zgarnijpremie.pl » Wiadomości » Dzwoni doradca i przysyła potwierdzenie w SMS-ie? Tak przestępcy czyszczą konta w polskich bankach

Dzwoni doradca i przysyła potwierdzenie w SMS-ie? Tak przestępcy czyszczą konta w polskich bankach

23 września 2026 Komentarze ok. 7 minut czytania Oceń!
Oceń:
Klaudia Spurgiasz
Redaktorka portalu Zgarnijpremie.pl. Absolwentka komunikacji wizerunkowej (branding) …
[email protected]

Otrzymujesz telefon od rzekomego doradcy, a chwilę później na Twój telefon przychodzi SMS z oficjalnie brzmiącą nazwą banku, nazwiskiem konsultanta i kodem weryfikacyjnym. W treści nie ma żadnego podejrzanego linku, więc wszystko wydaje się autentyczne. To najnowsza sztuczka cyberprzestępców, przed którą ostrzegają eksperci ds. bezpieczeństwa. Sprawdziliśmy, jak działa ten mechanizm i jak w rzeczywistości wygląda bezpieczne potwierdzanie tożsamości pracownika banku.

Ekran telefonu komórkowego z wiadomością tekstową SMS dotyczącą weryfikacji konta bankowego.
Źródło zdjęcia: Shutterstock / Oszuści podszywający się pod pracowników banku rozsyłają wiadomości SMS z fałszywym kodem weryfikacyjnym, by uśpić czujność rozmówcy.

W skrócie:

  • Zespoły cyberbezpieczeństwa ostrzegają przed serią fałszywych połączeń połączonych z wysyłką spreparowanych wiadomości SMS.
  • Przestępcy podszywają się pod nadawców m.in. PKO BP, Alior Banku, mBanku, ING, Credit Agricole czy nawet NBP.
  • SMS nie zawiera złośliwego linku – jego jedynym celem jest uśpienie czujności i przekonanie ofiary, że rozmawia z prawdziwym bankowcem.
  • Prawdziwe instytucje finansowe nie weryfikują tożsamości doradcy za pomocą zwykłych wiadomości tekstowych, lecz przez powiadomienia autoryzacyjne w oficjalnych aplikacjach.

Chcesz być na bieżąco z najważniejszymi wiadomościami?

dodaj zgarnijpremie.pl do preferowanych źródeł w Google

Obserwuj

SMS bez linku, czyli psychologiczna pułapka na klientów banków

Większość kampanii edukacyjnych uczyła nas przez lata jednej podstawowej zasady: nie klikaj w linki przesyłane w wiadomościach tekstowych. Oszuści doskonale zdają sobie z tego sprawę, dlatego zmodyfikowali swój scenariusz. W najnowszej kampanii vishingowej (czyli oszustwie prowadzonym przez telefon) przestępcy w ogóle nie umieszczają w SMS-ach odnośników do stron internetowych.

Wiadomość tekstowa ma wyłącznie jedno zadanie: wywołać u odbierającego telefon poczucie pełnego bezpieczeństwa. Kiedy po drugiej stronie słuchawki odzywa się rzekomy pracownik działu bezpieczeństwa, informując o rzekomej podejrzanej transakcji na koncie, wielu klientów zachowuje czujność i prosi o potwierdzenie tożsamości. W tym momencie oszust mówi: „Oczywiście, wysyłam do Pana oficjalny SMS weryfikacyjny z kodem, proszę go odczytać, a ja podam ten sam kod ze swojego systemu”.

Gdy sekundy później na telefon przychodzi wiadomość z poprawną nazwą banku, a rozmówca bezbłędnie podaje wygenerowany ciąg cyfr, bariera nieufności zostaje przełamana. Ofiara jest przekonana, że uczestniczy w oficjalnej procedurze bankowej. Od tego momentu manipulacja staje się o wiele prostsza – kolejnym krokiem oszustów jest nakłonienie do instalacji aplikacji do zdalnego pulpitu, podania danych karty, przekazania kodów BLIK lub przelania pieniędzy na rzekomy „rachunek techniczny”.

Sprawdź: Jak nie dać się okraść z tożsamości, czyli 10 sposobów wyłudzania danych osobowych.

Jak brzmi fałszywa wiadomość i pod kogo podszywają się przestępcy?

Na trop procederu wpadli specjaliści z zespołu bezpieczeństwa CERT Orange Polska, którzy przeanalizowali przechwycone wiadomości. Treść fałszywego komunikatu została przygotowana w taki sposób, by brzmieć jak profesjonalna formuła korporacyjna:

Weryfikacja pracownika banku. Twoj kod weryfikacji – 119993. Nie podawaj nikomu tego kodu. Popros o ten kod doradce z ktorym obecnie rozmawiasz. Godnosc prowadzacego twoja sprawa – Zaneta Kaminska. Z pozdrowieniami, Alior Bank Polska

Tekst wiadomości jest modyfikowany w zależności od tego, w jakim banku konto ma potencjalna ofiara. Zmienia się nazwisko rzekomego konsultanta oraz nazwa instytucji. Analiza wykazała, że oszuści w ostatnich dniach podszywali się pod kilkanaście różnych podmiotów i systemów, wykorzystując nadpisy takie jak:

  • alior24,
  • agricole24,
  • ing24,
  • ipko24 oraz iPKO24,
  • iko24,
  • mBank,
  • PEKA024 (zwraca uwagę cyfra zero zamiast litery O),
  • pko bp24,
  • Monitoring,
  • nbp oraz NBP (Narodowy Bank Polski).

Obecność Narodowego Banku Polskiego na liście celów nie jest przypadkowa. Oszuści bardzo często budują legendę, według której są funkcjonariuszami „departamentu bezpieczeństwa banku centralnego” lub policjantami współpracującymi z NBP przy wykrywaniu przecieków w bankach komercyjnych.

Kluczowy błąd ofiary: dlaczego wierzymy w identyfikator nadawcy?

Dlaczego tak wiele osób ulega tej mistyfikacji? Kluczem jest technologia zwana spoofingiem SMS. Bramki internetowe pozwalają nadawcy na ręczne wpisanie dowolnego ciągu znaków w polu identyfikatora (tzw. SMS Sender ID).

Jeśli w Twoim telefonie znajduje się już historia prawdziwych wiadomości od banku (np. pod nazwą „Alior” lub „mBank”), a oszust wyśle wiadomość z dokładnie takim samym nagłówkiem, smartfon automatycznie przypisze nową, fałszywą wiadomość do tego samego wątku. Wiadomość od oszusta pojawi się tuż pod autentycznymi powiadomieniami o przelewach czy kodach autoryzacyjnych z przeszłości. Dla przeciętnego użytkownika telefonu jest to niemal bezsporny dowód na autentyczność kontaktu.

W rzeczywistości pojawienie się wiadomości w oficjalnym wątku nie daje żadnej gwarancji, że nadawcą jest instytucja finansowa. Przestępcy wykorzystują ten mechanizm od lat, ale połączenie go z „odwróconą weryfikacją” kodem to nowa, niezwykle niebezpieczna wariacja dobrze znanego oszustwa.

Jak naprawdę wygląda bezpieczna weryfikacja pracownika banku?

Żaden bank w Polsce nie weryfikuje tożsamości swoich pracowników za pomocą zwykłych wiadomości tekstowych SMS, w których dzwoniący podaje swoje imię, nazwisko i kod z treści wiadomości. Taki mechanizm nie spełnia podstawowych wymogów bezpieczeństwa teleinformatycznego.

Polskie banki wdrożyły bezpieczniejszy, w pełni kontrolowany standard weryfikacji tożsamości konsultanta. Działa on wewnątrz oficjalnych aplikacji mobilnych:

  1. Weryfikacja przez powiadomienie PUSH: W trakcie rozmowy telefonicznej konsultant wysyła powiadomienie bezpośrednio do aplikacji bankowej zainstalowanej na Twoim telefonie.
  2. Zalogowanie do systemu: Aby odczytać dane, musisz odblokować aplikację mobilną kodem PIN, odciskiem palca lub skanem twarzy. Oznacza to, że komunikacja odbywa się w zaszyfrowanym kanale banku, a nie w otwartej sieci telekomunikacyjnej.
  3. Potwierdzenie danych: Na ekranie aplikacji pojawia się imię i nazwisko doradcy, jego stanowisko oraz unikalny kod sesji. Dopiero wtedy pracownik pyta, czy dane wyświetlone w aplikacji zgadzają się z tym, co przekazuje przez telefon.
  4. Odrzucenie rozmowy jednym kliknięciem: Jeśli dane się nie zgadzają lub powiadomienie nie dotarło, klient ma w aplikacji przycisk odrzucenia połączenia, co natychmiastowo zrywa próbę kontaktu.

Taki proces funkcjonuje m.in. w PKO Banku Polskim, mBanku, ING Banku Śląskim, Santander Bank Polska czy VeloBanku. Jeżeli rzekomy konsultant twierdzi, że jego tożsamość potwierdzi zwykły SMS, z pełną pewnością mamy do czynienia z próbą wyłudzenia.

Warto wiedzieć: Oszustwo w sklepie internetowym? Pomożemy Ci dowiedzieć się, gdzie zgłosić oszustwo sklepu internetowego!

Trzy twarde zasady, gdy dzwoni ktoś z banku i żąda szybkich decyzji

Aby skutecznie chronić swoje oszczędności przed socjotechnicznymi atakami, wystarczy wdrożyć trzy proste nawyki podczas każdego niespodziewanego kontaktu telefonicznego:

  1. Zawsze rozłączaj się samodzielnie: Jeśli rozmówca twierdzi, że Twoje pieniądze są zagrożone, doszło do włamania lub że musisz zabezpieczyć środki, natychmiast przerwij połączenie (czerwona słuchawka). Nie wchodź w dyskusję i nie tłumacz się rozmówcy.
  2. Odczekaj chwilę i zadzwoń na oficjalną infolinię: Po rozłączeniu odczekaj kilkadziesiąt sekund, a następnie wybierz oficjalny numer telefonu banku – spisany ze strony internetowej lub z rewersu karty płatniczej. Połącz się z konsultantem i zapytaj, czy bank faktycznie próbował się z Tobą skontaktować.
  3. Nigdy nie podawaj haseł, pełnych numerów kart i kodów BLIK: Prawdziwy pracownik banku nigdy nie poprosi o podanie hasła do bankowości internetowej, kodu CVV/CVC z karty ani o wygenerowanie i podanie kodu BLIK. Nigdy nie zażąda także zainstalowania oprogramowania takiego jak AnyDesk czy TeamViewer w celu „zabezpieczenia sesji”.

Oficjalne źródło informacji: Ostrzeżenie zespołu cyberbezpieczeństwa CERT Orange Polska.


Sprawdź też

Czytaj więcej

Komentarze (0)