Phishing na banki w natarciu. Jak nie dać się złapać na fałszywą weryfikację?
CERT Polska ostrzega przed nasilającymi się kampaniami phishingowymi, w których przestępcy podszywają się pod banki. Odbiorcy dostają maile z linkami do fałszywych stron logowania – kliknięcie grozi utratą dostępu do konta i pieniędzy.
Oszuści nie ustają w próbach wyłudzania danych logowania do bankowości elektronicznej. CERT Polska ostrzega przed nową falą kampanii phishingowych, w których cyberprzestępcy podszywają się pod znane banki. Wiadomości e-mail informują o rzekomej konieczności weryfikacji danych lub wprowadzeniu nowych zabezpieczeń – cel jest jeden: skłonienie odbiorcy do kliknięcia w link i podania wrażliwych informacji na fałszywej stronie.
Co się dzieje? Kampanie phishingowe na celowniku banków
Jak informuje CERT Polska w komunikacie z 8 czerwca 2026 roku, obserwowane są nasilające się kampanie phishingowe, w których przestępcy podszywają się pod znane banki. W wiadomościach e-mail pojawiają się informacje o rzekomej konieczności weryfikacji danych czy wprowadzeniu nowych zabezpieczeń. Odbiorca jest zachęcany do podania swoich danych logowania na stronie internetowej, do której link przestępcy umieszczają w treści maila. Tego typu witryny często do złudzenia przypominają prawdziwe serwisy bankowości elektronicznej.
W rzeczywistości ich celem jest wyłudzenie danych uwierzytelniających. Przekazane informacje mogą zostać wykorzystane przez cyberprzestępców do przejęcia konta lub dalszych nadużyć finansowych – ostrzega CERT Polska. To oznacza, że ofiara może stracić dostęp do swojego rachunku, a oszuści mogą wykonać nieautoryzowane przelewy lub zaciągnąć zobowiązania na jej nazwisko.
Kogo dotyczy zagrożenie? Każdego użytkownika bankowości internetowej
Zagrożenie dotyczy wszystkich osób korzystających z bankowości elektronicznej – niezależnie od tego, w którym banku mają konto. Phishing wymierzony w banki to jeden z najstarszych, ale wciąż skutecznych typów ataków. Dlaczego? Ponieważ gra toczy się o pieniądze, a presja czasu i strach przed utratą dostępu do konta skłaniają do pochopnych decyzji.
Mechanizm jest prosty i powtarzalny. Oszuści wysyłają tysiące wiadomości e-mail, licząc na to, że choćby niewielki odsetek adresatów kliknie w link. W treści maila pojawia się alarmujący komunikat: „wykryto próbę nieautoryzowanego logowania”, „musisz natychmiast potwierdzić dane” lub „wprowadzono nowe zabezpieczenia – aktywuj je”. To klasyczna socjotechnika: budowanie poczucia pilności i zagrożenia, by wyłączyć racjonalne myślenie ofiary.
Jak rozpoznać fałszywą wiadomość? Praktyczne wskazówki
Nie każda wiadomość od banku jest fałszywa, ale każda nieoczekiwana prośba o podanie danych logowania powinna wzbudzić czujność. Oto na co zwrócić uwagę:
- Adres nadawcy – często różni się od oficjalnego adresu banku jednym znakiem lub domeną. Zamiast @bank.pl może być @bank-pomoc.pl lub @bezpieczenstwo-bank.com.
- Treść wiadomości – błędy ortograficzne, dziwne sformułowania, naglący ton. Banki rzadko proszą o przesyłanie danych logowania mailem.
- Link – przed kliknięciem najedź kursorem na link, by zobaczyć docelowy adres URL. Jeśli nie prowadzi do oficjalnej domeny banku – nie klikaj.
- Załączniki – fałszywe maile mogą zawierać pliki PDF lub archiwa z rzekomymi instrukcjami. Nie otwieraj ich.
Jeśli masz jakiekolwiek wątpliwości, nie klikaj w link. Zamiast tego samodzielnie otwórz przeglądarkę i wpisz adres banku, który znasz. Zaloguj się w standardowy sposób i sprawdź, czy w panelu powiadomień jest jakakolwiek informacja o konieczności weryfikacji.
Co zrobić, jeśli podejrzewasz phishing? Zgłoś incydent
CERT Polska apeluje, by podejrzane wiadomości i strony internetowe zgłaszać za pomocą formularza na stronie incydent.cert.pl lub w aplikacji mObywatel w usłudze „Bezpiecznie w sieci”. Dzięki takim zgłoszeniom eksperci mogą szybko zablokować fałszywe domeny i ostrzec innych użytkowników.
Jeśli natomiast kliknąłeś w link i podałeś dane logowania, natychmiast skontaktuj się ze swoim bankiem. Zablokuj dostęp do konta i zmień hasła. Warto też włączyć dodatkowe zabezpieczenia, takie jak dwuskładnikowe uwierzytelnianie (2FA/MFA) – nawet jeśli oszust zdobędzie hasło, bez drugiego składnika nie zaloguje się na konto.
Szerszy kontekst: skala problemu i odpowiedzialność
Phishing wymierzony w banki to tylko wierzchołek góry lodowej. W 2025 roku Apple odrzucił ponad 2 miliony aplikacji z App Store w ramach walki z oszustwami i zablokował ponad 1,1 miliona fałszywych kont – jak podaje SecurityWeek. Firma zapobiegła w ten sposób stratom rzędu 2,2 miliarda dolarów. To pokazuje, jak ogromne pieniądze krążą w przestrzeni cyfrowych oszustw i jak wiele prób wyłudzeń jest blokowanych na poziomie infrastruktury.
Jednak żadne zabezpieczenia techniczne nie zastąpią czujności użytkownika. Oszuści nieustannie udoskonalają swoje metody – coraz lepiej naśladują grafikę banków, używają certyfikatów SSL na fałszywych stronach, a nawet dzwonią z numerów podszywających się pod infolinię. Dlatego kluczowe jest przestrzeganie podstawowych zasad bezpieczeństwa: nie klikać w nieznane linki, nie podawać haseł na żądanie i zawsze weryfikować źródło komunikatu.
Pamiętaj: żaden bank nie poprosi Cię o przesłanie loginu i hasła mailem ani SMS-em. Jeśli otrzymasz taką wiadomość – to phishing. Zgłoś go i ostrzeż innych.


