Skip to content
KURS: Agenci AI od podstaw
zbuduj zespół cyfrowych pomocników
Sprawdzam
KURS: Agenci AI
Sprawdzam
logo Devstock
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
Kurs Pierwsza Misja AI - banner reklamowy
Bezpieczeństwo i Jakość

Phishing: co to jest, rodzaje i jak go rozpoznać

  • 30 wrz, 2026
  • Komentarze 0
phishing jak łowienie ryb - wędka na drewnianym pomoście i czerwony spławik na spokojnym jeziorze we mgle o wschodzie słońca

Phishing to oszustwo, w którym przestępca podszywa się pod bank, urząd, firmę kurierską albo znajomego, żeby wyłudzić hasło, dane karty, kod BLIK albo przelew. Zaczyna się od wiadomości, reklamy albo telefonu, które wywołują pośpiech i prowadzą na fałszywą stronę albo do rozmowy z oszustem. Według danych CERT Polska to najczęściej występujący rodzaj oszustwa komputerowego w Polsce. CERT zarejestrował w 2025 roku 253 238 oszustw komputerowych, czyli 97% wszystkich obsłużonych incydentów, a sam phishing to 78 391 przypadków. W tym przewodniku pokazujemy rodzaje phishingu na polskich przykładach z 2025 i 2026 roku, pięć rzeczy do sprawdzenia w podejrzanej wiadomości i kolejność kroków po kliknięciu w link.

Co to jest phishing i skąd wzięła się nazwa

Phishing to wyłudzanie danych albo pieniędzy przez podszywanie się pod kogoś, komu ofiara ufa. Nazwa nawiązuje do angielskiego fishing, czyli łowienia ryb. Oszust zarzuca przynętę w postaci wiadomości i czeka, aż ktoś się złapie.

Przynęta prawie zawsze ma dwa składniki. Pierwszy to wiarygodny nadawca: InPost, mObywatel, urząd skarbowy, bank, szef albo dziecko. Drugi to powód do szybkiego działania, czyli dopłata, blokada konta, zwrot podatku, zaległa opłata lub okazja, która zaraz minie. CERT Polska w raporcie rocznym za 2025 rok opisuje to wprost. Przestępcy podszywają się pod zaufane instytucje, a wywoływanie poczucia pilności skłania ofiary do działania bez weryfikacji.

Skala jest duża, bo koszt po stronie oszusta jest mały. CERT wylicza, że wysłanie SMS-a phishingowego kosztuje kilkanaście groszy. Przy 10 tysiącach wiadomości wystarczy oszukać jedną osobę na 1000 do 2000 zł, żeby kampania się opłaciła. Większość wejść na fałszywe strony następuje w ciągu 15 minut od otrzymania wiadomości. Dlatego w praktyce najwięcej daje prosty nawyk: zatrzymać się na chwilę przed kliknięciem.

Rodzaje phishingu: e-mail, SMS, telefon, BLIK i reklamy

Odmiany tego oszustwa różnią się kanałem i tym, na co polują. W tabeli zebraliśmy te, które najczęściej trafiają do Polaków, z przykładami z komunikatów CERT Polska i z naszych tekstów.

RodzajKanałTypowy pretekst w PolsceNa co poluje
Phishing e-mailowye-mailzwrot podatku, nieodebrana przesyłka z e-Doręczeń, problem z płatnością za subskrypcjęhasło do poczty i banku, dane karty
SmishingSMSdopłata do paczki, nieopłacony parking, ważność mObywateladane karty, logowanie do banku
Vishingtelefon“pracownik banku”, “policjant”, “konsultant inwestycyjny”przelew, instalacja programu do zdalnego dostępu
Spear phishinge-mail lub komunikator do konkretnej osobyfaktura od znanego kontrahenta, polecenie od szefaprzelew na podmieniony rachunek, dostęp do firmowych kont
Oszustwo na BLIKMessenger, WhatsApp, SMSznajomy prosi o szybką pożyczkękod BLIK
Fałszywe reklamy i sklepyFacebook, Instagram, YouTube, wyszukiwarkarabat na paliwo, inwestycja z twarzą znanej osoby, promocja sklepudane karty, wpłata “na inwestycję”
Fałszywe powiadomieniasystem telefonukomunikat udający znaną aplikacjędane logowania, instalacja aplikacji

Spear phishing: atak szyty na miarę

Spear phishing to atak wymierzony w konkretną osobę albo firmę, przygotowany z użyciem jej prawdziwych danych. Oszust zna nazwisko księgowej, numer ostatniej faktury i nazwę kontrahenta, więc wiadomość wygląda jak dalszy ciąg rozmowy. Takie dane dają mu wycieki. Po wycieku z Fakturowni we wrześniu 2026 roku sama firma ostrzegała przed prośbami o zmianę numeru rachunku, podszywającymi się pod kontrahentów.

Smishing i vishing: SMS i telefon

Smishing to wyłudzenie przez SMS, a vishing przez rozmowę telefoniczną. Do CERT Polska trafiło w 2025 roku 295 169 zgłoszeń podejrzanych SMS-ów, o 16,8% mniej niż rok wcześniej. Spadła też liczba wiadomości uznanych za złośliwe, ze 140 659 do 81 395. CERT zauważa przy tym zmianę taktyki. Coraz więcej SMS-ów nie zawiera linku i służy tylko jako przynęta do rozmowy. Przykłady to wiadomość od “dziecka”, które zepsuło telefon, albo informacja o zyskach na koncie inwestycyjnym.

Oszustwo na BLIK: kod dla fałszywego znajomego

Oszust przejmuje konto znajomego na Facebooku albo w komunikatorze i prosi o szybką pożyczkę kodem BLIK. Według operatora BLIK-a po otrzymaniu kodu przestępca od razu wypłaca pieniądze w bankomacie i prosi o kolejne kody, tłumacząc to błędem transakcji. Obrona jest prosta: zadzwoń do znajomego na numer, który znasz. Dlaczego odzyskanie pieniędzy jest w tym przypadku najtrudniejsze, opisaliśmy w tekście gdzie zgłosić oszustwo internetowe.

Pierwsza Misja AI · Kodożercy

Zagrożenia AI rozumie ten, kto wie, jak ona działa

Kurs Pierwsza Misja AI ma osobną lekcję o ciemnej stronie AI: halucynacje, deepfakes, manipulacja. Zanim zaczniesz się bać, zacznij rozumieć.

Poznaj pełny program →
Pierwsza Misja AI - Kodożercy

Phishing w Polsce: przykłady z 2025 i 2026 roku

Przykłady z polskich skrzynek i telefonów uczą więcej niż definicje. Oszuści dopasowują pretekst do tego, czym akurat żyje kraj: terminu podatkowego, e-Doręczeń, cen paliw albo głośnego wycieku.

Najczęstsze schematy według CERT Polska

W raporcie za 2025 rok CERT wymienia kilka schematów, które wracają przez cały rok. Pierwszy to zwrot podatku w imieniu Ministerstwa Finansów, gdzie fałszywa strona wyłudza logowanie do banku i dane karty. Drugi to niedostarczone paczki, najczęściej z podszyciem pod InPost i Pocztę Polską. Trzeci to nieodebrane pisma z e-Doręczeń, prowadzące na fałszywy biznes.gov.pl. Czwarty to wiadomości udające serwisy gov.pl. W statystykach najwięcej zdarzeń dotyczyło podszywania się pod OLX (28 462) i Allegro (22 513).

Wrzesień 2026 w komunikatach CERT

Wystarczy jeden miesiąc na liście komunikatów CERT Polska, żeby zobaczyć, jak szybko zmieniają się preteksty:

  • 21 września: e-maile o rzekomym problemie z płatnością za ChatGPT, z linkiem do strony udającej OpenAI (komunikat 173),
  • 23 września: SMS-y o nieopłaconym parkingu z groźbą windykacji; strona wyłudza dane karty i numer rejestracyjny (176),
  • 25 września: fałszywe powiadomienia wyświetlane przez mechanizmy reklamowe telefonów Xiaomi, Oppo i Realme, udające komunikaty znanych aplikacji (179),
  • 29 września: reklamy z rabatami na paliwo z wizerunkiem Orlenu i banków; strona zbiera numer telefonu i dane karty (181),
  • 29 września: fałszywe inwestycje z wizerunkami znanych osób i nagraniami wygenerowanymi przez AI (182).

Przykłady, które opisywaliśmy na blogu

W 2026 roku pisaliśmy o kilku kampaniach, które dobrze pokazują mechanikę takich oszustw. SMS podpisany “Gov PL” straszył, że mObywatel może stracić ważność. Po wycieku z MyDr do ludzi trafiały fałszywe SMS-y o wycieku danych medycznych, bo prawdziwe powiadomienia też krążyły. Fałszywa captcha kazała wkleić polecenie do systemu. Technika vaultjacking pokazała, że jeden wyłudzony PIN może otworzyć cały menedżer haseł Google. O skali oszustw w reklamach mówią liczby, które Meta podała dla Polski.

Jak rozpoznać phishing: pięć rzeczy do sprawdzenia

Żadna z tych oznak nie jest dowodem sama w sobie. Dwie lub trzy naraz to już powód, żeby niczego nie klikać i sprawdzić sprawę inną drogą.

  1. Kto naprawdę pisze. W e-mailu sprawdź pełny adres nadawcy, bo nazwa wyświetlana może być dowolna. Oszuści używają domen łudząco podobnych do prawdziwych, z dodatkowym słowem albo literówką. W SMS-ie nazwa nadawcy, taka jak “Gov PL”, to zwykłe pole tekstowe, które da się podrobić.

  2. Dokąd prowadzi link. Przytrzymaj palec na linku albo najedź na niego kursorem i przeczytaj adres. Bezpieczniej jest w ogóle nie klikać i wpisać adres instytucji samodzielnie albo otworzyć jej aplikację.

  3. Czy ktoś cię pogania. Termin “do końca dnia”, groźba blokady, windykacji albo usunięcia dokumentów to znak rozpoznawczy phishingu. Wymienia go niemal każdy komunikat CERT.

  4. O co prosi wiadomość. Jeśli nieoczekiwana wiadomość, strona albo rozmówca prosi o hasło, kod BLIK, kod autoryzacyjny lub dane karty, przerwij. Wejdź do banku albo sklepu samodzielnie i sprawdź operację w oficjalnej aplikacji. Prośba o instalację programu do zdalnego dostępu to według CERT typowy etap oszustwa “na inwestycję”.

  5. Czy prośba jest nietypowa. Nowy numer konta kontrahenta, przejście z Messengera na SMS, pilny przelew od szefa, który zwykle tak nie pisze. Każdą taką zmianę potwierdź telefonem, pod numerem, który znasz z wcześniejszych kontaktów.

Poprawna polszczyzna przestała być sygnałem bezpieczeństwa. CERT Polska w podsumowaniu kampanii z 2025 roku zwraca uwagę, że materiały phishingowe mają coraz wyższą jakość, poprawny język i wierne kopie oryginalnych stron.

Kliknąłem w link phishingowy: co teraz

Kolejność zależy od tego, co zdążyłeś zrobić. Najważniejsze jest tempo, bo oszuści wykorzystują dane zwykle od razu.

  1. Podałeś dane karty albo zalogowałeś się do banku na fałszywej stronie. Od razu zadzwoń do banku na numer z karty albo ze strony banku. Kartę zastrzeżesz też pod numerem +48 828 828 828, który działa całodobowo dla kart wielu banków.

  2. Podałeś kod BLIK albo zatwierdziłeś przelew. Dzwoń do banku natychmiast. Jak liczyć terminy i co zrobić po odmowie zwrotu, opisaliśmy w tekście oszustwo bankowe: gdzie zgłosić.

  3. Podałeś hasło do poczty albo serwisu. Zmień je, a jeśli używałeś go gdzie indziej, zmień także tam. Wyloguj wszystkie sesje i włącz weryfikację dwuetapową.

  4. Zainstalowałeś aplikację albo program do zdalnego dostępu. Odłącz urządzenie od internetu, odinstaluj program i skontaktuj się z bankiem. Hasła zmieniaj z innego urządzenia.

  5. Tylko otworzyłeś stronę. Jeśli nie podałeś danych, nie pobrałeś ani nie uruchomiłeś pliku i niczego nie instalowałeś, zamknij stronę i zgłoś wiadomość, żeby ostrzec innych.

Podejrzany SMS przekaż bezpłatnie na numer 8080. Stronę albo e-mail zgłosisz w formularzu incydent.cert.pl albo w aplikacji mObywatel, w usłudze “Bezpiecznie w sieci”. Na tej podstawie CERT dopisuje adresy do Listy Ostrzeżeń, którą operatorzy wykorzystują do blokowania stron. W 2025 roku trafiło na nią prawie 245 tysięcy domen, a blokada zatrzymała około 141,1 mln wejść. Jeśli straciłeś pieniądze, zgłoś sprawę także na policję. Wszystkie adresy i kolejność zebraliśmy w tekście gdzie zgłosić oszustwo internetowe.

Jak AI zmienia phishing

Sztuczna inteligencja przejęła od oszustów dużą część pracy nad przekonującym tekstem. Zespół IBM X-Force sprawdził w eksperymencie, ile trwa przygotowanie przekonującego e-maila phishingowego. Jego specjalistom zajmuje to zwykle około 16 godzin, a generatywnej AI zajęło 5 minut i pięć poleceń. Szerzej opisaliśmy to w tekście o phishingu pisanym przez AI.

Dla polskiego odbiorcy najważniejszy skutek jest taki, że znika bariera językowa. Wiadomość po polsku bez błędów nie mówi już nic o nadawcy. Drugi skutek to fałszywe nagrania. CERT Polska w komunikacie z 29 września 2026 roku opisuje reklamy fałszywych inwestycji z wizerunkami znanych osób i materiałami wideo wygenerowanymi przez AI. Jak rozpoznawać takie nagrania, wyjaśnialiśmy przy detektorze deepfake od NVIDII.

AI bywa też samym pretekstem. Oszuści rozsyłają e-maile o problemach z płatnością za ChatGPT, a w innych kampaniach fałszywe boty AI wypytują o pliki z kluczami. Dobra wiadomość jest taka, że pięć rzeczy z listy wyżej działa bez względu na to, kto napisał wiadomość. Pośpiech, prośba o kod i nietypowy kanał zdradzają oszustwo tak samo jak kiedyś błędy językowe.

Jak chronić się przed phishingiem na co dzień

Najwięcej dają trzy nawyki, które nie wymagają wiedzy technicznej. Pierwszy to weryfikacja dwuetapowa w poczcie, banku i mediach społecznościowych. Utrudnia ona przejęcie konta nawet wtedy, gdy hasło wycieknie. Drugi to menedżer haseł. Podpowiada on hasło tylko na adresie, dla którego je zapisałeś, więc na fałszywej domenie zwykle milczy. Trzeci to zasada, że w sprawach pieniędzy i danych sam wybierasz kanał kontaktu. Otwierasz aplikację banku, wpisujesz adres urzędu i dzwonisz pod znany numer. Linki z wiadomości omijasz.

Najczęstsze pytania

Co zrobić z SMS-em, który wygląda na phishing?

Nie klikaj linku i nie odpisuj. Przekaż wiadomość bezpłatnie na numer 8080, czyli do CERT Polska, a potem ją usuń. CERT analizuje takie zgłoszenia i na ich podstawie tworzy wzorce blokujące. W 2025 roku 790 wzorców zablokowało u operatorów 1 883 610 złośliwych SMS-ów.

Czy samo otwarcie maila phishingowego jest niebezpieczne?

Zwykle samo przeczytanie wiadomości nie wyrządza szkody. Ryzyko zaczyna się od kliknięcia w link, otwarcia załącznika albo odpowiedzi nadawcy. CERT opisuje kampanie z załącznikami udającymi informację o przesyłce, które po uruchomieniu instalowały złośliwe oprogramowanie. Jeśli otworzyłeś podejrzany załącznik, odłącz urządzenie od sieci i uruchom pełne skanowanie programem antywirusowym. Na komputerze służbowym zgłoś zdarzenie działowi IT.

Czy kłódka przy adresie oznacza, że strona jest bezpieczna?

Nie. Kłódka oznacza tylko, że połączenie z serwerem jest szyfrowane. Fałszywe strony też mają certyfikaty, więc kłódka nie mówi, kto stoi po drugiej stronie. Ważniejszy jest sam adres: czy to dokładnie domena banku albo urzędu, bez dodatkowych słów i literówek.

Czym różni się phishing od spear phishingu?

Zwykła kampania to masowa wysyłka tej samej wiadomości do tysięcy osób, bo liczy się skala. Spear phishing jest skierowany do konkretnej osoby albo firmy i używa jej prawdziwych danych, na przykład numeru faktury czy nazwiska przełożonego. Jest rzadszy, ale trudniejszy do rozpoznania.

Podsumowanie

Phishing to wyłudzanie danych albo pieniędzy przez podszywanie się pod kogoś zaufanego. W danych CERT Polska to najczęstszy rodzaj oszustwa komputerowego. W 2025 roku CERT Polska zarejestrował 78 391 incydentów phishingowych, a oszustwa komputerowe stanowiły 97% wszystkich incydentów. Kanał bywa różny: e-mail, SMS, telefon, komunikator, reklama albo powiadomienie w telefonie. Preteksty zmieniają się co tydzień, od zwrotu podatku po rabat na paliwo. Mechanika zostaje ta sama: wiarygodny nadawca, pośpiech i prośba o dane, kod albo przelew. Pięć rzeczy do sprawdzenia wyłapie większość prób, także tych napisanych przez AI bezbłędną polszczyzną. Po kliknięciu liczy się tempo: bank, zmiana haseł, a potem zgłoszenie na 8080 albo przez incydent.cert.pl.

Newsletter · DevstockAcademy & Kodożercy

Bądź na bieżąco ze światem IT, AI i automatyzacji

Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.


Udostępnij na:
Mateusz Wojdalski

Specjalista SEO i content marketingu w Devstock. Zajmuję się strategią treści, automatyzacją procesów marketingowych i wdrożeniami AI w codziennej pracy. Badam nowe narzędzia, adaptuję je do realnych zadań i piszę o tym, co faktycznie działa.

Wyciek z Fakturowni: co zrobić i jak ostrzec kontrahentów
Tajemnica bankowa: kiedy skarbówka zajrzy na twoje konto
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Banner reklamowy Frontend Master 2026

Najnowsze wpisy

Thumb
AI Overviews (Przegląd od AI): co to
03 paź, 2026
Thumb
Opłata reprograficzna od 13.11: telefony, laptopy, SSD
03 paź, 2026
Thumb
Jak sprawdzić, czy telefon jest na podsłuchu
03 paź, 2026
Thumb
arXiv ogranicza zgłoszenia do dwóch na miesiąc
02 paź, 2026
Thumb
Wyciek z FELG Dent: co zrobić jako
02 paź, 2026

Kategorie

  • Aktualności i Wydarzenia (114)
  • Bezpieczeństwo i Jakość (229)
  • Branża IT i Nowe Technologie (275)
  • Design i User Experience (4)
  • Narzędzia i Automatyzacja (183)
  • Programowanie i Technologie Webowe (91)
  • Rozwój kariery i Edukacja (45)

Tagi

5G AI Architektura Cyberbezpieczeństwo Feedback Frontend Git IoT JavaScript Motywacja Nauka efektywna Optymalizacja i wydajność Programowanie React.JS Rozwój osobisty WebDevelopment
Logo FitBody Center Warszawa

Odkryj zabiegi Endermologii LPG Infinity w FitBody Center Warszawa

Maszyna zabiegowa - endermologia lpg infinity
banner-reklamowy-frontend-master
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Group-5638-1

Devstock – Akademia programowania z gwarancją pracy

🏠 ul. Bronowska 5a,
03-995 Warszawa
📞 +48 517 313 589
✉️ contact@devstockacademy.pl

Linki

  • Poznaj firmę Devstock
  • Wejdź do społeczności Devstock
  • Polityka prywatności
  • Regulamin

FitBody Center

Strona

  • Strona główna
  • Kontakt

Newsletter

Bądź na bieżąco, otrzymuj darmową wiedzę i poznaj nas lepiej!


Icon-facebook Icon-linkedin2 Icon-instagram Icon-youtube Tiktok
Copyright 2026 Devstock. Wszelkie prawa zastrzeżone
Devstock AcademyDevstock Academy
Sign inSign up

Sign in

Don’t have an account? Sign up
Lost your password?

Sign up

Already have an account? Sign in