Przejdź do treści
Phishing i oszustwa

Phishing na banki w natarciu. Jak nie dać się złapać na fałszywą weryfikację?

CERT Polska ostrzega przed nasilającymi się kampaniami phishingowymi, w których przestępcy podszywają się pod banki. Odbiorcy dostają maile z linkami do fałszywych stron logowania – kliknięcie grozi utratą dostępu do konta i pieniędzy.

4 min read
An abstract composition of a glowing golden lock icon in the center, surrounded by a dark swirl of tangled wires and faint copies of a bank logo in the background, with a single beam of light breaking through the shadow.

Oszuści nie ustają w próbach wyłudzania danych logowania do bankowości elektronicznej. CERT Polska ostrzega przed nową falą kampanii phishingowych, w których cyberprzestępcy podszywają się pod znane banki. Wiadomości e-mail informują o rzekomej konieczności weryfikacji danych lub wprowadzeniu nowych zabezpieczeń – cel jest jeden: skłonienie odbiorcy do kliknięcia w link i podania wrażliwych informacji na fałszywej stronie.

Co się dzieje? Kampanie phishingowe na celowniku banków

Jak informuje CERT Polska w komunikacie z 8 czerwca 2026 roku, obserwowane są nasilające się kampanie phishingowe, w których przestępcy podszywają się pod znane banki. W wiadomościach e-mail pojawiają się informacje o rzekomej konieczności weryfikacji danych czy wprowadzeniu nowych zabezpieczeń. Odbiorca jest zachęcany do podania swoich danych logowania na stronie internetowej, do której link przestępcy umieszczają w treści maila. Tego typu witryny często do złudzenia przypominają prawdziwe serwisy bankowości elektronicznej.

W rzeczywistości ich celem jest wyłudzenie danych uwierzytelniających. Przekazane informacje mogą zostać wykorzystane przez cyberprzestępców do przejęcia konta lub dalszych nadużyć finansowych – ostrzega CERT Polska. To oznacza, że ofiara może stracić dostęp do swojego rachunku, a oszuści mogą wykonać nieautoryzowane przelewy lub zaciągnąć zobowiązania na jej nazwisko.

Kogo dotyczy zagrożenie? Każdego użytkownika bankowości internetowej

Zagrożenie dotyczy wszystkich osób korzystających z bankowości elektronicznej – niezależnie od tego, w którym banku mają konto. Phishing wymierzony w banki to jeden z najstarszych, ale wciąż skutecznych typów ataków. Dlaczego? Ponieważ gra toczy się o pieniądze, a presja czasu i strach przed utratą dostępu do konta skłaniają do pochopnych decyzji.

Mechanizm jest prosty i powtarzalny. Oszuści wysyłają tysiące wiadomości e-mail, licząc na to, że choćby niewielki odsetek adresatów kliknie w link. W treści maila pojawia się alarmujący komunikat: „wykryto próbę nieautoryzowanego logowania”, „musisz natychmiast potwierdzić dane” lub „wprowadzono nowe zabezpieczenia – aktywuj je”. To klasyczna socjotechnika: budowanie poczucia pilności i zagrożenia, by wyłączyć racjonalne myślenie ofiary.

Jak rozpoznać fałszywą wiadomość? Praktyczne wskazówki

Nie każda wiadomość od banku jest fałszywa, ale każda nieoczekiwana prośba o podanie danych logowania powinna wzbudzić czujność. Oto na co zwrócić uwagę:

  • Adres nadawcy – często różni się od oficjalnego adresu banku jednym znakiem lub domeną. Zamiast @bank.pl może być @bank-pomoc.pl lub @bezpieczenstwo-bank.com.
  • Treść wiadomości – błędy ortograficzne, dziwne sformułowania, naglący ton. Banki rzadko proszą o przesyłanie danych logowania mailem.
  • Link – przed kliknięciem najedź kursorem na link, by zobaczyć docelowy adres URL. Jeśli nie prowadzi do oficjalnej domeny banku – nie klikaj.
  • Załączniki – fałszywe maile mogą zawierać pliki PDF lub archiwa z rzekomymi instrukcjami. Nie otwieraj ich.

Jeśli masz jakiekolwiek wątpliwości, nie klikaj w link. Zamiast tego samodzielnie otwórz przeglądarkę i wpisz adres banku, który znasz. Zaloguj się w standardowy sposób i sprawdź, czy w panelu powiadomień jest jakakolwiek informacja o konieczności weryfikacji.

Co zrobić, jeśli podejrzewasz phishing? Zgłoś incydent

CERT Polska apeluje, by podejrzane wiadomości i strony internetowe zgłaszać za pomocą formularza na stronie incydent.cert.pl lub w aplikacji mObywatel w usłudze „Bezpiecznie w sieci”. Dzięki takim zgłoszeniom eksperci mogą szybko zablokować fałszywe domeny i ostrzec innych użytkowników.

Jeśli natomiast kliknąłeś w link i podałeś dane logowania, natychmiast skontaktuj się ze swoim bankiem. Zablokuj dostęp do konta i zmień hasła. Warto też włączyć dodatkowe zabezpieczenia, takie jak dwuskładnikowe uwierzytelnianie (2FA/MFA) – nawet jeśli oszust zdobędzie hasło, bez drugiego składnika nie zaloguje się na konto.

Szerszy kontekst: skala problemu i odpowiedzialność

Phishing wymierzony w banki to tylko wierzchołek góry lodowej. W 2025 roku Apple odrzucił ponad 2 miliony aplikacji z App Store w ramach walki z oszustwami i zablokował ponad 1,1 miliona fałszywych kont – jak podaje SecurityWeek. Firma zapobiegła w ten sposób stratom rzędu 2,2 miliarda dolarów. To pokazuje, jak ogromne pieniądze krążą w przestrzeni cyfrowych oszustw i jak wiele prób wyłudzeń jest blokowanych na poziomie infrastruktury.

Jednak żadne zabezpieczenia techniczne nie zastąpią czujności użytkownika. Oszuści nieustannie udoskonalają swoje metody – coraz lepiej naśladują grafikę banków, używają certyfikatów SSL na fałszywych stronach, a nawet dzwonią z numerów podszywających się pod infolinię. Dlatego kluczowe jest przestrzeganie podstawowych zasad bezpieczeństwa: nie klikać w nieznane linki, nie podawać haseł na żądanie i zawsze weryfikować źródło komunikatu.

Pamiętaj: żaden bank nie poprosi Cię o przesłanie loginu i hasła mailem ani SMS-em. Jeśli otrzymasz taką wiadomość – to phishing. Zgłoś go i ostrzeż innych.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR