Jednorazowy e-mail Poradniki

Jak rozpoznać phishing w e-mailu: sygnały ostrzegawcze

Zaktualizowano 23 września 2026

Phishing podszywa się pod zaufaną instytucję, żeby skłonić Cię do kliknięcia, zapłaty lub podania danych logowania. Wiadomości są coraz staranniejsze: oto sprawdzenia, które je demaskują.

Najczęstsze scenariusze

PretekstCzego się od Ciebie oczekuje
Paczka czeka, nieopłacona dopłata za dostawęZapłacić niewielką kwotę kartą
Zablokowane konto bankowe, podejrzana transakcjaZalogować się na fałszywej stronie banku
Mandat, podatek, zwrotPodać dane karty
Pełna skrzynka, wygasłe hasłoWpisać hasło do poczty
Faktura lub oferta w załącznikuOtworzyć zainfekowany plik
Wiadomość od „kolegi” lub szefaPilnie zrobić przelew albo kupić karty podarunkowe

Wszystkie działają tak samo: pośpiech, natychmiastowe działanie i link lub załącznik.

1. Sprawdź adres nadawcy, nie tylko nazwę

Wyświetlana nazwa („Obsługa klienta banku”) może być dowolna. Liczy się tylko pełny adres. Uważaj na:

Na telefonie dotknij nazwy nadawcy, aby zobaczyć prawdziwy adres.

2. Sprawdzaj linki przed kliknięciem

Na komputerze najedź kursorem na link bez klikania: adres docelowy pojawi się na dole okna. Na telefonie pokaże go dłuższe przytrzymanie. Czytaj domenę tuż przed pierwszym ukośnikiem: w https://mojbank.pl.bezpieczenstwo-klienta.net/logowanie prawdziwa strona to bezpieczenstwo-klienta.net, a nie mojbank.pl.

Kłódka w pasku adresu niczego nie dowodzi: oznacza, że połączenie jest szyfrowane, a nie że strona jest uczciwa. Prawie wszystkie strony phishingowe mają ważny certyfikat.

3. Ostrożnie z załącznikami

Jako pułapki najczęściej służą archiwa (.zip, .rar, .iso), załączone strony internetowe (.html, .htm), dokumenty Office proszące o „włączenie makr” i ukryte pliki wykonywalne (faktura.pdf.exe). Niespodziewanej faktury od nieznanego dostawcy nie otwieramy.

4. Rozpoznaj presję psychologiczną

Uczciwa instytucja nigdy nie prosi e-mailem o hasło, PIN karty ani kod otrzymany SMS-em.

5. Błędy ortograficzne już nie wystarczą

Dawniej oszukańcze wiadomości roiły się od błędów. Dzięki narzędziom do tłumaczenia i generowania tekstu są dziś często bezbłędne i wiernie kopiują logotypy. Nie oceniaj więc po jakości języka, tylko opieraj się na powyższych sprawdzeniach.

Właściwy odruch: oficjalny kanał

W razie wątpliwości nie klikaj linku w wiadomości. Sam otwórz aplikację banku, firmy kurierskiej lub urzędu albo wpisz ich adres w przeglądarce. Jeśli komunikat jest prawdziwy, znajdziesz go na swoim koncie. Gdy kolega prosi o przelew, oddzwoń do niego na znany Ci numer.

Kody QR i SMS-y

Ta sama pułapka istnieje w SMS-ach (smishing) i kodach QR (quishing): kod naklejony na parkomat lub przysłany e-mailem prowadzi do fałszywej strony płatności. Zanim cokolwiek potwierdzisz, przeczytaj adres wyświetlany przez telefon.

Kliknąłeś lub podałeś dane

  1. Natychmiast zmień hasło do tego konta i do każdego innego, które używało tego samego.
  2. Włącz weryfikację dwuetapową, jeśli jeszcze jej nie masz.
  3. Zadzwoń do banku na oficjalny numer, jeśli podałeś dane karty: bank może ją zablokować.
  4. Przeskanuj urządzenie programem antywirusowym, jeśli otworzyłeś załącznik.
  5. Zgłoś wiadomość: przycisk „Zgłoś phishing” w poczcie pomaga filtrom. W Polsce incydenty można też zgłaszać do CERT Polska przez incydent.cert.pl, a podejrzane SMS-y przekazywać bezpłatnie na numer 8080.

Ogranicz rozpowszechnianie swojego adresu

Im szerzej krąży Twój główny adres, tym więcej phishingu dostaje. Używanie jednorazowego adresu przy jednorazowych rejestracjach zmniejsza liczbę list, na których się znajduje, a tym samym liczbę wymierzonych w Ciebie prób.

Utwórz jednorazowy adres

Najczęstsze pytania

Czy otwarcie e-maila phishingowego jest niebezpieczne?

Przeczytanie wiadomości w zaktualizowanej aplikacji pocztowej jest zwykle bezpieczne. Niebezpieczne jest kliknięcie linku, otwarcie załącznika lub podanie danych. Unikaj też wczytywania obrazów z zewnątrz, które mogą potwierdzić nadawcy, że adres jest aktywny.

Czy odpowiadać na oszukańczy e-mail albo się z niego wypisywać?

Nie. Odpowiedź lub kliknięcie linku wypisania w oszukańczej wiadomości potwierdza, że adres jest czytany. Zgłoś ją jako phishing, a potem usuń.

Jak sprawdzić, czy e-mail z banku jest prawdziwy?

Nie ufaj samej wiadomości. Zaloguj się do banku przez aplikację lub wpisując oficjalny adres: jeśli komunikat istnieje, zobaczysz go tam. W razie wątpliwości zadzwoń na numer z odwrotu karty.

Przeczytaj też