Niewielka dopłata, przesyłka zagrożona zwrotem i kilkanaście godzin na reakcję. Poczta Polska ostrzega przed wiadomościami, które mają skłonić odbiorcę do wejścia na fałszywą stronę płatności. Celem nie musi być kradzież 2,99 zł.
Formularz może służyć do przejęcia danych karty, loginu do bankowości albo informacji pozwalających na dalsze wyłudzenia. Najnowsze dane CERT Polska pokazują, jak rozbudowane jest zaplecze takich kampanii.
2,99 zł jest przynętą. Prawdziwy cel znajduje się za linkiem
Schemat opisany przez Pocztę Polską 21 sierpnia 2026 r. wygląda zwyczajnie. SMS lub e-mail informuje o niedopłacie, błędzie w adresie albo problemie z doręczeniem. Kwota bywa symboliczna, a nadawca grozi szybkim zwrotem przesyłki. Link prowadzi do witryny naśladującej serwis operatora pocztowego lub pośrednika płatności.
Mała należność ma obniżyć czujność. Odbiorca może uznać, że nie warto tracić czasu na sprawdzanie kilku złotych. Oszustowi nie musi jednak chodzić o tę kwotę. Fałszywy formularz może zbierać numer karty, datę jej ważności i kod zabezpieczający, dane osobowe albo login i hasło do bankowości. Kolejny ekran może prosić o kod autoryzacyjny. W ten sposób opowieść o paczce staje się wejściem do rachunku bankowego.
CERT Polska nazywa phishingiem oszustwo polegające na podszyciu się pod zaufany podmiot w celu wyłudzenia danych lub pieniędzy. Gdy przynęta przychodzi SMS-em, mowa o smishingu. Telefon od fałszywego pracownika banku, policjanta lub pocztowca to vishing. Kanał się zmienia, lecz rdzeń pozostaje ten sam: cudzy autorytet, emocja i żądanie szybkiej decyzji.
To nie jest jedna nowa kampania
Nagłówek komunikatu Poczty Polskiej mówi o nowych celach i metodach. Sama treść nie identyfikuje jednak jednej nowej kampanii ani nie podaje technicznie nowego sposobu ataku. Zbiera kilka znanych mechanizmów: dopłatę do paczki, fałszywy telefon, rzekomy zwrot pieniędzy, świadczenie, zaległość wobec urzędu i konieczność aktualizacji danych.
Zmieniają się przede wszystkim preteksty i marki używane jako maska. W kwietniu 2025 r. CERT Poczta Polska ostrzegał przed e-mailami o przesyłce oczekującej w systemie e-Doręczeń. Link odsyłał do strony wyłudzającej dane osobowe. W marcu 2026 r. operator informował o kolejnej odsłonie tego scenariusza. Stary mechanizm został podpięty pod nową usługę.
Nie oznacza to, że ostrzeżenie jest spóźnione. W phishingu powtarzalność działa na korzyść sprawcy. Paczki, podatki, mandaty i świadczenia dotyczą milionów ludzi. Nie trzeba znać historii konkretnego odbiorcy, aby masowo rozsyłana wiadomość trafiła także do kogoś, kto właśnie czeka na przesyłkę.
158,3 tys. szkodliwych domen w siedem miesięcy
Skala infrastruktury wykorzystywanej do wyłudzeń rośnie. Od 1 stycznia do 31 lipca 2026 r. CERT Polska wpisał na Listę Ostrzeżeń 158,3 tys. nazw szkodliwych domen. Tylko w lipcu przybyło ich 29,6 tys. - o 39 proc. więcej niż w czerwcu. Były to adresy używane do wyłudzania danych osobowych oraz danych logowania do banków i serwisów internetowych.[4]
W tym samym okresie CERT Polska zarejestrował 97,1 tys. zgłoszeń podejrzanych SMS-ów. Na ich podstawie oraz na podstawie informacji od operatorów i innych instytucji zespół przygotował od początku roku 578 wzorców fałszywych wiadomości. W lipcu operatorzy zablokowali według tych wzorców około 6,2 tys. SMS-ów.
Tych wartości nie należy traktować jako liczby ofiar ani dodawać do siebie. Jedna kampania może korzystać z wielu domen, ten sam SMS może zostać zgłoszony przez wielu odbiorców, a część prób nigdy nie trafia do statystyk. Dane pokazują liczbę wykrytych adresów i zgłoszeń, nie liczbę skutecznych kradzieży.
Jak rozpoznać fałszywy SMS o paczce?
Najsilniejszym sygnałem ostrzegawczym jest zestaw kilku elementów naraz:
- - wiadomość przychodzi niespodziewanie i wymaga dopłaty, potwierdzenia adresu albo aktualizacji danych;
- - nadawca wyznacza krótki termin i grozi zwrotem lub zatrzymaniem przesyłki;
- - link prowadzi poza oficjalne domeny operatora;
- - strona żąda danych karty, loginu i hasła do bankowości, kodu BLIK albo kodu z wiadomości autoryzacyjnej;
- - nadawca używa nietypowego numeru, a treść zawiera nienaturalne sformułowania lub literówki.
Ostatni punkt nie wystarcza do oceny. Poprawna polszczyzna, logo, schludna strona ani sama nazwa nadawcy nie dowodzą autentyczności. Badania nad phishingiem wskazują, że odwołanie do autorytetu instytucji zwiększa wiarygodność oszukańczego komunikatu. Z kolei przesadna liczba gróźb i wezwań do pośpiechu może zdradzić atak. Dobrze przygotowana wiadomość bywa więc spokojniejsza i trudniejsza do odróżnienia od prawdziwej.[5]
Sprawdź domenę, nie logo
Poczta Polska wskazuje dwie podstawowe oficjalne domeny: poczta-polska.pl oraz pocztex.pl. Do śledzenia przesyłek służą między innymi serwisy emonitoring.poczta-polska.pl oraz pocztex.pl/sledzenie-przesylek. Najbezpieczniej wpisać adres samodzielnie albo otworzyć oficjalną aplikację, zamiast korzystać z odsyłacza w wiadomości.
Adres trzeba czytać uważnie. W przykładowym zapisie poczta-polska.pl.przyklad.com prawdziwą domeną jest przyklad.com, nie poczta-polska.pl. Kłódka i skrót HTTPS oznaczają szyfrowane połączenie z daną stroną. Nie potwierdzają, że witryna należy do Poczty Polskiej.
Nie należy też sprawdzać podejrzanego linku przez jego otwieranie. Numer przesyłki można przepisać do serwisu uruchomionego niezależnie. Jeżeli wiadomość nie zawiera identyfikatora paczki albo dane w oficjalnym systemie nie potwierdzają problemu, nie ma podstaw do płatności.
Młody wiek nie chroni. Badanie wymaga jednak ostrożnej interpretacji
Poczta Polska zwraca uwagę, że próby oszustwa nie dotyczą tylko seniorów. Przywołuje badanie wykonane w czerwcu 2026 r. przez IMAS International na zlecenie ChronPESEL.pl i Krajowego Rejestru Długów. W internetowym sondażu na reprezentatywnej próbie 1011 Polaków w wieku 18-74 lata 43 proc. respondentów w grupie 18-24 lata zadeklarowało, że w ciągu roku otrzymało podejrzaną wiadomość lub telefon mogący być próbą podszycia się pod instytucję publiczną. Wśród osób powyżej 65. roku życia taką odpowiedź wskazało 16 proc.
Wynik obala wygodne przekonanie, że młody użytkownik jest odporny na manipulację. Nie dowodzi jednak, że przestępcy rzeczywiście wybierają osoby w wieku 18-24 lata 2,6 razy częściej niż seniorów. Sondaż mierzył deklarowany kontakt, a nie liczbę potwierdzonych incydentów. Na różnicę mogły wpływać częstotliwość korzystania z kanałów cyfrowych oraz zdolność rozpoznania podejrzanej wiadomości. Zwracają na to uwagę także autorzy badania.
Co zrobić z podejrzaną wiadomością?
- 1. Nie otwieraj linku, nie odpowiadaj i nie wykonuj płatności.
- 2. Sprawdź przesyłkę niezależnie - w oficjalnej aplikacji lub po ręcznym wpisaniu adresu operatora.
- 3. Przekaż oryginalny SMS na bezpłatny numer 8080, używając w telefonie funkcji „przekaż” lub „udostępnij”. Numer służy do odbierania wiadomości, nie do rozmów telefonicznych.
- 4. Podejrzaną stronę można zgłosić także przez formularz incydent.cert.pl/phishing.
- 5. Jeśli wiadomość wykorzystuje markę Poczty Polskiej lub Pocztexu, prześlij ją do CERT Poczta Polska na adres incydent@poczta-polska.pl.
- 6. Przed usunięciem zachowaj treść, numer nadawcy, adres strony i zrzut ekranu. Nie wchodź ponownie na fałszywą witrynę tylko po to, by zebrać dowody.
Zgłoszenie nie służy wyłącznie osobie, która otrzymała wiadomość. Na podstawie przekazanych SMS-ów CERT Polska tworzy wzorce smishingu udostępniane operatorom telekomunikacyjnym. Podejrzane domeny mogą natomiast trafić na Listę Ostrzeżeń i zostać zablokowane.
Kliknąłeś link lub podałeś dane? Tu liczy się czas
Samo otwarcie strony i wpisanie danych to dwa różne poziomy ryzyka. Jeżeli link został jedynie otwarty, zamknij witrynę. Nie pobieraj plików, nie instaluj aplikacji i nie zezwalaj na zdalny dostęp do urządzenia. Jeżeli coś zostało zainstalowane, odłącz urządzenie od sieci i nie używaj go do logowania do banku do czasu sprawdzenia systemu.
Jeżeli na fałszywej stronie podano dane karty, login do bankowości, hasło, kod BLIK lub kod autoryzacyjny, trzeba natychmiast skontaktować się z bankiem przez numer z oficjalnej strony, aplikacji lub odwrotu karty. Bank powinien otrzymać informację o rodzaju ujawnionych danych i każdej podejrzanej transakcji. Zdecyduje wtedy o zastrzeżeniu karty, zabezpieczeniu dostępu i innych dostępnych działaniach.
Hasło wpisane na fałszywej stronie należy zmienić z bezpiecznego urządzenia. Jeśli było używane także w innych serwisach, zmiany wymagają wszystkie te konta. Gdy oszust poznał numer PESEL lub dane dokumentu, należy zastrzec PESEL w aplikacji mObywatel, na stronie gov.pl albo w urzędzie. Utrata pieniędzy, wykorzystanie danych lub kradzież tożsamości wymagają zawiadomienia policji. Centralne Biuro Zwalczania Cyberprzestępczości zaleca w takiej sytuacji pilny kontakt z bankiem, zastrzeżenie PESEL i zabezpieczenie dowodów.
ŹRÓDŁA:
[1] Poczta Polska S.A., „Poczta Polska ostrzega: Oszuści mają nowe cele i metody. Sprawdź, na co uważać”, 21 sierpnia 2026; Poczta Polska S.A., „CERT Pocztowy”, dostęp 23 sierpnia 2026,
[2] CERT Polska, „Fałszywe SMS-y - plaga ostatnich miesięcy!”, NASK - Państwowy Instytut Badawczy, dostęp 23 sierpnia 2026; CERT Polska, „Bezpieczeństwo twojej kieszeni, czyli jak ochronić swój telefon”, NASK - Państwowy Instytut Badawczy, dostęp 23 sierpnia 2026
[3] Poczta Polska S.A., „CERT Poczta Polska ostrzega o kampanii phishingowej skierowanej w klientów Poczty Polskiej”, 2 kwietnia 2025; Poczta Polska S.A., „Uwaga: nowa odsłona kampanii phishingowej podszywającej się pod e-Doręczenia”, 17 marca 2026
[4] CERT Polska, Podsumowanie Miesiąca CERT Polska, nr 7/2026 (Warszawa: NASK - Państwowy Instytut Badawczy, 2026), 7-9,
[5] Maxim Baryshevtsev i Joseph McGlynn, „Persuasive Appeals Predict Credibility Judgments of Phishing Messages”, Cyberpsychology, Behavior, and Social Networking 23, nr 5 (2020): 297-302
[6] ChronPESEL.pl i Krajowy Rejestr Długów, „Fałszywy urząd pisze i dzwoni - co trzeci Polak zetknął się z próbą cyberoszustwa”, 15 lipca 2026. Badanie „Jak cyberoszuści podszywają się pod instytucje publiczne” zrealizował IMAS International w czerwcu 2026 r. metodą CAWI na próbie 1011 mieszkańców Polski w wieku 18-74 lata.
[7] Centralne Biuro Zwalczania Cyberprzestępczości, „Zgłoś cyberoszustwo”, Policja, dostęp 23 sierpnia 2026. Ministerstwo Cyfryzacji, „Zastrzeż PESEL i zabezpiecz się przed oszustami”, 21 maja 2024,
Pobierz ebook "Książka o Egipcie, jakiego nie pokazują wycieczki. Śladami starożytnych królowych i polskich archeologów"
Zaloguj się, a jeśli nie masz jeszcze konta w Interaktywnie.com - możesz się zarejestrować albo zalogować przez Facebooka.
Interaktywnie.com jako partner Cyber_Folks, jednego z wiodących dostawców rozwiań hostingowych w Polsce może zaoferować …
Zobacz profil w katalogu firm
»
Projektujemy i wdrażamy strony internetowe - m.in. sklepy, landing page, firmowe. Świadczymy usługi związane …
Zobacz profil w katalogu firm
»
LivePrice umożliwia monitoring i automatyzację cen na najpopularniejszych marketplace’ach w Polsce — takich jak …
Zobacz profil w katalogu firm
»
Pozycjonujemy się jako alternatywa dla agencji sieciowych, oferując konkurencyjną jakość, niższe koszty i większą …
Zobacz profil w katalogu firm
»
Skorzystaj z kodu rabatowego redakcji Interaktywnie.com i zarejestruj taniej w Nazwa.pl swoją domenę. Aby …
Zobacz profil w katalogu firm
»
W 1999 roku stworzyliśmy jedną z pierwszych firm hostingowych w Polsce. Od tego czasu …
Zobacz profil w katalogu firm
»
