Jednorazowy e-mail Poradniki
Zaktualizowano 23 września 2026
Phishing podszywa się pod zaufaną instytucję, żeby skłonić Cię do kliknięcia, zapłaty lub podania danych logowania. Wiadomości są coraz staranniejsze: oto sprawdzenia, które je demaskują.
| Pretekst | Czego się od Ciebie oczekuje |
|---|---|
| Paczka czeka, nieopłacona dopłata za dostawę | Zapłacić niewielką kwotę kartą |
| Zablokowane konto bankowe, podejrzana transakcja | Zalogować się na fałszywej stronie banku |
| Mandat, podatek, zwrot | Podać dane karty |
| Pełna skrzynka, wygasłe hasło | Wpisać hasło do poczty |
| Faktura lub oferta w załączniku | Otworzyć zainfekowany plik |
| Wiadomość od „kolegi” lub szefa | Pilnie zrobić przelew albo kupić karty podarunkowe |
Wszystkie działają tak samo: pośpiech, natychmiastowe działanie i link lub załącznik.
Wyświetlana nazwa („Obsługa klienta banku”) może być dowolna. Liczy się tylko pełny adres. Uważaj na:
Na telefonie dotknij nazwy nadawcy, aby zobaczyć prawdziwy adres.
Na komputerze najedź kursorem na link bez klikania: adres docelowy pojawi się na dole okna. Na telefonie pokaże go dłuższe przytrzymanie. Czytaj domenę tuż przed pierwszym ukośnikiem: w https://mojbank.pl.bezpieczenstwo-klienta.net/logowanie prawdziwa strona to bezpieczenstwo-klienta.net, a nie mojbank.pl.
Kłódka w pasku adresu niczego nie dowodzi: oznacza, że połączenie jest szyfrowane, a nie że strona jest uczciwa. Prawie wszystkie strony phishingowe mają ważny certyfikat.
Jako pułapki najczęściej służą archiwa (.zip, .rar, .iso), załączone strony internetowe (.html, .htm), dokumenty Office proszące o „włączenie makr” i ukryte pliki wykonywalne (faktura.pdf.exe). Niespodziewanej faktury od nieznanego dostawcy nie otwieramy.
Uczciwa instytucja nigdy nie prosi e-mailem o hasło, PIN karty ani kod otrzymany SMS-em.
Dawniej oszukańcze wiadomości roiły się od błędów. Dzięki narzędziom do tłumaczenia i generowania tekstu są dziś często bezbłędne i wiernie kopiują logotypy. Nie oceniaj więc po jakości języka, tylko opieraj się na powyższych sprawdzeniach.
W razie wątpliwości nie klikaj linku w wiadomości. Sam otwórz aplikację banku, firmy kurierskiej lub urzędu albo wpisz ich adres w przeglądarce. Jeśli komunikat jest prawdziwy, znajdziesz go na swoim koncie. Gdy kolega prosi o przelew, oddzwoń do niego na znany Ci numer.
Ta sama pułapka istnieje w SMS-ach (smishing) i kodach QR (quishing): kod naklejony na parkomat lub przysłany e-mailem prowadzi do fałszywej strony płatności. Zanim cokolwiek potwierdzisz, przeczytaj adres wyświetlany przez telefon.
Im szerzej krąży Twój główny adres, tym więcej phishingu dostaje. Używanie jednorazowego adresu przy jednorazowych rejestracjach zmniejsza liczbę list, na których się znajduje, a tym samym liczbę wymierzonych w Ciebie prób.
Przeczytanie wiadomości w zaktualizowanej aplikacji pocztowej jest zwykle bezpieczne. Niebezpieczne jest kliknięcie linku, otwarcie załącznika lub podanie danych. Unikaj też wczytywania obrazów z zewnątrz, które mogą potwierdzić nadawcy, że adres jest aktywny.
Nie. Odpowiedź lub kliknięcie linku wypisania w oszukańczej wiadomości potwierdza, że adres jest czytany. Zgłoś ją jako phishing, a potem usuń.
Nie ufaj samej wiadomości. Zaloguj się do banku przez aplikację lub wpisując oficjalny adres: jeśli komunikat istnieje, zobaczysz go tam. W razie wątpliwości zadzwoń na numer z odwrotu karty.