Nie klikaj linku z wiadomości, która rzekomo pochodzi z banku. Bankowość otwórz przez oficjalną aplikację albo samodzielnie wpisany adres strony. Fałszywy link może prowadzić do kopii serwisu, która wyłudza login, hasło, kod SMS lub dane karty.
Po czym poznać fałszywą wiadomość?
Phishing polega na podszywaniu się pod bank lub inną zaufaną instytucję. Przestępca wykorzystuje pośpiech i niepokój, aby skłonić Cię do kliknięcia odnośnika oraz wpisania danych na spreparowanej stronie. Sama nazwa nadawcy nie potwierdza autentyczności wiadomości. Oszuści potrafią ją podrobić, a SMS może nawet pojawić się w tym samym wątku co wcześniejsze, prawdziwe komunikaty banku.
Zwróć uwagę na sygnały ostrzegawcze:
- Presja czasu – informacja o blokadzie rachunku, nieudanej płatności lub konieczności potwierdzenia danych „w ciągu godziny”.
- Ogólne powitanie – na przykład „Drogi Kliencie” zamiast komunikatu dopasowanego do konkretnej sprawy.
- Błędy językowe – literówki, nienaturalne zwroty, brak polskich znaków lub nietypowa interpunkcja.
- Prośba o logowanie przez link – szczególnie gdy wiadomość dotyczy odblokowania konta, zwrotu pieniędzy albo potwierdzenia przelewu.
- Niezgodny adres nadawcy – domena lub numer niepasujące do oficjalnych kanałów banku.
- Nietypowa treść – żądanie podania kodu SMS, pełnego hasła, numeru karty albo instalacji aplikacji.
Jak sprawdzić adres strony?
Oszuści stosują spoofing domeny, czyli tworzą adres przypominający prawdziwą domenę banku. Najważniejsza jest końcowa część nazwy przed pierwszym ukośnikiem. To ona wskazuje właściwą domenę, a nie początek adresu ani nazwa wyświetlana w wiadomości.
| Typ linku | Przykład | Na co zwrócić uwagę |
|---|---|---|
| Oficjalna domena | https://bank.pl/logowanie | Główną domeną jest „bank.pl”, jeśli jest to rzeczywisty adres używany przez bank. |
| Podejrzana subdomena | https://bank.pl.secure-login.com | Właściwa domena to „secure-login.com”, a „bank.pl” jest tylko jej poddomeną. |
| Domena z literówką | https://bannk.pl | Jedna zmieniona litera może wystarczyć do stworzenia kopii serwisu. |
| Adres z obcą domeną | https://bank-logowanie.example | Nazwa sugeruje bank, ale końcówka adresu nie należy do jego oficjalnej domeny. |
Kłódka i szyfrowane połączenie HTTPS nie świadczą jeszcze o tym, że strona należy do banku. Oznaczają tylko, że połączenie z daną witryną jest szyfrowane. Fałszywa strona również może mieć certyfikat HTTPS. Przed wpisaniem danych sprawdź cały adres na pasku przeglądarki, a nie tylko fragment widoczny w wiadomości.
Jak bezpiecznie zweryfikować wiadomość?
Najbezpieczniejsza weryfikacja nie wymaga otwierania odnośnika. Wykonaj te czynności w podanej kolejności:
- Nie klikaj linku i nie odpowiadaj na wiadomość.
- Otwórz aplikację banku z ikony zapisanej wcześniej na urządzeniu, a nie z odnośnika w SMS-ie lub e-mailu.
- Wpisz adres banku ręcznie w przeglądarce albo skorzystaj z własnej zakładki utworzonej na oficjalnej stronie.
- Sprawdź komunikaty po zalogowaniu i historię operacji. Jeśli bank rzeczywiście wymaga działania, informacja powinna być dostępna w bezpiecznym kanale.
- Zadzwoń na oficjalną infolinię – numer znajdziesz na odwrocie karty lub na stronie banku wpisanej ręcznie.
Nie ufaj bezwarunkowo wiadomościom pojawiającym się w znanym wątku SMS. Liczy się treść, adres docelowy i potwierdzenie sprawy w aplikacji lub na oficjalnej stronie. Gdy masz wątpliwości, potraktuj komunikat jak próbę oszustwa.
Co zrobić po kliknięciu fałszywego linku?
Samo otwarcie strony nie zawsze oznacza utratę pieniędzy, ale wpisanie danych lub pobranie pliku wymaga szybkiej reakcji. Jeśli kliknąłeś odnośnik, wykonaj następujące działania:
- Skontaktuj się natychmiast z bankiem przez oficjalną infolinię i poproś o zabezpieczenie rachunku, bankowości elektronicznej oraz kart.
- Zmień hasło do bankowości z innego, zaufanego urządzenia, a także do poczty e-mail, jeśli używałeś podobnego hasła.
- Jeżeli podałeś dane karty, zastrzeż ją lub zablokuj zgodnie z instrukcją banku.
- Przeskanuj urządzenie aktualnym programem zabezpieczającym i usuń nieznane aplikacje lub pliki pobrane po kliknięciu.
- Zgłoś podejrzaną wiadomość do CERT Polska oraz zachowaj jej treść, adres strony i zrzuty ekranu.
Jeżeli zatwierdziłeś przelew, podałeś kod autoryzacyjny albo zauważyłeś nieznaną transakcję, nie czekaj na dalszy rozwój sytuacji. Liczy się czas kontaktu z bankiem i zablokowania kolejnych operacji. Przed zalogowaniem lub wpisaniem danych zatrzymaj się i sprawdź adres z paska przeglądarki, nie z wiadomości.
Artykuł ma charakter informacyjny. W przypadku podejrzenia oszustwa skontaktuj się bezpośrednio ze swoim bankiem i korzystaj wyłącznie z jego oficjalnych kanałów kontaktu.