zgarnijpremie.pl » Wiadomości » Fałszywy e-Urząd Skarbowy. CERT ostrzega przed utratą pieniędzy

Fałszywy e-Urząd Skarbowy. CERT ostrzega przed utratą pieniędzy

15 września 2026 Komentarze ok. 5 minut czytania Oceń!
Oceń:
Klaudia Spurgiasz
Redaktorka portalu Zgarnijpremie.pl. Absolwentka komunikacji wizerunkowej (branding) …
[email protected]

Eksperci z zespołu CERT Polska ostrzegają przed zmasowaną falą cyberataków wymierzoną w podatników. Oszuści rozsyłają fałszywe powiadomienia o rzekomej nadpłacie podatku, kierując ofiary na spreparowaną witrynę łudząco przypominającą rządowy portal e-Urząd Skarbowy. Chwila nieuwagi i kliknięcie w nadesłany odnośnik może doprowadzić nie tylko do kradzieży tożsamości, ale przede wszystkim do natychmiastowego wyczyszczenia rachunku bankowego.

uwaga na fałszywy e-urząd skarbowy
Źródło zdjęcia: Shutterstock / Cyberprzestępcy wykorzystują wizerunek administracji skarbowej, aby przejmować dane bankowe i numery PESEL.

W skrócie:

  • Przestępcy rozsyłają wiadomości SMS i e-maile z linkiem do podrobionej platformy e-Urząd Skarbowy pod pretekstem odbioru nadpłaty.
  • Fałszywy formularz wymusza podanie numeru PESEL, danych logowania do bankowości oraz pełnych parametrów karty płatniczej (numer, data ważności, kod CVV/CVC).
  • Administracja skarbowa nigdy nie realizuje zwrotów podatku bezpośrednio na karty płatnicze ani nie wymaga logowania przez linki z SMS-ów.
  • Każdą podejrzaną treść można bezpłatnie przekazać analitykom CERT Polska pod numerem 8080 lub przez rządową aplikację mObywatel.

Wiadomość z obietnicą szybkiego zastrzyku gotówki to od lat jeden z najskuteczniejszych trików socjotechnicznych, po jakie sięgają internetowi złodzieje. Zespół reagowania na incydenty komputerowe CERT Polska zarejestrował kolejną falę fałszywych komunikatów, w których atakujący podszywają się pod e-Urząd Skarbowy. Schemat działania jest bezwzględny: odbiorca dowiaduje się o rzekomej nadpłacie podatku, którą może odebrać wyłącznie po kliknięciu w załączony link i natychmiastowym potwierdzeniu swoich danych.

Zamiast do oficjalnego portalu podatkowego pod adresem podatki.gov.pl, odnośnik prowadzi do wiernie podrobionej strony internetowej. Wystrój graficzny, czcionki, a nawet urzędowe godło mają uśpić czujność ofiary.

Jak działa mechanizm wyłudzenia danych i środków?

Zagrożenie w tej kampanii wykracza daleko poza próbę poznania hasła do ministerialnego profilu. Oszuści zaprojektowali wieloetapowy formularz, który krok po kroku pozbawia użytkownika najważniejszych informacji uwierzytelniających.

W pierwszym kroku fałszywy serwis prosi o podanie numeru PESEL oraz danych osobowych, co rzekomo ma służyć weryfikacji tożsamości uprawnionego do wypłaty. Następnie strona żąda wprowadzenia danych karty płatniczej: jej pełnego 16-cyfrowego numeru, daty ważności oraz 3-cyfrowego kodu zabezpieczającego CVV/CVC znajdującego się na rewersie. Przestępcy wmawiają użytkownikowi, że podanie karty jest warunkiem koniecznym do „zaksięgowania zwrotu środków”.

Wpisanie kompletu tych informacji daje przestępcom możliwość natychmiastowego podpięcia karty pod portfele cyfrowe (np. Apple Pay, Google Pay) lub przeprowadzenia nieautoryzowanych transakcji internetowych na wysokie kwoty. Z kolei przejęty numer PESEL wraz z danymi osobowymi stwarza ryzyko zaciągnięcia pożyczek w instytucjach pozabankowych.

Sprawdź: Jak nie dać się okraść z tożsamości, czyli 10 sposobów wyłudzania danych osobowych

Skarbówka nigdy nie przesyła linków do zwrotu pieniędzy

Aby nie paść ofiarą ataku, wystarczy znać twarde zasady, jakimi kieruje się polska Krajowa Administracja Skarbowa (KAS). Procedura rozliczania i wypłacania nadpłat podatkowych jest ściśle sformalizowana i nie wymaga od obywatela klikania w jakiekolwiek linki zewnętrzne.

W oficjalnym obiegu prawnym i finansowym obowiązują trzy żelazne reguły:

  • Zwrot podatku trafia wyłącznie na konto bankowe zgłoszone wcześniej w urzędzie skarbowym (np. w deklaracji PIT lub formularzu ZAP-3) albo przekazywany jest za pośrednictwem przekazu pocztowego pod adres zamieszkania.
  • Urząd Skarbowy nie posiada bramek płatniczych do zwrotów i nigdy nie żąda numeru karty debetowej ani kredytowej.
  • Administracja państwowa nie wysyła linków do logowania w wiadomościach SMS ani w e-mailach informujących o rozliczeniach.

Jeżeli chcesz sprawdzić stan swojego rozliczenia lub upewnić się, czy przysługuje Ci jakakolwiek nadpłata, wejdź na stronę podatki.gov.pl, wpisując adres ręcznie w pasku przeglądarki, a następnie zaloguj się bezpiecznie przez login.gov.pl (np. za pomocą Profilu Zaufanego, aplikacji mObywatel lub bankowości elektronicznej).

Co zrobić, jeśli dane trafiły na fałszywą stronę?

W sytuacji, gdy doszło do podania danych na podstawionej stronie, liczy się każda minuta. Pośpiech, który wcześniej sprzyjał oszustom, teraz staje się kluczowym elementem obrony własnych oszczędności:

  1. Zastrzeż kartę płatniczą – skontaktuj się natychmiast ze swoją infolinią bankową lub zablokuj kartę z poziomu aplikacji mobilnej banku. Uniemożliwi to przestępcom dokonanie obciążeń.
  2. Zastrzeż numer PESEL – możesz to zrobić od ręki w aplikacji mObywatel lub na portalu gov.pl. Zablokuje to próby zaciągnięcia kredytów i pożyczek na Twoje nazwisko.
  3. Zmień dane logowania – jeśli na fałszywej stronie podawane były hasła do banku lub innych usług, natychmiast zresetuj je na bezpiecznym urządzeniu.
  4. Zgłoś incydent do banku i na policję – bank przyjmie reklamację w trybie chargeback lub dotyczącą nieautoryzowanej transakcji, a protokół policyjny będzie formalną podstawą dalszych roszczeń.

Przeczytaj koniecznie: Co to jest scam i jak zabezpieczyć się przed cyberprzestępstwami w sieci?

Jak bezpiecznie zgłosić próbę oszustwa?

Podejrzane wiadomości SMS zawierające odnośniki należy bezzwłocznie przekazywać do analityków CERT Polska. Wystarczy skorzystać z darmowego numeru 8080, przesyłając całą treść otrzymanego SMS-a za pomocą opcji „Przekaż” w telefonie.

Z kolei fałszywe adresy stron internetowych oraz podejrzane wiadomości e-mail można zgłaszać poprzez dedykowany formularz na platformie incydent.cert.pl lub bezpośrednio w aplikacji mObywatel w sekcji „Bezpiecznie w sieci”. Każde takie zgłoszenie pozwala operatorom na szybkie umieszczenie szkodliwej domeny na krajowej liście ostrzeżeń, odcinając oszustom dostęp do kolejnych potencjalnych ofiar.

Zachowanie zasady ograniczonego zaufania do wszelkich niespodziewanych wiadomości z linkami i samodzielne weryfikowanie spraw w oficjalnych portalach to najskuteczniejsza ochrona przed utratą pieniędzy z konta.

Oficjalne źródło informacji: Ostrzeżenie i komunikat zespołu reagowania na incydenty CERT Polska (NASK-PIB)


Sprawdź też

Czytaj więcej

Komentarze (0)