Strona główna
Bezpieczeństwo
Phishing – co to jest i jak się przed nim chronić?
Smartfon na biurku z powiadomieniem o podejrzanym linku, ilustrujący zagrożenie phishingiem w sieci.

Phishing – co to jest i jak się przed nim chronić?

Phishing to oszustwo internetowe, w którym przestępca podszywa się pod bank, urząd, firmę kurierską albo inną zaufaną osobę. Celem jest wyłudzenie danych, pieniędzy lub nakłonienie Cię do wykonania przelewu. Jeśli podejrzewasz, że padłeś ofiarą ataku, najpierw skontaktuj się z bankiem, a następnie zmień hasła, zabezpiecz dowody i zgłoś incydent.

Czym jest phishing?

Phishing to forma oszustwa internetowego opartego na socjotechnice, czyli manipulowaniu zachowaniem człowieka. Przestępca nie musi przełamywać zabezpieczeń banku lub poczty. Próbuje skłonić ofiarę, aby sama podała login, hasło, numer karty, kod SMS albo wykonała przelew.

Oszuści wykorzystują zaufanie do znanych instytucji i emocje, takie jak strach, pośpiech, ciekawość lub obietnica korzyści. Wiadomość może informować o blokadzie konta, dopłacie do przesyłki, nieautoryzowanym logowaniu albo wygranej. Nazwa phishing nawiązuje do angielskiego fishing, czyli łowienia. Przynętą jest fałszywa wiadomość, strona internetowa lub rozmowa.

Rodzaje phishingu

Phishing może wykorzystywać różne kanały komunikacji. Najczęściej spotykane odmiany różnią się sposobem dotarcia do ofiary i stopniem personalizacji:

Rodzaj ataku Kanał komunikacji Specyfika
Phishing E-mail Masowe wiadomości podszywające się pod bank, urząd, sklep lub usługodawcę. Zwykle zawierają link do fałszywej strony albo złośliwy załącznik.
Smishing SMS Wiadomość o dopłacie do paczki, zaległej płatności lub problemie z kontem. Jej celem jest nakłonienie do kliknięcia w link.
Vishing Telefon Rozmówca podaje się na przykład za pracownika banku lub policjanta i żąda danych, kodu autoryzacyjnego albo przelewu na „bezpieczne konto”.
Spear phishing Spersonalizowana wiadomość Atak skierowany do konkretnej osoby lub firmy. Przestępca wykorzystuje wcześniej zebrane informacje, aby zwiększyć wiarygodność komunikatu.

Szczególną odmianą spear phishingu jest whaling, wymierzony w osoby zajmujące wysokie stanowiska, na przykład członków zarządu lub dyrektorów finansowych. Niezależnie od rodzaju ataku mechanizm pozostaje podobny: ofiara ma uwierzyć, że kontaktuje się z nią autentyczna osoba lub instytucja.

Jak rozpoznać próbę oszustwa?

Nie każda fałszywa wiadomość zawiera błędy językowe. Oszuści potrafią przygotować poprawne i wiarygodne komunikaty, dlatego analizuj nie tylko wygląd wiadomości, lecz także jej kontekst. Szczególną ostrożność zachowaj, gdy pojawiają się następujące sygnały:

  • Niepewny adres nadawcy – domena zawiera literówkę, dodatkowy znak albo nie pasuje do instytucji, pod którą nadawca się podszywa.
  • Presja czasu – wiadomość grozi blokadą konta, odcięciem usługi lub inną konsekwencją, jeśli nie zareagujesz natychmiast.
  • Prośba o poufne dane – bank, urząd ani rzetelna firma nie powinny żądać pełnego hasła, PIN-u, kodu SMS, kodu CVV lub danych logowania w e-mailu czy SMS-ie.
  • Podejrzany link – adres prowadzi do innej domeny, zawiera literówki, skrócony odnośnik albo nietypowe znaki. Na komputerze możesz najechać kursorem na link bez klikania, aby sprawdzić adres docelowy.
  • Nieoczekiwany załącznik – szczególnie ryzykowne są pliki, których się nie spodziewasz, w tym archiwa i pliki wykonywalne. Nie otwieraj ich przed potwierdzeniem nadawcy innym kanałem.
  • Błędy językowe lub dziwne sformułowania – automatyczne tłumaczenie, nienaturalny styl i niespójna grafika mogą wskazywać na oszustwo.
  • Nietypowa prośba finansowa – dopłata do paczki, przelew na „konto techniczne”, odbiór nagrody lub potwierdzenie danych karty powinny wzbudzić czujność.

Nie ufaj samej kłódce w przeglądarce. Szyfrowane połączenie nie oznacza, że strona należy do właściwej instytucji. Gdy wiadomość dotyczy banku, zaloguj się przez aplikację albo wpisz adres banku ręcznie. W przypadku telefonu zakończ rozmowę i oddzwoń na numer z oficjalnej strony lub karty bankowej.

Co zrobić po ataku phishingowym?

Jeśli podałeś dane, zatwierdziłeś podejrzaną operację lub zauważyłeś nieautoryzowaną transakcję, działaj od razu. Kolejność ma znaczenie:

  1. Skontaktuj się z bankiem – zadzwoń na oficjalną infolinię. Poproś o zablokowanie dostępu do bankowości, zastrzeżenie karty i sprawdzenie lub wstrzymanie podejrzanych transakcji. Jeśli przelew już wyszedł, poproś o próbę jego odzyskania.
  2. Zmień hasła – zacznij od poczty elektronicznej, bankowości i kont powiązanych z płatnościami. Zmień także hasła w innych serwisach, jeśli używałeś tam tego samego hasła. Włącz 2FA.
  3. Zabezpiecz dowody – zachowaj SMS-y, e-maile, numery telefonów, adresy stron, potwierdzenia przelewów i zrzuty ekranu. Nie usuwaj wiadomości przed ich zapisaniem.
  4. Zgłoś sprawę Policji – szczególnie gdy doszło do straty pieniędzy, wyłudzenia danych osobowych lub przejęcia konta. Dołącz zgromadzone materiały.
  5. Zgłoś incydent CERT Polska – podejrzaną wiadomość, link lub stronę zgłoś przez portal incydent.cert.pl. Podejrzany SMS można także przekazać do analizy na numer 8080, korzystając z funkcji „Przekaż” lub „Prześlij dalej”.

Samo kliknięcie linku nie zawsze oznacza kradzież danych, ale nie należy go ignorować. Zamknij stronę, zaktualizuj system i wykonaj skan urządzenia. Jeśli pobrał się plik lub zainstalowałeś aplikację na polecenie rozmówcy, odłącz urządzenie od sieci i skontaktuj się ze specjalistą.

Phishing a prawo i odpowiedzialność banku

Polskie prawo nie zawiera osobnego przestępstwa o nazwie „phishing”. Konkretne zachowanie może być jednak kwalifikowane między innymi jako oszustwo z art. 286 Kodeksu karnego, gdy sprawca wprowadza ofiarę w błąd i doprowadza ją do niekorzystnego rozporządzenia mieniem. W grę może wchodzić także art. 287 Kodeksu karnego, dotyczący oszustwa komputerowego, czyli bezprawnego wpływania na przetwarzanie lub przekazywanie danych w celu osiągnięcia korzyści.

Jeżeli doszło do transakcji, której nie zleciłeś i na którą nie wyraziłeś zgody, złóż w banku reklamację nieautoryzowanej transakcji. Ustawa o usługach płatniczych reguluje odpowiedzialność dostawcy usług płatniczych za takie operacje. Bank ocenia okoliczności sprawy. Znaczenie może mieć między innymi to, czy klient działał umyślnie albo dopuścił się rażącego niedbalstwa.

Nie zakładaj z góry, że podanie danych oszustowi automatycznie pozbawia Cię prawa do reklamacji. Opisz dokładnie przebieg zdarzenia i zgłoś je jak najszybciej. Jeśli bank odrzuci reklamację, możesz zwrócić się o pomoc do Rzecznika Finansowego, rzecznika konsumentów albo prawnika. Ocena odpowiedzialności zależy od konkretnych faktów, dlatego nie da się zagwarantować zwrotu pieniędzy w każdej sprawie.

Jak ograniczyć ryzyko phishingu?

Najlepszą ochroną jest połączenie ostrożności z zabezpieczeniami technicznymi:

  • Weryfikuj każdą nieoczekiwaną wiadomość w oficjalnym kanale.
  • Wpisuj adres banku ręcznie lub korzystaj z jego aplikacji zamiast linków z SMS-ów i e-maili.
  • Używaj unikalnych haseł i, jeśli to możliwe, menedżera haseł.
  • Włącz uwierzytelnianie dwuskładnikowe, czyli 2FA.
  • Aktualizuj system, przeglądarkę, aplikacje i program zabezpieczający.
  • Regularnie sprawdzaj powiadomienia bankowe oraz historię transakcji.

FAQ – najczęstsze pytania

Czy kliknięcie w link zawsze oznacza kradzież danych?

Nie. Samo kliknięcie może jedynie otworzyć stronę, ale w niektórych przypadkach może też uruchomić pobieranie złośliwego pliku lub przekierować na stronę wykorzystującą lukę w urządzeniu. Największe ryzyko zwykle pojawia się po wpisaniu danych albo uruchomieniu pobranego pliku. Po kliknięciu zaktualizuj urządzenie, przeskanuj je i obserwuj konta.

Gdzie zgłosić phishingowy SMS?

Przekaż wiadomość do CERT Polska na numer 8080 albo zgłoś ją przez portal incydent.cert.pl. Jeśli podano dane bankowe lub doszło do straty pieniędzy, powiadom także bank i Policję.

Czy phishing jest karalny?

Tak. Choć sama nazwa „phishing” nie jest wprost nazwą przestępstwa w Kodeksie karnym, zachowania tego typu mogą być ścigane między innymi jako oszustwo z art. 286 k.k. lub oszustwo komputerowe z art. 287 k.k.

Najważniejsza zasada brzmi: nie reaguj pod wpływem presji. Zweryfikuj wiadomość u źródła, nie przekazuj kodów i danych logowania, a po podejrzeniu ataku natychmiast skontaktuj się z bankiem.


Informacje prawne mają charakter ogólny i nie zastępują indywidualnej porady prawnej. W konkretnej sprawie znaczenie mają przebieg zdarzenia, rodzaj transakcji i zachowanie wszystkich stron.

Redakcja mikrolog.pl

Tworzymy merytoryczne instrukcje i porady dotyczące sprzętu, oprogramowania oraz cyfrowego bezpieczeństwa, ułatwiając codzienne korzystanie z technologii.

Może Cię również zainteresować

Potrzebujesz więcej informacji?