„Twoje konto zostanie zablokowane za 30 minut”. „Czeka na Ciebie zwrot podatku”. „Dopłać 1,50 zł do przesyłki”. Takie komunikaty mają skłonić do jednego: działania pod presją. Wiedza, jak chronić się przed phishingiem, pozwala zatrzymać ten mechanizm, zanim oszust przejmie dane logowania, kartę płatniczą lub dostęp do pieniędzy.
Phishing nie dotyczy wyłącznie osób, które rzadko korzystają z internetu. Przestępcy podszywają się pod banki, firmy kurierskie, operatorów telefonii, urzędy, platformy sprzedażowe, a czasem także pod współpracowników lub księgowość firmy. Ich wiadomości bywają poprawne językowo, korzystają z prawdziwych logotypów i coraz częściej są dopasowane do aktualnych sytuacji, na przykład sezonu rozliczeń podatkowych czy wzmożonych zakupów.
Czym jest phishing i dlaczego działa?
Phishing to oszustwo polegające na wyłudzeniu danych lub pieniędzy przez fałszywą wiadomość, stronę internetową, telefon albo kod QR. Najczęściej celem są dane do bankowości elektronicznej, numery karty, kod BLIK, hasła i kody autoryzacyjne. W przypadku firm przestępcy mogą próbować przejąć dostęp do konta firmowego albo nakłonić pracownika do wykonania przelewu na zmieniony rachunek kontrahenta.
Skuteczność phishingu nie wynika z technicznej przewagi oszusta, lecz z manipulacji. Wiadomość ma wywołać strach, pośpiech albo ciekawość. Gdy odbiorca obawia się blokady konta lub utraty paczki, rzadziej sprawdza adres nadawcy i stronę, na którą trafia.
Warto przyjąć prostą zasadę: nagła prośba o zalogowanie się, podanie danych, instalację aplikacji lub zatwierdzenie płatności jest sygnałem do zatrzymania się. Nawet wtedy, gdy wiadomość wygląda profesjonalnie.
Jak chronić się przed phishingiem na co dzień
Najbezpieczniejszy sposób logowania do banku to samodzielne wpisanie adresu strony w przeglądarce albo uruchomienie oficjalnej aplikacji mobilnej. Nie loguj się do bankowości po kliknięciu w link z SMS-a, e-maila, reklamy czy komunikatora. Ta zasada może wydawać się drobna, ale eliminuje dużą część prób przechwycenia danych.
Sprawdzaj adres strony przed wpisaniem loginu i hasła. Fałszywe domeny potrafią różnić się od prawdziwych pojedynczym znakiem, dodatkowym słowem lub nietypową końcówką. Kłódka przy adresie nie potwierdza uczciwości serwisu – oznacza jedynie, że połączenie jest szyfrowane. Oszust także może korzystać z certyfikatu bezpieczeństwa.
Nie podawaj nikomu kodów SMS, kodów z aplikacji autoryzacyjnej, numeru PIN ani pełnych danych karty. Bank ani wiarygodny pożyczkodawca nie poprosi o te informacje przez telefon, SMS czy e-mail. Szczególną ostrożność zachowaj przy kodzie BLIK. Jeśli ktoś prosi o jego podanie i zatwierdzenie transakcji w aplikacji, w praktyce prosi o wypłatę Twoich pieniędzy.
Dobrym nawykiem jest też czytanie ekranów autoryzacji. Przed zatwierdzeniem operacji sprawdź kwotę, odbiorcę i rodzaj transakcji. Nie akceptuj powiadomienia tylko dlatego, że rozmówca podaje się za pracownika banku i twierdzi, że „anuluje próbę oszustwa”. Zatwierdzona przez Ciebie operacja może właśnie przekazać środki przestępcy.
Uważaj na telefon od „banku”
Vishing, czyli phishing telefoniczny, często przebiega według podobnego scenariusza. Dzwoniący informuje o podejrzanym przelewie, wniosku kredytowym lub przejęciu konta. Następnie buduje presję i sugeruje instalację programu do zdalnej obsługi urządzenia albo wykonanie „przelewu zabezpieczającego”.
Numer wyświetlony na ekranie nie jest wystarczającym dowodem. Może zostać sfałszowany. Rozłącz się, a potem samodzielnie zadzwoń na numer banku podany na jego oficjalnej stronie, w aplikacji lub na odwrocie karty. Nie oddzwaniaj na numer przesłany w SMS-ie i nie kontynuuj rozmowy tylko dlatego, że rozmówca zna Twoje imię czy nazwę banku.
Fałszywe dopłaty do paczek i ogłoszeń
Wiadomości o drobnej dopłacie do przesyłki są skuteczne, ponieważ kwota wygląda niegroźnie. Strona płatności może jednak służyć nie do pobrania 1,50 zł, lecz do przejęcia danych karty i kodu potwierdzającego. Podobnie działają oszustwa na sprzedaż w serwisach ogłoszeniowych. Kupujący wysyła link do rzekomego formularza odbioru płatności, chociaż sprzedający nie powinien podawać danych karty, aby otrzymać przelew.
Jeżeli oczekujesz paczki, wejdź bezpośrednio na stronę przewoźnika lub do jego aplikacji i sprawdź status przesyłki. Gdy sprzedajesz przedmiot, korzystaj wyłącznie z mechanizmów płatności dostępnych w danym serwisie. Poza platformą ryzyko wyłudzenia wyraźnie rośnie.
Zabezpieczenia, które realnie ograniczają ryzyko
Silne, unikalne hasła są podstawą, ale nie musisz pamiętać kilkunastu skomplikowanych ciągów znaków. Pomaga menedżer haseł, który tworzy i przechowuje różne hasła dla banku, poczty, sklepu oraz serwisów społecznościowych. Powtarzanie tego samego hasła jest ryzykowne: wyciek danych z jednego serwisu może otworzyć przestępcom drogę do innych kont.
Włącz uwierzytelnianie dwuskładnikowe wszędzie tam, gdzie jest dostępne, szczególnie dla poczty elektronicznej. Skrzynka e-mailowa ma duże znaczenie, bo często służy do resetowania haseł i otrzymywania powiadomień finansowych. Aktualizuj system, przeglądarkę i aplikacje bankowe. Aktualizacje usuwają luki, które mogą zostać wykorzystane przez złośliwe oprogramowanie.
Warto również ustawić limity transakcji dla przelewów, karty i BLIKA. Limit nie zatrzyma każdej próby oszustwa, ale może ograniczyć skalę straty, jeśli ktoś uzyska dostęp do konta. Dla osoby, która rzadko płaci kartą w internecie, rozsądnym rozwiązaniem bywa niski limit płatności online, podnoszony tylko na czas zakupu.
W przypadku przedsiębiorcy potrzebne są dodatkowe zasady. Przelewy do nowych kontrahentów powinny być weryfikowane drugim kanałem, na przykład telefonicznie pod znanym numerem. Zmiana rachunku na fakturze nie powinna automatycznie prowadzić do płatności. W firmie warto też rozdzielić uprawnienia do przygotowania i zatwierdzenia przelewu, zwłaszcza przy większych kwotach.
Co zrobić po kliknięciu w podejrzany link?
Samo kliknięcie nie zawsze oznacza utratę pieniędzy. Największe ryzyko pojawia się wtedy, gdy wpiszesz dane, podasz kod albo zainstalujesz wskazaną aplikację. Nie warto jednak czekać na rozwój sytuacji.
Jeśli podałeś login lub hasło do banku, natychmiast skontaktuj się z bankiem przez oficjalny kanał i zablokuj dostęp, jeśli konsultant to zaleci. Zmień hasło do bankowości oraz do poczty, zwłaszcza jeśli było takie samo lub podobne. Jeśli przekazałeś dane karty, zastrzeż ją i sprawdź historię transakcji.
Gdy zatwierdziłeś kod BLIK, przelew lub płatność kartą, zgłoś sprawę bankowi od razu. Liczy się czas – bank może podjąć próbę zatrzymania środków, choć nie zawsze będzie to możliwe. Zachowaj SMS-y, e-maile, zrzuty ekranu, numer telefonu dzwoniącego i potwierdzenia operacji. Te informacje przydadzą się przy zgłoszeniu oszustwa na policji oraz przy analizie reklamacji.
Jeśli zainstalowałeś aplikację do zdalnego pulpitu na prośbę rozmówcy, odłącz telefon lub komputer od internetu i skontaktuj się z bankiem z innego, bezpiecznego urządzenia. Nie loguj się dalej do bankowości na sprzęcie, który mógł zostać przejęty. W razie wątpliwości warto przywrócić urządzenie do ustawień fabrycznych po zabezpieczeniu ważnych danych.
Krótka kontrola przed każdą płatnością
Przed zalogowaniem lub zatwierdzeniem transakcji zadaj sobie cztery pytania:
- Czy samodzielnie wszedłem na tę stronę lub do aplikacji?
- Czy adres strony i odbiorca płatności są zgodne z tym, czego oczekuję?
- Czy ktoś wywiera na mnie presję czasu albo straszy blokadą konta?
- Czy komunikat wymaga ode mnie kodu, danych karty lub instalacji aplikacji?
Jedna odpowiedź budząca wątpliwość wystarczy, by przerwać działanie i zweryfikować sprawę oficjalnym kanałem. Ostrożność nie oznacza rezygnacji z wygodnej bankowości internetowej. Oznacza korzystanie z niej na własnych zasadach, bez oddawania oszustowi najcenniejszego narzędzia: pośpiechu.











