Wiedza · Sprawdź, zanim klikniesz albo zapłacisz · 8 minut
Phishing: co to jest i jak rozpoznać fałszywy SMS lub mail
Phishing co to znaczy, jak rozpoznać fałszywy SMS (paczki, dopłaty, InPost) i mail, jak zgłosić fałszywy SMS na 8080 i co zrobić, gdy już klikniesz.
Ostatnia aktualizacja: 6 października 2026
Phishing: co to znaczy?
Phishing to oszustwo oparte na socjotechnice: przestępca podszywa się pod kogoś, komu ufasz, i nakłania Cię, żebyś sam wpisał hasło, przepisał kod albo wykonał przelew. Nazwa pochodzi od angielskiego „fishing”, czyli łowienia ryb, i czyta się ją „fiszing”.
Według CERT Polska oszust nie łamie zabezpieczeń telefonu ani komputera. Bierze na cel człowieka. Odmiany nazywa się po kanale: smishing to phishing przez SMS, vishing przez rozmowę telefoniczną, a quishing przez kod QR. Schemat jest zawsze ten sam.
To częste zjawisko. W 2025 roku CERT Polska zarejestrował 78 391 incydentów phishingu, czyli 30% wszystkich zarejestrowanych zdarzeń. Najczęściej oszuści podszywali się pod OLX (28 462 zdarzenia) i Allegro (22 513).
Jak rozpoznać phishing?
Wygląd strony niczego nie dowodzi, bo logo i układ da się skopiować w kilka minut. Według CERT Polska jedyną rzeczą, której nie da się podrobić, jest domena w pasku adresu. Przeglądarka ją wyróżnia, resztę adresu pokazuje szarym kolorem. Jeśli w wyróżnionej części nie ma nazwy Twojego banku czy sklepu, nie jesteś na jego stronie.
Sygnały ostrzegawcze w samej wiadomości: presja czasu („konto zostanie zablokowane”), silne emocje (wygrana, kłopoty bliskiej osoby), drobna kwota do dopłaty, prośba o kod, o instalację aplikacji albo o przelew na nowy numer konta, nieoczekiwany kontakt z nieznanego numeru. Brak tych sygnałów niczego nie gwarantuje.
Nie ufaj też nadawcy. CERT Polska przypomina, że pole nadawcy SMS-a i maila da się sfałszować, a prośba może przyjść z prawdziwego, ale przejętego konta znajomego. Jak sprawdzić nadawcę maila, opisujemy w artykule jak sprawdzić, czy mail jest prawdziwy, a jak sprawdzić adres przed kliknięciem, w artykule jak sprawdzić, czy link jest bezpieczny.
Jak rozpoznać fałszywy SMS: paczki, dopłaty, InPost
Fałszywe SMS-y naśladują wiadomości, które naprawdę dostajesz: o paczce, dopłacie, zaległej opłacie albo blokadzie konta. Są wysyłane masowo, więc zawsze trafią na kogoś, kto akurat czeka na przesyłkę. W 2025 roku CERT Polska ostrzegał między innymi przed SMS-ami podszywającymi się pod InPost, które rozsyłały złośliwe oprogramowanie (4 czerwca), pod system e-TOLL (24 marca) i pod e-Urząd Skarbowy (24 października).
Według raportu CERT Polska za 2025 rok oszustw „na paczkę” jest mniej niż wcześniej. Rośnie za to liczba SMS-ów, które mają tylko skłonić Cię do kontaktu: rzekomo od dziecka, które zepsuło telefon, o zyskach na koncie inwestycyjnym albo o logowaniu na giełdzie kryptowalut.
Co sprawdzić: czy naprawdę czekasz na tę paczkę i od tego przewoźnika, czy link prowadzi do domeny firmy, czy płacisz w aplikacji, której zwykle używasz. Status przesyłki sprawdzaj w oficjalnej aplikacji albo wpisując adres przewoźnika ręcznie, nie z linku w SMS-ie. Kod BLIK nigdy nie służy do odbioru pieniędzy: kto o niego prosi, chce nim zapłacić z Twojego konta.
Gdzie i jak zgłosić fałszywy SMS?
Fałszywy SMS przekaż w niezmienionej formie na numer 8080. Przekazanie jest bezpłatne: wynika to z ustawy z 28 lipca 2023 roku o zwalczaniu nadużyć w komunikacji elektronicznej (art. 5), która zobowiązuje operatorów do darmowej obsługi tego numeru. Zgłoszenie trafia do CERT Polska (CSIRT NASK).
Jak to zrobić: przytrzymaj wiadomość, wybierz „Przekaż”, wpisz 8080 jako odbiorcę i wyślij bez dopisywania komentarza. Potem usuń wiadomość albo zablokuj nadawcę.
To działa. Na podstawie zgłoszeń CERT Polska tworzy wzorce wiadomości, które operatorzy pobierają w ciągu 5 minut i muszą blokować. W 2025 roku przyjęto 295 169 zgłoszeń SMS, a 790 wzorców zablokowało 1 883 610 złośliwych wiadomości.
Inne kanały zgłoszeń: formularz na incydent.cert.pl (strony, maile, inne oszustwa), usługa Bezpiecznie w sieci w aplikacji mObywatel i adres cert@cert.pl. Mail z phishingiem zgłoś też w swojej skrzynce jako phishing lub spam.
Kliknąłem w link phishingowy: co zrobić?
Samo kliknięcie zwykle nie jest groźne. Według CERT Polska problem zaczyna się, gdy na otwartej stronie coś zrobisz: podasz dane, przepiszesz kod, potwierdzisz operację albo zainstalujesz aplikację. Wyjątkiem są rzadkie, drogie ataki na niezałatane błędy przeglądarki, przed którymi chronią aktualizacje.
Jeśli niczego nie wpisałeś i nie instalowałeś: zamknij stronę, zgłoś wiadomość i zaktualizuj przeglądarkę oraz system.
Jeśli podałeś dane, liczy się czas. Kroki według CERT Polska: zadzwoń do banku i poproś o zablokowanie karty lub dostępu do bankowości; zmień hasło w tym serwisie i wszędzie, gdzie było takie samo; wyloguj wszystkie sesje i włącz weryfikację dwuetapową; sprawdź, czy do konta nie podpięto obcych urządzeń; jeśli podałeś dane dowodu, zastrzeż PESEL w mObywatelu; przy utracie pieniędzy zgłoś sprawę na policję. Jeśli oszust przejął konto, przeczytaj co zrobić, gdy ktoś włamał się na konto.
Jeśli zainstalowałeś aplikację z linku: odłącz telefon od internetu, odinstaluj aplikację, zadzwoń do banku i zmień hasła z innego, czystego urządzenia.
Phishing: jak się chronić?
Najprostszy nawyk: zanim cokolwiek wpiszesz, zatwierdzisz albo zainstalujesz, przeczytaj domenę w pasku adresu. Prośbę o pieniądze lub dane potwierdź innym kanałem: zadzwoń pod numer, który już znasz.
Pomagają narzędzia, które działają, nawet gdy uwaga zawiedzie. Menedżer haseł nie podpowie hasła na fałszywej domenie. Passkeys i klucze sprzętowe FIDO2 są według CERT Polska najskuteczniejszą ochroną przed phishingiem, bo są powiązane z adresem strony. Weryfikacja dwuetapowa podnosi poprzeczkę, choć kod z SMS-a da się wyłudzić tak samo jak hasło. Więcej w artykule jak utworzyć bezpieczne hasło.
Przed potwierdzeniem operacji kodem z SMS-a albo w aplikacji banku przeczytaj opis operacji, nie tylko cyfry. Domenę z podejrzanej wiadomości możesz sprawdzić za darmo: zobaczysz, czy jest na liście ostrzeżeń CERT Polska i kiedy ją zarejestrowano.
Czy phishing jest karalny?
Tak. Ustawa o zwalczaniu nadużyć w komunikacji elektronicznej (art. 30) przewiduje od 3 miesięcy do 5 lat pozbawienia wolności za wysłanie SMS-a, MMS-a albo wiadomości w komunikatorze, w której ktoś podszywa się pod inny podmiot, żeby wyłudzić dane, pieniądze, hasła albo skłonić do otwarcia strony czy instalacji oprogramowania. Gdy dochodzi do kradzieży pieniędzy, w grę wchodzą też przepisy Kodeksu karnego o oszustwie.
Jeśli straciłeś pieniądze, zgłoś sprawę na policję. Możesz to zrobić na komisariacie albo przez formularz Centralnego Biura Zwalczania Cyberprzestępczości. Zachowaj wiadomość, numer nadawcy, adres strony i potwierdzenia przelewów.
W skrócie
- Phishing to podszywanie się pod zaufaną firmę lub osobę, żeby wyłudzić dane, kod albo przelew. To socjotechnika, nie wirus.
- Nie oceniaj po wyglądzie ani nadawcy. Sprawdź domenę w pasku adresu i potwierdź prośbę innym kanałem.
- Fałszywy SMS przekaż bez zmian na bezpłatny 8080, stronę i mail zgłoś na incydent.cert.pl.
- Samo kliknięcie zwykle nie szkodzi. Jeśli podałeś dane, od razu dzwoń do banku i zmieniaj hasła.
- Passkeys, menedżer haseł i weryfikacja dwuetapowa chronią także wtedy, gdy uwaga zawiedzie.
Masz adres strony, aplikacji albo maila, który budzi wątpliwości?
Najczęstsze pytania
Jak się czyta phishing?
„Fiszing”. Słowo pochodzi od angielskiego „fishing”, czyli łowienia ryb: oszust zarzuca przynętę i czeka, aż ktoś się złapie.
Czy phishing to wirus?
Nie. Phishing to oszustwo, w którym człowiek sam podaje dane. Bywa jednak drogą do wirusa, gdy wiadomość namawia do instalacji aplikacji albo „aktualizacji” spoza oficjalnego sklepu.
Czy zgłoszenie SMS-a na 8080 jest płatne?
Nie. Ustawa o zwalczaniu nadużyć w komunikacji elektronicznej zobowiązuje operatorów do bezpłatnego przekazywania zgłoszeń na 8080. Przekaż wiadomość bez zmian, bez dopisków.
Phishing: jak usunąć?
Wiadomość po prostu usuń, po wcześniejszym zgłoszeniu na 8080 lub incydent.cert.pl. Jeśli z linku zainstalowałeś aplikację, odinstaluj ją, zadzwoń do banku i zmień hasła z innego urządzenia.
Jakie są przykłady phishingu?
SMS o dopłacie do paczki, mail „z banku” o blokadzie konta, wiadomość od „kupującego” na portalu ogłoszeniowym z linkiem do odbioru pieniędzy, prośba znajomego o kod BLIK albo głos w konkursie i fałszywa reklama inwestycji ze znaną twarzą.
Czy samo otwarcie SMS-a albo maila jest niebezpieczne?
Samo przeczytanie wiadomości zwykle nie. Ryzyko pojawia się, gdy otworzysz link i coś na stronie wpiszesz, potwierdzisz albo zainstalujesz. Aktualizuj system, żeby zamknąć rzadkie wyjątki.
Źródła
- CERT Polska: Phishing, jak rozpoznać oszustwo i nie dać się nabrać (aktualizacja 2 września 2026)
- CERT Polska: Raport roczny z działalności CERT Polska w 2025 roku
- Ustawa z 28 lipca 2023 r. o zwalczaniu nadużyć w komunikacji elektronicznej (Dz.U. 2023 poz. 1703)
- CERT Polska: Zgłoś incydent
- CERT Polska: Bezpieczeństwo telefonu
- Centralne Biuro Zwalczania Cyberprzestępczości: Zgłoś cyberoszustwo
Stan na dzień aktualizacji artykułu. Przepisy i zasady dostawców się zmieniają, sprawdź u źródła przed decyzją.
Zobacz też
- Jak sprawdzić, czy link jest bezpieczny, zanim w niego klikniesz
- Jak sprawdzić, czy mail jest prawdziwy? Nadawca, nagłówki, DMARC
- Oszustwo internetowe: gdzie zgłosić i jak odzyskać pieniądze
- Jak utworzyć bezpieczne hasło? Ile znaków i menedżer haseł
- Weryfikacja dwuetapowa (2FA): co to jest i jak ją włączyć
- Jak sprawdzić, czy telefon jest zhakowany? Objawy i kroki