Eksperci z zespołu CERT Polska ostrzegają przed zmasowaną falą cyberataków wymierzoną w podatników. Oszuści rozsyłają fałszywe powiadomienia o rzekomej nadpłacie podatku, kierując ofiary na spreparowaną witrynę łudząco przypominającą rządowy portal e-Urząd Skarbowy. Chwila nieuwagi i kliknięcie w nadesłany odnośnik może doprowadzić nie tylko do kradzieży tożsamości, ale przede wszystkim do natychmiastowego wyczyszczenia rachunku bankowego.

Wiadomość z obietnicą szybkiego zastrzyku gotówki to od lat jeden z najskuteczniejszych trików socjotechnicznych, po jakie sięgają internetowi złodzieje. Zespół reagowania na incydenty komputerowe CERT Polska zarejestrował kolejną falę fałszywych komunikatów, w których atakujący podszywają się pod e-Urząd Skarbowy. Schemat działania jest bezwzględny: odbiorca dowiaduje się o rzekomej nadpłacie podatku, którą może odebrać wyłącznie po kliknięciu w załączony link i natychmiastowym potwierdzeniu swoich danych.
Zamiast do oficjalnego portalu podatkowego pod adresem podatki.gov.pl, odnośnik prowadzi do wiernie podrobionej strony internetowej. Wystrój graficzny, czcionki, a nawet urzędowe godło mają uśpić czujność ofiary.
Zagrożenie w tej kampanii wykracza daleko poza próbę poznania hasła do ministerialnego profilu. Oszuści zaprojektowali wieloetapowy formularz, który krok po kroku pozbawia użytkownika najważniejszych informacji uwierzytelniających.
W pierwszym kroku fałszywy serwis prosi o podanie numeru PESEL oraz danych osobowych, co rzekomo ma służyć weryfikacji tożsamości uprawnionego do wypłaty. Następnie strona żąda wprowadzenia danych karty płatniczej: jej pełnego 16-cyfrowego numeru, daty ważności oraz 3-cyfrowego kodu zabezpieczającego CVV/CVC znajdującego się na rewersie. Przestępcy wmawiają użytkownikowi, że podanie karty jest warunkiem koniecznym do „zaksięgowania zwrotu środków”.
Wpisanie kompletu tych informacji daje przestępcom możliwość natychmiastowego podpięcia karty pod portfele cyfrowe (np. Apple Pay, Google Pay) lub przeprowadzenia nieautoryzowanych transakcji internetowych na wysokie kwoty. Z kolei przejęty numer PESEL wraz z danymi osobowymi stwarza ryzyko zaciągnięcia pożyczek w instytucjach pozabankowych.
Sprawdź: Jak nie dać się okraść z tożsamości, czyli 10 sposobów wyłudzania danych osobowych
Aby nie paść ofiarą ataku, wystarczy znać twarde zasady, jakimi kieruje się polska Krajowa Administracja Skarbowa (KAS). Procedura rozliczania i wypłacania nadpłat podatkowych jest ściśle sformalizowana i nie wymaga od obywatela klikania w jakiekolwiek linki zewnętrzne.
W oficjalnym obiegu prawnym i finansowym obowiązują trzy żelazne reguły:
Jeżeli chcesz sprawdzić stan swojego rozliczenia lub upewnić się, czy przysługuje Ci jakakolwiek nadpłata, wejdź na stronę podatki.gov.pl, wpisując adres ręcznie w pasku przeglądarki, a następnie zaloguj się bezpiecznie przez login.gov.pl (np. za pomocą Profilu Zaufanego, aplikacji mObywatel lub bankowości elektronicznej).
W sytuacji, gdy doszło do podania danych na podstawionej stronie, liczy się każda minuta. Pośpiech, który wcześniej sprzyjał oszustom, teraz staje się kluczowym elementem obrony własnych oszczędności:
Przeczytaj koniecznie: Co to jest scam i jak zabezpieczyć się przed cyberprzestępstwami w sieci?
Podejrzane wiadomości SMS zawierające odnośniki należy bezzwłocznie przekazywać do analityków CERT Polska. Wystarczy skorzystać z darmowego numeru 8080, przesyłając całą treść otrzymanego SMS-a za pomocą opcji „Przekaż” w telefonie.
Z kolei fałszywe adresy stron internetowych oraz podejrzane wiadomości e-mail można zgłaszać poprzez dedykowany formularz na platformie incydent.cert.pl lub bezpośrednio w aplikacji mObywatel w sekcji „Bezpiecznie w sieci”. Każde takie zgłoszenie pozwala operatorom na szybkie umieszczenie szkodliwej domeny na krajowej liście ostrzeżeń, odcinając oszustom dostęp do kolejnych potencjalnych ofiar.
Zachowanie zasady ograniczonego zaufania do wszelkich niespodziewanych wiadomości z linkami i samodzielne weryfikowanie spraw w oficjalnych portalach to najskuteczniejsza ochrona przed utratą pieniędzy z konta.
Oficjalne źródło informacji: Ostrzeżenie i komunikat zespołu reagowania na incydenty CERT Polska (NASK-PIB)