Przejdź do treści
Phishing i oszustwa

CERT Polska ostrzega przed nowymi kampaniami phishingowymi. Banki i firmy kurierskie na celowniku oszustów

CERT Polska informuje o nasilających się atakach phishingowych podszywających się pod banki oraz firmę kurierską DPD. Sprawdź, jak rozpoznać fałszywe wiadomości i chronić swoje dane.

4 min read
An abstract composition of a glowing padlock partially hidden behind a cascade of envelopes and cardboard boxes, with a faint shadow of a fishing hook in the background. The scene is dark blue and orange, evoking caution and digital fraud.

Zespół CERT Polska opublikował w ostatnich tygodniach dwa ostrzeżenia dotyczące kampanii phishingowych wymierzonych w polskich użytkowników. Cyberprzestępcy podszywają się pod znane banki oraz firmę kurierską DPD, próbując wyłudzić dane logowania do bankowości elektronicznej i informacje o kartach płatniczych. W obu przypadkach mechanizm ataku jest podobny – ofiara otrzymuje e-mail z linkiem prowadzącym do fałszywej strony, która złudnie przypomina oryginalny serwis.

Phishing na banki – fałszywe weryfikacje i nowe zabezpieczenia

Jak czytamy w komunikacie CERT Polska z 8 czerwca 2026 roku, obserwujemy nasilające się kampanie phishingowe, w których cyberprzestępcy podszywają się pod znane banki. W wiadomościach e-mail pojawiają się informacje o rzekomej konieczności weryfikacji danych czy wprowadzeniu nowych zabezpieczeń. Odbiorca jest zachęcany do podania swoich danych logowania na stronie internetowej, do której link przestępcy umieszczają w treści maila. Tego typu witryny często do złudzenia przypominają prawdziwe serwisy bankowości elektronicznej. W rzeczywistości ich celem jest wyłudzenie danych uwierzytelniających. Przekazane informacje mogą zostać wykorzystane przez cyberprzestępców do przejęcia konta lub dalszych nadużyć finansowych.

Ataki te nie są nowe, ale ich skala i dopracowanie techniczne rosną. CERT Polska podkreśla, że aby ograniczyć ryzyko utraty danych, należy zachować ostrożność wobec nieoczekiwanych komunikatów, samodzielnie wybierać zaufane drogi logowania i każdorazowo upewniać się, że ma się do czynienia z autentycznym serwisem. W praktyce oznacza to, że nigdy nie należy klikać w linki z wiadomości e-mail ani SMS, które rzekomo pochodzą z banku. Zamiast tego warto otworzyć przeglądarkę i wpisać adres banku ręcznie lub skorzystać z oficjalnej aplikacji mobilnej.

Phishing na DPD – nieudana próba doręczenia przesyłki

Zaledwie kilka tygodni wcześniej, 14 maja 2026 roku, CERT Polska ostrzegł przed powrotem kampanii phishingowej podszywającej się pod firmę kurierską DPD. W wiadomości mailowej znajduje się informacja o nieudanej próbie doręczenia paczki z prośbą o ponowne zaplanowanie przesyłki. Wiadomość zawiera link prowadzący do strony phishingowej, na której użytkownik proszony jest o podanie danych osobowych oraz danych karty płatniczej. To typowy schemat socjotechniczny – oszuści grają na emocjach związanych z oczekiwaniem na przesyłkę i presją czasu. „Nie ulegaj presji czasu, weryfikuj adres nadawcy, a status paczki sprawdzaj w oficjalnej aplikacji firmy kurierskiej” – radzi CERT Polska. Poświęcenie kilku chwil na zastanowienie chroni przed utratą dorobku życia.

Warto dodać, że kampanie tego typu są cykliczne i pojawiają się szczególnie w okresach wzmożonych zakupów online, np. przed świętami czy w czasie wyprzedaży. Oszuści doskonale wiedzą, że wiele osób oczekuje wtedy na paczki i łatwiej ulega presji. Dlatego kluczowe jest, aby zawsze sprawdzać status przesyłki wyłącznie za pośrednictwem oficjalnej strony lub aplikacji przewoźnika, a nie przez linki z wiadomości.

Jak rozpoznać fałszywą wiadomość i co zrobić w razie wątpliwości

W obu opisanych kampaniach przestępcy wykorzystują podobne techniki: podszywają się pod zaufaną instytucję, wzbudzają poczucie pilności (np. konieczność weryfikacji konta lub ponownego zaplanowania dostawy) i kierują do fałszywej strony logowania. Charakterystyczne sygnały ostrzegawcze to: nieznany adres e-mail nadawcy (często różniący się od oficjalnego o kilka znaków), błędy ortograficzne lub stylistyczne w treści, a także adres URL strony docelowej, który nie jest zgodny z domeną banku czy firmy kurierskiej. W przypadku wątpliwości najlepiej skontaktować się bezpośrednio z instytucją – ale nie przez dane podane w podejrzanej wiadomości, tylko przez oficjalną infolinię lub formularz na stronie.

CERT Polska zachęca do zgłaszania podejrzanych wiadomości i stron internetowych. Można to zrobić przez formularz na stronie incydent.cert.pl lub w aplikacji mObywatel w usłudze „Bezpiecznie w sieci”. Każde zgłoszenie pomaga w szybszym blokowaniu fałszywych domen i ostrzeganiu innych użytkowników.

Podsumowanie – czujność i zdrowe nawyki to podstawa

Opisane kampanie phishingowe to tylko wierzchołek góry lodowej. Cyberprzestępcy nieustannie modyfikują swoje metody, wykorzystując aktualne wydarzenia i emocje. Dlatego tak ważne jest, aby wyrobić w sobie nawyk krytycznego podejścia do każdej nieoczekiwanej wiadomości – nawet jeśli wydaje się autentyczna. Weryfikacja nadawcy, samodzielne logowanie do serwisów oraz zgłaszanie podejrzanych treści to proste, ale skuteczne sposoby na ochronę własnych danych i pieniędzy. Warto śledzić komunikaty CERT Polska, aby być na bieżąco z nowymi zagrożeniami.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR