie klientów, wspieranie rozwoju biznesu klientów i opracowywanie różnorodnych rozwiązań programistycznych. Specjalizuję się w metodologiach SCRUM, skutecznie zarządzając projektami w ramach ograniczeń czasowych i budżetowych, jednocześnie integrując wiele technologii. Agile i presja czasu nie są mi obce.