Klikało nawet 7 na 10 pracowników. SMS wyglądający jak zwykła informacja o promocji w sklepie z elektroniką skłonił do kliknięcia 69,4 proc. pracowników objętych symulacją w Szwecji.
W testach przeprowadzonych przez firmę Nimblr na czterech rynkach nordyckich średni wskaźnik kliknięć w fałszywe SMS-y wyniósł 29,4 proc. Dla phishingowych e-maili było to 4,5 proc. W Polsce skalę problemu pokazują inne dane: w 2025 roku operatorzy telekomunikacyjni zablokowali 1 883 610 złośliwych SMS-ów.
Porównanie nie oznacza, że każdy fałszywy SMS jest siedem razy skuteczniejszy od każdego phishingowego e-maila. Dane pochodzą z symulacji bezpieczeństwa prowadzonych przez Nimblr wśród pracowników w Szwecji, Danii, Norwegii i Finlandii. Nie obejmują Polski i nie są pomiarem rzeczywistych strat po cyberatakach. Pokazują jednak wyraźną różnicę w zachowaniu uczestników testów: na wiadomości tekstowe reagowali znacznie częściej niż na e-maile.
Najgroźniejszy SMS nie musi straszyć. Wystarczy, że wygląda zwyczajnie
Najwyższe wyniki uzyskiwały wiadomości, które nie przypominały spektakularnego cyberataku. Miały wyglądać jak coś, co może pojawić się na ekranie telefonu każdego dnia.
W Szwecji fałszywy SMS o promocji w sklepie z elektroniką uzyskał 69,4 proc. kliknięć. W Danii wiadomość o możliwości odbioru leku osiągnęła 58,3 proc. Oferta bezpłatnych e-booków - 46,7 proc., komunikat podszywający się pod wsparcie Amazon - 39,1 proc., a alert o podejrzanej transakcji bankowej - 32 proc.
Średni wskaźnik kliknięć w symulowane SMS-y wyniósł około 32 proc. w Szwecji i Danii, 27,4 proc. w Norwegii oraz 18,5 proc. w Finlandii. Dla phishingowych e-maili wyniki na tych samych rynkach mieściły się między 4,3 a 5,6 proc.
Mechanizm jest prosty. Przestępca nie zawsze próbuje wywołać panikę. Może zaoferować drobną korzyść, przypomnieć o przesyłce, poinformować o zwrocie pieniędzy albo zasugerować, że na koncie pojawiła się nietypowa operacja. Wiadomość ma być wystarczająco prawdopodobna, aby odbiorca wykonał rutynowy ruch - nacisnął link.
- Na małym ekranie odbiorca widzi mniej informacji pozwalających ocenić wiarygodność komunikatu. SMS może jednocześnie przypominać wiadomość, którą rzeczywiście wysłałby bank, kurier, operator czy urząd. W takich warunkach treść wzbudzająca ostrożność w skrzynce e-mail może zostać potraktowana jako rutynowe powiadomienie - wyjaśnia Magdalena Baraniewska, Channel Sales Executive w Nimblr.
Badania naukowe sugerują, że smishing trzeba traktować jako osobny problem
Wyników Nimblr nie należy bezpośrednio przenosić na wszystkich użytkowników smartfonów. To dane firmy oferującej szkolenia i symulacje z cyberbezpieczeństwa, a nie niezależny eksperyment na reprezentatywnej próbie polskiej populacji.
Jednocześnie badania akademickie wskazują, że zachowania wyuczone przy rozpoznawaniu phishingu e-mailowego nie muszą działać tak samo w SMS-ach. Sarah Tabassum, Cori Faklaris i Heather Richter Lipford w badaniu zaprezentowanym podczas Symposium on Usable Privacy and Security w 2024 roku wykazały, że użytkownicy przy ocenie podejrzanych wiadomości tekstowych zwracają uwagę przede wszystkim na treść, format i link. Znacznie mniejszą wagę mogą przywiązywać do numeru lub identyfikacji nadawcy.
Z kolei Morgan E. Edwards i Jeremiah D. Still w pracy opublikowanej w 2026 roku w „Computer Standards & Interfaces” zwracają uwagę, że czynniki wykorzystywane do przewidywania podatności na klasyczny phishing nie muszą równie dobrze tłumaczyć zachowania użytkowników wobec smishingu. Autorzy postulują rozwiązania projektowane specjalnie dla wiadomości tekstowych, zamiast prostego przenoszenia metod stosowanych przy e-mailach.
To ważne także dla firm. Wieloletnie szkolenia pracowników koncentrowały się przede wszystkim na skrzynce pocztowej: adresie nadawcy, załącznikach, literówkach w domenach i podejrzanych linkach. Tymczasem telefon jest innym środowiskiem. Ekran jest mniejszy, część informacji pozostaje ukryta, a wiadomość jest często czytana w biegu.
W Polsce zablokowano prawie 1,9 mln złośliwych SMS-ów
Polskich danych o skuteczności porównywalnych z badaniem Nimblr nie ma w przedstawionym materiale. Są natomiast dane pokazujące skalę prób.
Według raportu CERT Polska za 2025 rok operatorzy telekomunikacyjni zablokowali 1 883 610 złośliwych wiadomości SMS. Rok wcześniej było ich 1 475 678. CERT Polska przygotował w 2025 roku 790 wzorców wykorzystywanych następnie przez operatorów do automatycznego zatrzymywania podejrzanych wiadomości.
Oznacza to wzrost liczby zablokowanych SMS-ów o ponad 400 tys. rok do roku. Nie można jednak na tej podstawie wprost wyliczyć wzrostu liczby wszystkich ataków. Na wynik wpływa także skuteczność systemu zgłoszeń, szybkość przygotowywania wzorców i działanie filtrów po stronie operatorów.
Zmienia się również konstrukcja samych oszustw. Złośliwy link nie musi pojawiać się już w pierwszym SMS-ie. Wiadomość może zachęcać do odpowiedzi, telefonu albo rozpoczęcia rozmowy w komunikatorze. Dopiero później pojawia się próba wyłudzenia danych, kodu autoryzacyjnego lub pieniędzy.
Lokalna marka zwiększa wiarygodność ataku
Skuteczność prostych scenariuszy dobrze współgra z tym, co w maju 2026 roku opisali badacze Hunt.io. Przeanalizowali infrastrukturę kampanii smishingowej obejmującej 19 państw i powiązali z jedną operacją 1628 złośliwych adresów URL.
Fałszywe strony były lokalizowane pod konkretne kraje i podszywały się między innymi pod portale administracji publicznej, operatorów pocztowych, firmy telekomunikacyjne oraz serwisy związane z płatnościami. W Wielkiej Brytanii wykorzystywano markę DPD, w Stanach Zjednoczonych między innymi T-Mobile i serwisy kojarzące się z administracją drogową, a w części państw Europy - lokalne portale urzędowe.
To właśnie lokalność może być jednym z najważniejszych elementów przynęty. Wiadomość od firmy, z której odbiorca rzeczywiście korzysta, nie wygląda jak egzotyczna próba oszustwa. Pasuje do codzienności.
- Wspólnym mianownikiem fałszywych wiadomości SMS jest odwołanie do sytuacji znanych odbiorcom oraz wywoływanie presji czasu. Lokalna marka dodatkowo uwiarygadnia komunikat. Przestępcy wykorzystują skalę działania i wybierają sytuacje, które będą znajome odpowiednio dużej grupie odbiorców - tłumaczy Joanna Stawicka, Channel Sales Executive w Nimblr.
Firmowe szkolenia z cyberbezpieczeństwa powinny objąć telefony
Z danych wynika przede wszystkim jeden praktyczny wniosek dla przedsiębiorstw: symulowanie wyłącznie phishingu e-mailowego może nie pokazywać pełnej podatności organizacji.
Ćwiczenia powinny obejmować również SMS-y i scenariusze przypominające prawdziwe powiadomienia: informację o paczce, zwrocie pieniędzy, transakcji, logowaniu, odbiorze leku albo pilnej prośbie współpracownika. Kluczowe jest nie samo sprawdzenie, kto kliknie, lecz natychmiastowe pokazanie pracownikowi, co w wiadomości powinno wzbudzić podejrzenie i jak zweryfikować ją innym kanałem.
Po otrzymaniu podejrzanego SMS-a nie należy korzystać z numeru telefonu, linku ani danych kontaktowych zawartych w tej wiadomości. Informację trzeba sprawdzić samodzielnie - na oficjalnej stronie, w aplikacji danej firmy albo przez numer znaleziony niezależnie.
W Polsce podejrzany SMS można bezpłatnie przekazać do CERT Polska na numer 8080. Zgłoszenia służą między innymi do tworzenia wzorców, które następnie pomagają operatorom blokować kolejne wiadomości z tej samej kampanii.
Pobierz ebook "Książka o Egipcie, jakiego nie pokazują wycieczki. Śladami starożytnych królowych i polskich archeologów"
Zaloguj się, a jeśli nie masz jeszcze konta w Interaktywnie.com - możesz się zarejestrować albo zalogować przez Facebooka.
Pozycjonujemy się jako alternatywa dla agencji sieciowych, oferując konkurencyjną jakość, niższe koszty i większą …
Zobacz profil w katalogu firm
»
LivePrice umożliwia monitoring i automatyzację cen na najpopularniejszych marketplace’ach w Polsce — takich jak …
Zobacz profil w katalogu firm
»
W 1999 roku stworzyliśmy jedną z pierwszych firm hostingowych w Polsce. Od tego czasu …
Zobacz profil w katalogu firm
»
Interaktywnie.com jako partner Cyber_Folks, jednego z wiodących dostawców rozwiań hostingowych w Polsce może zaoferować …
Zobacz profil w katalogu firm
»
Skorzystaj z kodu rabatowego redakcji Interaktywnie.com i zarejestruj taniej w Nazwa.pl swoją domenę. Aby …
Zobacz profil w katalogu firm
»
Projektujemy i wdrażamy strony internetowe - m.in. sklepy, landing page, firmowe. Świadczymy usługi związane …
Zobacz profil w katalogu firm
»
