CERT Polska ostrzega przed nowymi kampaniami phishingowymi. Banki i firmy kurierskie na celowniku oszustów
CERT Polska informuje o nasilających się atakach phishingowych podszywających się pod banki oraz firmę kurierską DPD. Sprawdź, jak rozpoznać fałszywe wiadomości i chronić swoje dane.
Zespół CERT Polska opublikował w ostatnich tygodniach dwa ostrzeżenia dotyczące kampanii phishingowych wymierzonych w polskich użytkowników. Cyberprzestępcy podszywają się pod znane banki oraz firmę kurierską DPD, próbując wyłudzić dane logowania do bankowości elektronicznej i informacje o kartach płatniczych. W obu przypadkach mechanizm ataku jest podobny – ofiara otrzymuje e-mail z linkiem prowadzącym do fałszywej strony, która złudnie przypomina oryginalny serwis.
Phishing na banki – fałszywe weryfikacje i nowe zabezpieczenia
Jak czytamy w komunikacie CERT Polska z 8 czerwca 2026 roku, obserwujemy nasilające się kampanie phishingowe, w których cyberprzestępcy podszywają się pod znane banki. W wiadomościach e-mail pojawiają się informacje o rzekomej konieczności weryfikacji danych czy wprowadzeniu nowych zabezpieczeń. Odbiorca jest zachęcany do podania swoich danych logowania na stronie internetowej, do której link przestępcy umieszczają w treści maila. Tego typu witryny często do złudzenia przypominają prawdziwe serwisy bankowości elektronicznej. W rzeczywistości ich celem jest wyłudzenie danych uwierzytelniających. Przekazane informacje mogą zostać wykorzystane przez cyberprzestępców do przejęcia konta lub dalszych nadużyć finansowych.
Ataki te nie są nowe, ale ich skala i dopracowanie techniczne rosną. CERT Polska podkreśla, że aby ograniczyć ryzyko utraty danych, należy zachować ostrożność wobec nieoczekiwanych komunikatów, samodzielnie wybierać zaufane drogi logowania i każdorazowo upewniać się, że ma się do czynienia z autentycznym serwisem. W praktyce oznacza to, że nigdy nie należy klikać w linki z wiadomości e-mail ani SMS, które rzekomo pochodzą z banku. Zamiast tego warto otworzyć przeglądarkę i wpisać adres banku ręcznie lub skorzystać z oficjalnej aplikacji mobilnej.
Phishing na DPD – nieudana próba doręczenia przesyłki
Zaledwie kilka tygodni wcześniej, 14 maja 2026 roku, CERT Polska ostrzegł przed powrotem kampanii phishingowej podszywającej się pod firmę kurierską DPD. W wiadomości mailowej znajduje się informacja o nieudanej próbie doręczenia paczki z prośbą o ponowne zaplanowanie przesyłki. Wiadomość zawiera link prowadzący do strony phishingowej, na której użytkownik proszony jest o podanie danych osobowych oraz danych karty płatniczej. To typowy schemat socjotechniczny – oszuści grają na emocjach związanych z oczekiwaniem na przesyłkę i presją czasu. „Nie ulegaj presji czasu, weryfikuj adres nadawcy, a status paczki sprawdzaj w oficjalnej aplikacji firmy kurierskiej” – radzi CERT Polska. Poświęcenie kilku chwil na zastanowienie chroni przed utratą dorobku życia.
Warto dodać, że kampanie tego typu są cykliczne i pojawiają się szczególnie w okresach wzmożonych zakupów online, np. przed świętami czy w czasie wyprzedaży. Oszuści doskonale wiedzą, że wiele osób oczekuje wtedy na paczki i łatwiej ulega presji. Dlatego kluczowe jest, aby zawsze sprawdzać status przesyłki wyłącznie za pośrednictwem oficjalnej strony lub aplikacji przewoźnika, a nie przez linki z wiadomości.
Jak rozpoznać fałszywą wiadomość i co zrobić w razie wątpliwości
W obu opisanych kampaniach przestępcy wykorzystują podobne techniki: podszywają się pod zaufaną instytucję, wzbudzają poczucie pilności (np. konieczność weryfikacji konta lub ponownego zaplanowania dostawy) i kierują do fałszywej strony logowania. Charakterystyczne sygnały ostrzegawcze to: nieznany adres e-mail nadawcy (często różniący się od oficjalnego o kilka znaków), błędy ortograficzne lub stylistyczne w treści, a także adres URL strony docelowej, który nie jest zgodny z domeną banku czy firmy kurierskiej. W przypadku wątpliwości najlepiej skontaktować się bezpośrednio z instytucją – ale nie przez dane podane w podejrzanej wiadomości, tylko przez oficjalną infolinię lub formularz na stronie.
CERT Polska zachęca do zgłaszania podejrzanych wiadomości i stron internetowych. Można to zrobić przez formularz na stronie incydent.cert.pl lub w aplikacji mObywatel w usłudze „Bezpiecznie w sieci”. Każde zgłoszenie pomaga w szybszym blokowaniu fałszywych domen i ostrzeganiu innych użytkowników.
Podsumowanie – czujność i zdrowe nawyki to podstawa
Opisane kampanie phishingowe to tylko wierzchołek góry lodowej. Cyberprzestępcy nieustannie modyfikują swoje metody, wykorzystując aktualne wydarzenia i emocje. Dlatego tak ważne jest, aby wyrobić w sobie nawyk krytycznego podejścia do każdej nieoczekiwanej wiadomości – nawet jeśli wydaje się autentyczna. Weryfikacja nadawcy, samodzielne logowanie do serwisów oraz zgłaszanie podejrzanych treści to proste, ale skuteczne sposoby na ochronę własnych danych i pieniędzy. Warto śledzić komunikaty CERT Polska, aby być na bieżąco z nowymi zagrożeniami.


