Phishing w maju 2026: oszuści podszywają się pod KAS i DPD. Jak nie dać się oszukać?
CERT Polska ostrzega przed dwiema aktywnymi kampaniami phishingowymi. Cyberprzestępcy podszywają się pod Krajową Administrację Skarbową oraz firmę kurierską DPD, wyłudzając dane osobowe i karty płatnicze. Sprawdź, jak rozpoznać fałszywe wiadomości i chronić swoje finanse.
W maju 2026 roku CERT Polska opublikował ostrzeżenia przed dwiema aktywnymi kampaniami phishingowymi. Cyberprzestępcy podszywają się pod Krajową Administrację Skarbową oraz firmę kurierską DPD, aby wyłudzić dane osobowe i informacje o kartach płatniczych. Każda z tych kampanii wykorzystuje socjotechnikę i presję czasu, by skłonić ofiary do kliknięcia w fałszywy link. Poniżej wyjaśniamy mechanizm obu ataków i podpowiadamy, jak skutecznie się przed nimi bronić.
Oszuści na celowniku KAS: fałszywy e-mail o zwrocie środków
Jak podaje CERT Polska w komunikacie z 27 maja 2026 roku, przestępcy rozsyłają wiadomości e-mail z informacją o konieczności odebrania środków. CERT Polska ostrzega przed kampanią phishingową wykorzystującą wizerunek KAS. W treści znajduje się link prowadzący do strony łudząco podobnej do portalu podatki.gov.pl. Odbiorcy są proszeni o wypełnienie formularza z danymi karty płatniczej – informacje te trafiają bezpośrednio do cyberprzestępców. To klasyczny przykład ataku, w którym oszuści podszywają się pod instytucję publiczną, by wzbudzić zaufanie i skłonić do działania pod presją.
Kampania na DPD: nieudana próba doręczenia przesyłki
Niemal równocześnie, 14 maja 2026 roku, CERT Polska zarejestrował powrót kolejnej kampanii phishingowej. Tym razem przestępcy podszywają się pod firmę kurierską DPD. Oszuści wysyłają wiadomości mailowe z informacją o nieudanej próbie doręczenia paczki i prośbą o ponowne zaplanowanie przesyłki. Wiadomość zawiera link prowadzący do strony phishingowej, na której użytkownik proszony jest o podanie danych osobowych oraz danych karty płatniczej. Mechanizm jest podobny: presja czasu i obawa przed utratą przesyłki mają skłonić do szybkiego kliknięcia bez zastanowienia.
Dlaczego te ataki są skuteczne?
Oba ataki opierają się na tych samych zasadach socjotechniki. Cyberprzestępcy wykorzystują zaufanie do znanych instytucji (KAS, DPD) i wzbudzają poczucie pilności – w przypadku KAS chodzi o rzekomy zwrot środków, w przypadku DPD o niedostarczoną paczkę. Presja czasu powoduje, że ofiara nie weryfikuje nadawcy ani adresu strony. Co więcej, fałszywe strony są starannie przygotowane i wyglądają niemal identycznie jak oryginalne. Dlatego nawet osoby świadome zagrożeń mogą dać się nabrać. Kluczowe jest, by zawsze sprawdzać adres nadawcy oraz dokładnie analizować link przed kliknięciem.
Jak się bronić przed phishingiem? Praktyczne porady
CERT Polska zaleca kilka prostych, ale skutecznych kroków. Po pierwsze, dokładnie sprawdzaj adres nadawcy oraz adres strony internetowej, do której przenosi cię link z wiadomości. Po drugie, zachowaj ostrożność wobec wiadomości wywierających presję czasu lub straszących konsekwencjami. Zanim podasz jakiekolwiek informacje, samodzielnie wyszukaj oficjalną stronę urzędu lub firmy kurierskiej i tam załatw swoje sprawy. W razie wątpliwości czy wiadomość jest prawdziwa, skontaktuj się bezpośrednio z daną instytucją – lepiej poświęcić chwilę na weryfikację niż stracić oszczędności. Pamiętaj też, że instytucje publiczne i firmy nigdy nie proszą e-mailem o podanie danych karty płatniczej.
Co zrobić, gdy podejrzewasz phishing?
Jeśli otrzymasz podejrzaną wiadomość, nie klikaj w żadne linki i nie otwieraj załączników. Najlepiej od razu zgłoś incydent do CERT Polska. Możesz to zrobić przez formularz na stronie incydent.cert.pl lub w aplikacji mObywatel w usłudze „Bezpiecznie w sieci”. Zgłaszając phishing, chronisz nie tylko siebie, ale także innych potencjalnych ofiar. Eksperci CERT Polska na bieżąco analizują takie kampanie i blokują szkodliwe domeny. Twoja czujność i szybka reakcja mogą pomóc w zatrzymaniu kolejnych ataków. Nie ulegaj presji – zatrzymaj się, sprawdź i zgłoś. To najskuteczniejsza broń przeciwko cyberprzestępcom.


