CERT Polska ostrzega przed fałszywymi e-mailami od KAS. Jak nie dać się oszukać?
Oszuści podszywają się pod Krajową Administrację Skarbową, wysyłając e-maile z informacją o konieczności odebrania środków. Link prowadzi do strony imitującej portal podatki.gov.pl, gdzie wyłudzane są dane kart płatniczych.
CERT Polska poinformował o kampanii phishingowej, w której oszuści podszywają się pod Krajową Administrację Skarbową. Atakujący rozsyłają wiadomości e-mail z fałszywą informacją dotyczącą konieczności odebrania środków. W treści znajduje się link prowadzący do strony łudząco podobnej do portalu podatki.gov.pl. Odbiorcy następnie proszeni są o wypełnienie formularza z danymi karty płatniczej – informacje te trafiają bezpośrednio do cyberprzestępców.
Jak wygląda fałszywa wiadomość od KAS?
Według komunikatu CERT Polska, oszuści wysyłają e-maile, które mają wywołać u odbiorcy poczucie pilności. Temat wiadomości sugeruje, że chodzi o nieodebrane środki – może to być zwrot podatku, nadpłata lub inna należność. W treści znajduje się link, który po kliknięciu przenosi użytkownika na stronę wizualnie przypominającą oficjalny portal podatki.gov.pl.
Strona phishingowa jest zaprojektowana tak, by wzbudzić zaufanie. Znajduje się na niej logo KAS, odpowiednia kolorystyka i układ pól formularza. Jednak adres URL różni się od prawdziwego – często zawiera drobne literówki, dodatkowe znaki lub inną domenę. Ten szczegół powinien wzbudzić czujność.
Jakie dane są wyłudzane?
Celem ataku jest zdobycie danych karty płatniczej ofiary. Formularz na fałszywej stronie prosi o podanie:
- numeru karty,
- daty ważności,
- kodu CVV,
- oraz często imienia i nazwiska posiadacza.
Po wypełnieniu formularza dane trafiają bezpośrednio do cyberprzestępców. Mogą oni następnie wykorzystać je do dokonywania nieautoryzowanych transakcji, kradzieży tożsamości lub sprzedaży na podziemnym rynku. Należy podkreślić, że żaden urząd skarbowy ani inna instytucja publiczna nie prosi o podanie danych karty płatniczej za pośrednictwem e-maila.
Jak chronić się przed phishingiem na KAS?
CERT Polska zaleca kilka prostych, ale skutecznych kroków, które pomogą uniknąć utraty danych. Przede wszystkim należy dokładnie sprawdzić adres nadawcy oraz adres strony internetowej, do której prowadzi link z wiadomości. Oszuści często używają adresów podobnych do oficjalnych, ale różniących się jednym znakiem.
Kolejna zasada to zachowanie ostrożności wobec wiadomości wywierających presję czasu lub straszących konsekwencjami. Jeśli e-mail sugeruje, że środki przepadną, jeśli nie klikniesz w link – to prawie na pewno oszustwo. Zanim podasz jakiekolwiek informacje, samodzielnie wyszukaj oficjalną stronę urzędu i tam załatw swoje sprawy. W razie wątpliwości skontaktuj się ze swoim urzędem skarbowym telefonicznie lub osobiście.
Podejrzane wiadomości lub strony internetowe można zgłaszać do CERT Polska przez formularz na stronie incydent.cert.pl lub w aplikacji mObywatel w usłudze „Bezpiecznie w sieci”. Dzięki takim zgłoszeniom specjaliści mogą szybko zablokować szkodliwe domeny i ostrzec innych użytkowników.
Dlaczego kampanie phishingowe są skuteczne?
Socjotechnika to jedna z najskuteczniejszych metod ataku. Oszuści grają na emocjach – strachu przed utratą pieniędzy, chciwości lub poczuciu obowiązku. W przypadku kampanii podszywającej się pod KAS dodatkowym atutem jest autorytet instytucji państwowej. Wiele osób ufa urzędom i nie podejrzewa, że mogą one być wykorzystane w ataku.
Pamiętajmy, że phishing nie ogranicza się do e-maili. Coraz częściej oszuści wykorzystują również SMS-y (smishing) oraz połączenia telefoniczne (vishing). Dlatego warto wypracować nawyk krytycznego podejścia do każdej nieoczekiwanej wiadomości, niezależnie od kanału komunikacji.
Jeśli otrzymasz podejrzaną wiadomość rzekomo od KAS, nie klikaj w linki, nie pobieraj załączników i nie podawaj żadnych danych. Najlepiej od razu zgłoś incydent do CERT Polska. Twoja czujność może ochronić nie tylko Ciebie, ale także innych użytkowników.


