Przejdź do treści
Phishing i oszustwa

Phishing na KAS: fałszywe e-maile o zwrocie podatku. Jak nie dać się oszukać

CERT Polska ostrzega przed kampanią phishingową podszywającą się pod Krajową Administrację Skarbową. Oszuści rozsyłają e-maile z linkiem do fałszywej strony podatki.gov.pl, gdzie wyłudzają dane kart płatniczych.

5 min read
An abstract composition of a large, glowing blue shield pierced by a thin golden hook-shaped line, with scattered fragments of gray paper dissolving into a dark digital mist.

Zespół CERT Polska poinformował o kampanii phishingowej, w której cyberprzestępcy podszywają się pod Krajową Administrację Skarbową (KAS). Oszuści rozsyłają wiadomości e-mail z fałszywą informacją o konieczności odebrania środków – w treści znajduje się link prowadzący do strony łudząco podobnej do portalu podatki.gov.pl. Internauci są następnie proszeni o wypełnienie formularza z danymi karty płatniczej, które trafiają bezpośrednio do przestępców. To klasyczny atak socjotechniczny, który wykorzystuje zaufanie do instytucji państwowej i presję czasu.

Jak działa atak na KAS?

CERT Polska ostrzega przed kampanią phishingową, w której oszuści podszywają się pod Krajową Administrację Skarbową. Mechanizm ataku opiera się na rozsyłaniu wiadomości e-mail z informacją o „środkach do odebrania” – typowym chwytem socjotechnicznym, który ma skłonić odbiorcę do kliknięcia w link. Wiadomości wywołują presję, sugerując, że sprawa jest pilna, a zwlekanie grozi utratą pieniędzy.

Po kliknięciu w link użytkownik trafia na stronę, która wizualnie naśladuje oficjalny portal podatki.gov.pl. Na fałszywej witrynie pojawia się formularz, w którym ofiara ma podać dane karty płatniczej. Cyberprzestępcy nie przejmują kontroli nad kontem – po prostu kradną numer karty, datę ważności i kod CVV, a następnie wykorzystują je do własnych transakcji.

Co istotne, źródłem ataku może być skompromitowany serwer e-mail lub firma wysyłkowa – sama kampania nie musi być przeprowadzana z zaawansowanej infrastruktury. Kluczowe jest to, że przestępcy nie muszą łamać żadnych zabezpieczeń technicznych. Wystarczy, że ofiara dobrowolnie poda dane.

Dlaczego ten phishing jest groźny?

Atak wykorzystuje zaufanie do instytucji państwowej. KAS i podatki to tematy, które budzą respekt i obawę przed konsekwencjami zaniedbania. Oszuści grają na emocjach: strachu przed karą skarbową i chęci szybkiego odbioru rzekomo należnych pieniędzy.

Phishing na KAS jest szczególnie niebezpieczny, ponieważ fałszywa strona internetowa jest bardzo dobrze wykonana. Kopiuje wygląd oryginalnego portalu, a adres URL bywa podobny – różni się jedynie drobnym szczegółem, np. dodatkowym członem lub literówką. Jak zwracają uwagę badacze z Cisco Talos, cyberprzestępcy często stosują strategię „cool-down” – używają tej samej kampanii przez kilka dni, po czym zmieniają domenę i zaczynają od nowa.

Zagrożenie dotyczy każdego, kto korzysta z poczty e-mail i posiada konto w polskim systemie podatkowym. Osoby starsze, mniej obeznane z cyberbezpieczeństwem, są szczególnie narażone na tego typu ataki.

Jak rozpoznać fałszywą wiadomość od KAS?

Krajowa Administracja Skarbowa nie wysyła e-maili z prośbą o podanie danych karty płatniczej, loginu ani hasła. To podstawowa zasada, którą warto zapamiętać. Jeśli otrzymasz wiadomość, która wydaje się pochodzić od urzędu skarbowego i zawiera link do logowania lub formularz z danymi karty – jest to oszustwo.

Oto konkretne sygnały ostrzegawcze, które pomogą odróżnić prawdziwą korespondencję od phishingu:

  • Adres nadawcy – pochodzi z domeny, która nie jest oficjalną domeną gov.pl. Zamiast tego widzisz dziwne kombinacje, np. „podatki-gov.pl” lub „rządowe-zwroty.info”.
  • Presja czasu – w treści pojawia się informacja, że musisz działać natychmiast, bo termin upływa za 24 godziny.
  • Brak personalizacji – wiadomość zaczyna się od „Szanowny Kliencie” lub „Drogi Użytkowniku”, a nie od Twojego imienia i nazwiska.
  • Błędy językowe – literówki, dziwne sformułowania, niezgrabne tłumaczenia z języka angielskiego.
  • Link do fałszywej strony – przed kliknięciem najedź kursorem na link. Przeglądarka pokaże rzeczywisty adres URL. Jeśli nie kończy się na „.gov.pl” lub zawiera podejrzane znaki, nie klikaj.

Co zrobić, jeśli otrzymasz podejrzaną wiadomość?

Przede wszystkim – nie klikaj w link i nie podawaj żadnych danych. Jeśli masz wątpliwości, czy wiadomość jest prawdziwa, samodzielnie otwórz przeglądarkę i wpisz adres: https://www.podatki.gov.pl. Nie korzystaj z linku przesłanego w e-mailu.

Jeśli przypadkowo podałeś dane karty na fałszywej stronie, niezwłocznie skontaktuj się ze swoim bankiem i zastrzeż kartę. Następnie zgłoś incydent do CERT Polska – można to zrobić przez formularz na stronie incydent.cert.pl lub w aplikacji mObywatel w usłudze „Bezpiecznie w sieci”.

Warto również przesłać fałszywą wiadomość do analizy, aby pomóc w blokowaniu kolejnych domen i kont wykorzystywanych przez przestępców. Każde zgłoszenie zwiększa szansę na szybsze wyłączenie oszukańczej infrastruktury.

Jak zabezpieczyć się przed phishingiem?

Skuteczna ochrona przed phishingiem wymaga wyrobienia kilku nawyków. Po pierwsze, zawsze sprawdzaj adres nadawcy i adres strony internetowej. Po drugie, zachowaj ostrożność wobec wiadomości, które wywołują silne emocje – strach, pośpiech, chciwość. Cyberprzestępcy grają właśnie na nich.

Warto też włączyć uwierzytelnianie wieloskładnikowe (MFA) na koncie pocztowym i w bankowości internetowej. Nawet jeśli przestępca zdobędzie Twoje hasło, bez drugiego składnika (np. kodu z aplikacji) nie zaloguje się na konto.

Dla osób, które chcą pogłębić wiedzę, CERT Polska oraz organizacje takie jak Cisco Talos regularnie publikują analizy aktualnych kampanii phishingowych. Warto śledzić te źródła, aby być na bieżąco z nowymi technikami oszustów.

Kampania phishingowa wykorzystująca wizerunek KAS to kolejne przypomnienie, że najsłabszym ogniwem w cyberbezpieczeństwie jest człowiek. Oszuści nie muszą hakować systemów – wystarczy, że nakłonią nas do podania danych. Uważność i zdrowy rozsądek to najlepsze narzędzia obrony przed tego typu atakami.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR