Przejdź do treści
Phishing i oszustwa

Oszuści podszywają się pod Krajową Administrację Skarbową. CERT Polska ostrzega przed nową kampanią phishingową

CERT Polska ostrzega przed kampanią phishingową, w której oszuści podszywają się pod KAS. Fałszywe e-maile informują o konieczności odebrania środków i prowadzą do strony wyłudzającej dane kart płatniczych. Sprawdź, jak się chronić.

3 min read
A stylized Polish eagle made of binary code, with one wing transforming into a fishing hook, set against a dark background with glowing phishing lines.

Zespół CERT Polska opublikował ostrzeżenie przed nową kampanią phishingową, w ramach której cyberprzestępcy podszywają się pod Krajową Administrację Skarbową (KAS). Oszuści rozsyłają wiadomości e-mail z fałszywą informacją o konieczności odebrania środków. W treści znajduje się link prowadzący do strony łudząco podobnej do portalu podatki.gov.pl – po kliknięciu użytkownicy proszeni są o wypełnienie formularza z danymi karty płatniczej, które trafiają bezpośrednio do przestępców.

Na czym polega atak?

Jak informuje CERT Polska, kampania opiera się na wysyłaniu e-maili, które przypominają oficjalną korespondencję z urzędu skarbowego. Wiadomości informują o rzekomej konieczności odebrania środków – np. zwrotu podatku lub nienależnie pobranej opłaty. Link prowadzi do fałszywej strony przypominającej portal podatki.gov.pl. Na tej stronie ofiara jest proszona o podanie danych karty płatniczej, co umożliwia przestępcom kradzież pieniędzy.

To typowy przykład ataku socjotechnicznego, w którym oszuści wykorzystują zaufanie do instytucji państwowej i presję czasu. Wiadomości często zawierają groźby konsekwencji prawnych lub informacje o ograniczonym czasie na odebranie środków, co ma skłonić odbiorcę do szybkiego działania bez zastanowienia.

Jak rozpoznać fałszywą wiadomość?

CERT Polska zaleca dokładne sprawdzenie adresu nadawcy oraz adresu strony internetowej, do której prowadzi link z wiadomości. Oszuści często stosują adresy różniące się od oficjalnych jednym znakiem lub domeną. Warto również zachować ostrożność wobec wiadomości wywierających presję czasu lub straszących konsekwencjami – urzędy rzadko komunikują się w ten sposób.

Przed podaniem jakichkolwiek informacji należy samodzielnie wyszukać oficjalną stronę urzędu i tam załatwić sprawę. W razie wątpliwości co do autentyczności wiadomości, najlepiej skontaktować się bezpośrednio ze swoim urzędem skarbowym – numer telefonu można znaleźć na oficjalnej stronie.

Co zrobić, jeśli otrzymałeś podejrzaną wiadomość?

Jeśli otrzymasz e-mail podszywający się pod KAS, nie klikaj w linki ani nie pobieraj załączników. Najlepiej od razu zgłosić incydent do CERT Polska za pomocą formularza na stronie incydent.cert.pl lub w aplikacji mObywatel w usłudze „Bezpiecznie w sieci”. Dzięki temu specjaliści mogą zablokować fałszywe strony i ostrzec innych użytkowników.

Warto także pamiętać, że podobne kampanie phishingowe są częścią większego ekosystemu cyberprzestępczości. Jak pokazują globalne działania, takie jak niedawne rozbicie platformy phishing-as-a-service Outsider Enterprise przez FBI i Google, skala ataków jest ogromna – według danych FBI platforma posłużyła do kradzieży około 3,8 miliona kart kredytowych i spowodowała straty szacowane na 1,9 miliarda dolarów. Choć tamta operacja dotyczyła głównie USA i innych krajów, pokazuje, jak zorganizowane są grupy odpowiedzialne za phishing.

Jak chronić się przed phishingiem?

Podstawowe zasady bezpieczeństwa pozwolą uniknąć większości ataków. Należy weryfikować nadawcę, nie klikać w linki z nieznanych źródeł, a w przypadku wiadomości od instytucji – logować się bezpośrednio na ich oficjalne strony. Warto też włączyć uwierzytelnianie dwuskładnikowe (MFA) na kontach bankowych i pocztowych, co utrudni przestępcom przejęcie dostępu nawet w przypadku wycieku hasła.

Edukacja i czujność to kluczowe narzędzia w walce z phishingiem. Im więcej osób potrafi rozpoznać fałszywe wiadomości, tym mniejsze szanse na sukces oszustów. Dlatego warto dzielić się informacjami o nowych kampaniach – np. tym ostrzeżeniem CERT Polska – z rodziną i znajomymi, szczególnie osobami starszymi, które częściej padają ofiarą takich ataków.

Pamiętaj: urzędy nigdy nie proszą o podanie danych karty płatniczej przez e-mail ani przez link w wiadomości. Jeśli masz wątpliwości, skontaktuj się z instytucją bezpośrednio – to najprostszy sposób, by nie dać się oszukać.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR