Strona główna  /  Bezpieczeństwo  /  Jak rozpoznać phishing? Poradnik bezpiecznego korzystania z sieci

Bezpieczeństwo Świecąca cyfrowa tarcza nad klawiaturą laptopa, symbolizująca ochronę danych i bezpieczeństwo w sieci.

Jak rozpoznać phishing? Poradnik bezpiecznego korzystania z sieci

Data publikacji: 2026-07-18

Phishing to oszustwo oparte na manipulacji emocjami – strachu, pośpiechu albo zaufaniu – którego celem jest wyłudzenie danych lub pieniędzy. Aby je rozpoznać, nie wystarczy ocenić logo i wyglądu strony. Sprawdź adres nadawcy, domenę w URL oraz potwierdź informację niezależnym kanałem. Instytucje nie proszą o hasła, PIN-y ani kody autoryzacyjne w wiadomościach e-mail i SMS.

Jak odróżnić prawdziwą wiadomość od phishingu?

Phishing może przyjść jako e-mail, SMS, wiadomość w komunikatorze, a nawet telefon. Oszust podszywa się pod bank, urząd, firmę kurierską, sklep, pracodawcę lub znajomego. Sama znajomość nazwy nadawcy nie wystarcza, ponieważ można ją łatwo podrobić.

Cecha Wiadomość bezpieczna Phishing
Adres nadawcy Pasuje do oficjalnej domeny organizacji i odpowiada treści wiadomości. Zawiera literówki, nietypową domenę albo nie zgadza się z podpisem nadawcy.
Ton wiadomości Przekazuje informację bez wymuszania natychmiastowej decyzji. Wywołuje strach, presję czasu lub obiecuje niezwykłą korzyść.
Żądania Nie wymaga podania hasła, PIN-u ani kodu autoryzacyjnego przez e-mail lub SMS. Prosi o dane logowania, dane karty, kod SMS, przelew albo dopłatę.
Linki Prowadzą do domeny, którą można potwierdzić na oficjalnej stronie usługodawcy. Są skrócone, zawierają dziwne znaki lub prowadzą do domeny niezwiązanej z marką.

Jak sprawdzić, czy link jest bezpieczny?

Nie klikaj od razu w odnośnik z wiadomości. Na komputerze najedź kursorem na link lub przycisk, ale go nie otwieraj. W lewym dolnym rogu okna albo w podglądzie aplikacji powinien pojawić się pełny adres. Na telefonie przytrzymaj link, aby wyświetlić jego adres, lecz nie wybieraj opcji otwarcia.

Adres URL czytaj od prawej do lewej. Najważniejsza jest domena główna, czyli zwykle fragment bezpośrednio przed końcówką, taką jak .pl lub .com. Wszystko, co znajduje się jeszcze bardziej na lewo, może być subdomeną i nie musi oznaczać właściciela marki.

  1. Odczytaj fragment po https:// aż do pierwszego ukośnika. To host, który zawiera domenę i ewentualne subdomeny.
  2. Znajdź końcówkę domeny, na przykład .pl, .com albo .org.pl, i sprawdź słowo stojące bezpośrednio przed nią.
  3. Porównaj domenę główną z oficjalnym adresem instytucji. Nazwa marki w dalszej części adresu nie potwierdza jego autentyczności.
  4. Zwróć uwagę na literówki, dodatkowe myślniki, zamienione znaki i homoglify, czyli znaki podobne do właściwych, lecz należące do innego alfabetu.
  5. Jeśli adres jest skrócony albo nadal budzi wątpliwości, zamknij wiadomość i ręcznie wpisz oficjalny adres w nowej karcie przeglądarki.

Przykładowo adres allegrolokalnie.pl-oferta123.cfd nie należy do domeny allegrolokalnie.pl. Domeną główną jest tutaj pl-oferta123.cfd. Podobnie nazwa marki umieszczona przed właściwą domeną, na przykład bank.example.com, nie oznacza, że strona należy do banku. Liczy się domena główna, a nie pierwszy znajomy fragment adresu.

Kłódka i prefiks https:// szyfrują połączenie, ale nie są dowodem, że strona jest prawdziwa. Oszuści także mogą korzystać z szyfrowanych witryn. Logo, kolory, układ formularza i znajomy wygląd również można skopiować.

Osoba sprawdzająca podejrzany adres strony na laptopie

Jakie są czerwone flagi w treści wiadomości?

Pojedynczy sygnał nie zawsze przesądza o oszustwie, ale kilka występujących razem powinno zatrzymać Cię przed kliknięciem lub odpowiedzią:

  • Wiadomość zawiera błędy językowe, nienaturalne tłumaczenie albo brak polskich znaków.
  • Nadawca wymaga działania w krótkim terminie, na przykład grozi blokadą konta w ciągu 24 godzin.
  • Treść prosi o hasło, numer karty, kod CVV, PIN, PESEL, kod SMS lub dane logowania.
  • Załącznik jest niespodziewany, ma nietypowe rozszerzenie albo udaje fakturę, potwierdzenie lub dokument.
  • Wiadomość obiecuje nagrodę, zwrot pieniędzy lub wyjątkową ofertę, której się nie spodziewasz.
  • Kontakt przychodzi od znajomego, ale prośba o przelew, kod BLIK lub inną płatność jest nietypowa.

Phishing działa, ponieważ wykorzystuje socjotechnikę. Gdy wiadomość uruchamia strach, ciekawość albo poczucie obowiązku wobec przełożonego, łatwiej zareagować automatycznie. Zatrzymanie się na kilka minut i weryfikacja informacji poza kanałem wskazanym w wiadomości odbiera oszustowi tę przewagę. Spersonalizowany spear-phishing może być napisany poprawnie i zawierać prawdziwe informacje o odbiorcy, dlatego brak błędów językowych nie świadczy jeszcze o autentyczności.

Co zrobić, jeśli już kliknąłeś w link?

Samo kliknięcie nie zawsze oznacza przejęcie konta. Ryzyko rośnie, gdy pobrałeś plik, podałeś dane, zainstalowałeś aplikację albo zatwierdziłeś logowanie lub przelew. Działaj spokojnie, ale bez zwłoki:

  • Przerwij kontakt ze stroną – zamknij kartę, nie wpisuj kolejnych informacji i nie otwieraj pobranych plików.
  • Odłącz urządzenie od sieci – wyłącz Wi-Fi lub transmisję danych, zwłaszcza jeśli plik został uruchomiony albo urządzenie zachowuje się nietypowo.
  • Zmień hasła – użyj innego, bezpiecznego urządzenia i zacznij od poczty oraz bankowości. Zmień hasło wszędzie, gdzie było używane ponownie.
  • Skontaktuj się z bankiem – jeśli podałeś dane płatnicze, kody lub zatwierdziłeś transakcję, poproś o blokadę karty, rachunku albo dostępu do bankowości.
  • Zabezpiecz dowody – zachowaj wiadomość, adres strony, zrzuty ekranu i informacje o transakcjach. Nie przekazuj jednak dalej aktywnego linku.
  • Zgłoś incydent – prześlij wiadomość lub adres przez formularz CERT Polska na stronie incydent.cert.pl. W przypadku utraty pieniędzy zawiadom także policję lub prokuraturę.

Jeśli doszło do nieautoryzowanej transakcji, zgłoś ją bankowi jako najszybciej. Przy podejrzeniu złośliwego oprogramowania przeskanuj urządzenie aktualnym narzędziem bezpieczeństwa. Nie korzystaj z bankowości na urządzeniu, którego bezpieczeństwa nie możesz potwierdzić.

Jak budować cyfrową higienę?

Najlepsza ochrona nie polega na rozpoznawaniu każdego wariantu oszustwa, lecz na utrudnieniu wykonania pojedynczego pochopnego kroku. Stosuj kilka prostych zasad:

  • Włącz uwierzytelnianie dwuskładnikowe, czyli 2FA, wszędzie tam, gdzie jest dostępne.
  • Używaj unikatowych haseł i nie zapisuj ich w wiadomościach ani dokumentach dostępnych dla innych osób.
  • Weryfikuj nietypową prośbę innym kanałem, korzystając z numeru lub strony znalezionych samodzielnie.
  • Nie podawaj haseł, PIN-ów i kodów autoryzacyjnych osobie, która kontaktuje się z Tobą niespodziewanie.
  • Aktualizuj system, przeglądarkę i aplikacje, ponieważ aktualizacje mogą usuwać znane luki bezpieczeństwa.
  • Ostrzegaj bliskich o podejrzanych SMS-ach, fałszywych dopłatach do przesyłek i prośbach o kody BLIK.

Instytucja może poprosić Cię o zalogowanie się w aplikacji, ale nie powinna żądać przesłania hasła ani kodu autoryzacyjnego w odpowiedzi na wiadomość. Gdy otrzymujesz alarmujące powiadomienie, nie korzystaj z numeru telefonu, adresu ani linku podanego w jego treści. Znajdź dane kontaktowe samodzielnie na oficjalnej stronie.

Gdzie zgłosić phishing?

Podejrzaną wiadomość, SMS lub stronę zgłoś do CERT Polska przez incydent.cert.pl. Jeśli ujawniłeś dane albo straciłeś pieniądze, powiadom także bank i organy ścigania. Szybkie zgłoszenie może pomóc zablokować fałszywą stronę i ograniczyć liczbę kolejnych ofiar. Rozmowa z bliskimi o sposobie sprawdzania domeny jest równie cenna, szczególnie gdy korzystają z bankowości mobilnej lub rzadko spotykają się z takimi komunikatami.

Redakcja beyondresources.pl

Zespół redakcyjny beyondresources.pl z pasją zgłębia świat pracy, biznesu oraz e-commerce. Chętnie dzielimy się wiedzą o finansach, edukacji i marketingu, wyjaśniając nawet najbardziej złożone tematy w przystępny sposób. Naszą misją jest ułatwianie rozwoju osobistego i zawodowego każdego czytelnika.

Może Cię również zainteresować

Potrzebujesz więcej informacji?