Spam to niezamówiona, masowo rozsyłana komunikacja elektroniczna – e-maile, SMS-y, połączenia telefoniczne lub wiadomości w komunikatorach. Może mieć formę zwykłej reklamy, ale czasem służy do phishingu, wyłudzania danych albo pieniędzy.
Co to znaczy spam?
Spam pojawia się wtedy, gdy nadawca wysyła dużej liczbie osób wiadomości, których odbiorcy nie zamawiali lub nie chcieli otrzymywać. Najczęściej chodzi o reklamowanie produktów i usług, zwiększenie ruchu na stronie albo nakłonienie użytkownika do kliknięcia w link.
Masowa wysyłka jest tania i łatwa do zautomatyzowania, dlatego nawet niewielka liczba skutecznych reakcji może przynieść nadawcy zysk. Spam nie zawsze oznacza oszustwo. Niechciana reklama może być tylko uciążliwa, ale wiadomość zawierająca załącznik, link lub prośbę o dane wymaga większej ostrożności.
Spam to nie tylko poczta elektroniczna. Może przychodzić jako SMS, telefon, wiadomość na Messengerze lub WhatsAppie, komentarz na stronie albo wpis na forum. Do tej kategorii zalicza się też automatyczne przesyłanie linków i treści promocyjnych w mediach społecznościowych.

Spam, phishing i vishing – czym się różnią?
Spam opisuje przede wszystkim sposób dotarcia do odbiorcy – wiadomość jest niechciana i często wysyłana masowo. Phishing oraz vishing określają natomiast cel i metodę oszustwa. Spam bywa więc nośnikiem phishingu, ale nie każda wiadomość spamowa jest próbą kradzieży danych.
| Zjawisko | Główny cel | Czy jest groźne? |
|---|---|---|
| Spam | Masowa wysyłka reklam lub innych niezamówionych treści | Może być tylko uciążliwy, ale czasem zawiera złośliwe linki lub załączniki |
| Phishing | Podszycie się pod bank, sklep lub inną zaufaną usługę w celu wyłudzenia danych | Tak, może prowadzić do przejęcia konta lub straty pieniędzy |
| Vishing | Oszustwo prowadzone przez telefon, często z użyciem fałszywego konsultanta | Tak, szczególnie gdy rozmówca żąda kodu, hasła lub przelewu |
Wiadomości phishingowe mogą przychodzić e-mailem, SMS-em lub komunikatorem. Phishing prowadzony przez SMS bywa nazywany smishingiem. Numer wyświetlany podczas rozmowy także nie musi być prawdziwy, ponieważ oszuści mogą stosować caller ID spoofing, czyli podszywać się pod numer banku, urzędu albo znanej firmy.

Jak chronić się przed spamem?
Nie da się całkowicie wyeliminować niechcianych wiadomości, ale można wyraźnie ograniczyć ich liczbę i zmniejszyć ryzyko oszustwa. Najlepiej połączyć ostrożność z funkcjami dostępnymi w poczcie, telefonie i komunikatorach.
W przypadku poczty elektronicznej zastosuj następujące zasady:
- Nie publikuj głównego adresu e-mail na forach, w komentarzach i w mediach społecznościowych.
- Korzystaj z filtra antyspamowego oraz oznaczaj niechciane wiadomości jako spam.
- Nie odpowiadaj na podejrzane wiadomości, ponieważ może to potwierdzić, że adres jest aktywny.
- Nie otwieraj nieoczekiwanych załączników i nie klikaj linków, jeśli nie znasz nadawcy.
- Do zakupów, newsletterów i rejestracji w mniej istotnych usługach możesz używać osobnego adresu e-mail.
Przed kliknięciem sprawdź, czy adres nadawcy jest prawidłowy, a link prowadzi do znanej domeny. Nie korzystaj z numeru telefonu ani adresu podanego w podejrzanej wiadomości. Jeśli rzekomo kontaktuje się bank, kurier lub urząd, otwórz oficjalną stronę samodzielnie albo zadzwoń na numer znaleziony w zaufanym źródle.
W przypadku telefonu i SMS-ów pomocne są te działania:
- Blokuj numery, z których przychodzą uporczywe połączenia lub wiadomości.
- Włącz wbudowaną funkcję identyfikacji i filtrowania spamu w telefonie.
- Nie oddzwaniaj na nieznane numery, szczególnie zagraniczne lub rozłączające się po jednym sygnale.
- Nie podawaj przez telefon haseł, kodów SMS, kodów BLIK ani danych karty.
- Ogranicz publikowanie numeru telefonu i sprawdzaj zgody marketingowe w formularzach.
W komunikatorach ustaw, kto może dodawać Cię do grup i wysyłać wiadomości. Podejrzane profile blokuj i zgłaszaj administratorowi usługi. Sama aplikacja antyspamowa może pomóc, ale nie zastąpi oceny sytuacji. Nawet numer wyglądający znajomo może być sfałszowany.
Co zrobić po kliknięciu w podejrzany link?
Jedno kliknięcie nie zawsze oznacza utratę danych, ale reakcja powinna być szybka, zwłaszcza gdy podano hasło, dane karty lub kod autoryzacyjny. W takiej sytuacji wykonaj poniższe czynności:
- Zamknij podejrzaną stronę i nie pobieraj proponowanych plików ani aplikacji.
- Zmień hasło do konta, którego dotyczyła wiadomość, a jeśli używasz tego samego hasła gdzie indziej, zmień je także tam.
- Włącz weryfikację dwuetapową, najlepiej z użyciem aplikacji uwierzytelniającej lub klucza bezpieczeństwa.
- Jeśli podałeś dane bankowe albo doszło do przelewu, natychmiast skontaktuj się z bankiem i poproś o zabezpieczenie rachunku lub karty.
- Zgłoś wiadomość jako spam, a próbę oszustwa lub niebezpieczną domenę zgłoś do CERT Polska.
Po przejęciu konta sprawdź aktywne sesje, urządzenia i reguły przekazywania poczty. Jeśli incydent dotyczył pieniędzy, danych tożsamości lub konta firmowego, zachowaj wiadomość, numer telefonu, adres strony i historię zdarzenia. Te informacje mogą być potrzebne bankowi albo policji.
Czy spam jest legalny?
Nie każda wiadomość marketingowa jest nielegalna. Firma może kontaktować się z Tobą, jeśli ma odpowiednią podstawę i uzyskała wymaganą zgodę na przesyłanie informacji handlowych. Zgoda powinna być świadoma, konkretna i możliwa do wycofania.
W Polsce zasady dotyczące marketingu elektronicznego i telefonicznego wynikają między innymi z przepisów o świadczeniu usług drogą elektroniczną, prawa komunikacji elektronicznej oraz RODO. Masz prawo sprzeciwić się marketingowi i zażądać usunięcia danych z listy kontaktowej. Sam fakt, że adres lub numer był dostępny publicznie, nie oznacza automatycznie zgody na reklamy.
Jeżeli nie wiesz, czy wyraziłeś zgodę, nie klikaj linku rezygnacji z subskrypcji w podejrzanej wiadomości. W przypadku legalnego newslettera skorzystaj z jego funkcji wypisu, a podejrzaną korespondencję oznacz jako spam. Zgłoszenia dotyczące niechcianej komunikacji można kierować do właściwego operatora, UKE, UODO lub CERT Polska, zależnie od charakteru sprawy.
Najbezpieczniejsza zasada jest prosta: nie odpowiadaj pod presją, nie przekazuj poufnych danych i weryfikuj nadawcę niezależnym kanałem.