Fałszywy SMS o doładowaniu: jak sprawdzić link bez ryzyka
Niespodziewany bonus i krótki termin mają skłonić do kliknięcia. Zobacz, jak potwierdzić promocję bez otwierania linku oraz co zrobić po ujawnieniu hasła, danych karty lub kodu autoryzacyjnego.
Wiadomość o bonusie może wyglądać wiarygodnie: zawierać nazwę znanej marki, kwotę, termin i przycisk prowadzący do „odbioru”. Nadawca liczy jednak na to, że obietnica i presja czasu wyprzedzą sprawdzenie adresu. Bezpieczna weryfikacja nie wymaga klikania. Wymaga znalezienia tej samej informacji niezależną drogą.
Najpierw zatrzymaj automatyczny odruch
Nie odpowiadaj, nie dzwoń na numer z wiadomości i nie otwieraj linku tylko po to, by zobaczyć stronę. Nie podawaj też numeru telefonu w formularzu „sprawdź uprawnienie”. Zrób zrzut wiadomości albo zachowaj ją do zgłoszenia, a następnie zamknij komunikator.
Pilność nie jest dowodem. Zwroty takie jak „bonus wygaśnie dziś”, „konto zostanie zablokowane” czy „pozostała jedna próba” mają ograniczyć czas na namysł. Prawdziwość promocji można sprawdzić poza kanałem, który ją przyniósł.
Potwierdź akcję w znanym miejscu
Samodzielnie wpisz zapamiętany lub wcześniej zapisany adres usługodawcy. Jeszcze bezpieczniej użyj aplikacji, z której korzystałeś już przed otrzymaniem SMS-a. Poszukaj nazwy akcji, regulaminu i komunikatu na swoim koncie. Jeśli informacji nie ma, skontaktuj się z podmiotem przez numer lub formularz znaleziony na jego oficjalnej stronie, nie przez dane z SMS-a.
Sprawdź, czy zgadzają się jednocześnie: nazwa promocji, grupa uczestników, termin, sposób aktywacji i regulamin. Sam fakt, że firma kiedyś organizowała podobną akcję, nie potwierdza bieżącej wiadomości.
Jak rozłożyć podejrzany adres na części
CERT Polska zaleca analizę właściwej nazwy domeny, ponieważ wygląd strony można łatwo skopiować. W pełnym adresie znajdź fragment między „://” a pierwszym następnym ukośnikiem. To część identyfikująca serwer. Jeśli zawiera dwukropek i numer portu, numer nie jest częścią nazwy domenowej.
Czytaj nazwę od prawej strony
Kolejne człony są rozdzielone kropkami. Oszust może umieścić nazwę znanej marki daleko po lewej, podczas gdy właściwa domena po prawej należy do kogoś innego. Może też dodać literę, zastąpić znak podobnym albo użyć nietypowej końcówki. Porównuj adres znak po znaku z adresem wpisanym samodzielnie.
Kłódka nie potwierdza właściciela
Symbol kłódki i „https” informują, że połączenie jest szyfrowane. Fałszywa strona również może mieć certyfikat. Traktuj brak szyfrowania jako alarm, ale nie traktuj jego obecności jako dowodu, że można podać dane.
Skracacz linku oraz kod QR ukrywają adres przed szybkim odczytaniem. Nie musisz ich rozwijać na swoim telefonie. Weryfikacja akcji w oficjalnym kanale daje odpowiedź bez odwiedzania podejrzanej strony.
Formularz ujawnia cel ataku
Strona może najpierw pokazać ankietę lub animację losowania, aby zbudować zaangażowanie. Dopiero później prosi o dane. Przerwij, gdy pojawia się żądanie:
- loginu i hasła do banku, poczty albo konta u operatora;
- pełnych danych karty lub kodu autoryzacyjnego dla niejasnej płatności;
- kodu BLIK przekazanego rzekomo do „weryfikacji”;
- instalacji aplikacji z linku lub uruchomienia zdalnego pulpitu;
- zdjęcia dokumentu bez jasnego, uzasadnionego celu i podmiotu.
Mała kwota nie oznacza małego ryzyka. Formularz może przechwycić dane płatnicze albo prowadzić do niezamierzonej usługi cyklicznej. Cena, podmiot i warunki muszą być zrozumiałe przed zatwierdzeniem płatności.
Co zrobić po kliknięciu lub podaniu danych
Tylko otworzyłeś stronę
Zamknij ją i niczego nie pobieraj. Jeśli przeglądarka pobrała plik, nie otwieraj go. Zaktualizuj system i przeglądarkę, a przy nietypowym zachowaniu urządzenia skorzystaj z zaufanej pomocy technicznej. Samo kliknięcie nie oznacza automatycznie utraty konta, dlatego kolejne kroki dobierz do tego, co faktycznie zostało wpisane, zatwierdzone lub zainstalowane.
Podałeś login lub hasło
Wejdź na prawdziwą usługę przez samodzielnie wpisany adres lub znaną aplikację. Zmień hasło, zakończ obce sesje i włącz dodatkowe uwierzytelnianie, jeżeli jest dostępne. Jeżeli to samo hasło było używane gdzie indziej, zmień je także tam. Nie korzystaj z przycisku „zmień hasło” otrzymanego w kolejnej wiadomości.
Podałeś dane płatnicze, kod lub straciłeś pieniądze
Pilnie skontaktuj się z bankiem przez oficjalny numer lub aplikację. Opisz, jakie dane ujawniono i co zatwierdzono. Bank wskaże adekwatne zabezpieczenia dla rachunku, karty lub transakcji. Zachowaj SMS, pełny adres, zrzuty, historię operacji i korespondencję. Podejrzenie przestępstwa zgłoś Policji; można to zrobić w dowolnej jednostce.
Zgłoś wiadomość i stronę
Podejrzany SMS przekaż bez zmiany treści na numer 8080, korzystając z funkcji „Przekaż” lub „Udostępnij” w telefonie. Podejrzaną stronę zgłoś CERT Polska w formularzu incydent.cert.pl/phishing. Nie odwiedzaj jej ponownie, aby uzupełnić zgłoszenie; podaj informacje, które już masz.
Pełne rozróżnienie między reklamacją promocji a reakcją na oszustwo znajdziesz na stronie Fałszywa promocja i reklamacja — Fałszywa promocja i reklamacja. Jeśli SMS dotyczy realnej, lecz niejasnej korzyści, sprawdź ją metodą ze strony Czy to naprawdę darmowe? — Czy to naprawdę darmowe?.
Najbezpieczniejsza odpowiedź nie używa linku z SMS-a
Wiarygodnej akcji nie trzeba potwierdzać w miejscu wskazanym przez niespodziewaną wiadomość. Otwórz oficjalny kanał, sprawdź tę samą informację i dopiero wtedy oceń warunki. Jeśli podałeś dane, reaguj według ich rodzaju, nie według tego, jak uspokajająco wyglądała strona.
Źródła do artykułu, stan na 25.08.2026 r.:
- CERT Polska, Lista Ostrzeżeń i instrukcja zgłoszeń na 8080 oraz przez incydent.cert.pl.
- CERT Polska, „Analiza adresów stron internetowych”.
- serwis gov.pl, „Fałszywe strony internetowe — jak się chronić przed utratą danych lub pieniędzy”.
- Centralne Biuro Zwalczania Cyberprzestępczości, „Zgłoś cyberoszustwo”.