Phishing to oszustwo, w którym przestępca podszywa się pod bank, urząd, firmę kurierską albo znajomego, żeby wyłudzić hasło, dane karty, kod BLIK albo przelew. Zaczyna się od wiadomości, reklamy albo telefonu, które wywołują pośpiech i prowadzą na fałszywą stronę albo do rozmowy z oszustem. Według danych CERT Polska to najczęściej występujący rodzaj oszustwa komputerowego w Polsce. CERT zarejestrował w 2025 roku 253 238 oszustw komputerowych, czyli 97% wszystkich obsłużonych incydentów, a sam phishing to 78 391 przypadków. W tym przewodniku pokazujemy rodzaje phishingu na polskich przykładach z 2025 i 2026 roku, pięć rzeczy do sprawdzenia w podejrzanej wiadomości i kolejność kroków po kliknięciu w link.
Co to jest phishing i skąd wzięła się nazwa
Phishing to wyłudzanie danych albo pieniędzy przez podszywanie się pod kogoś, komu ofiara ufa. Nazwa nawiązuje do angielskiego fishing, czyli łowienia ryb. Oszust zarzuca przynętę w postaci wiadomości i czeka, aż ktoś się złapie.
Przynęta prawie zawsze ma dwa składniki. Pierwszy to wiarygodny nadawca: InPost, mObywatel, urząd skarbowy, bank, szef albo dziecko. Drugi to powód do szybkiego działania, czyli dopłata, blokada konta, zwrot podatku, zaległa opłata lub okazja, która zaraz minie. CERT Polska w raporcie rocznym za 2025 rok opisuje to wprost. Przestępcy podszywają się pod zaufane instytucje, a wywoływanie poczucia pilności skłania ofiary do działania bez weryfikacji.
Skala jest duża, bo koszt po stronie oszusta jest mały. CERT wylicza, że wysłanie SMS-a phishingowego kosztuje kilkanaście groszy. Przy 10 tysiącach wiadomości wystarczy oszukać jedną osobę na 1000 do 2000 zł, żeby kampania się opłaciła. Większość wejść na fałszywe strony następuje w ciągu 15 minut od otrzymania wiadomości. Dlatego w praktyce najwięcej daje prosty nawyk: zatrzymać się na chwilę przed kliknięciem.
Rodzaje phishingu: e-mail, SMS, telefon, BLIK i reklamy
Odmiany tego oszustwa różnią się kanałem i tym, na co polują. W tabeli zebraliśmy te, które najczęściej trafiają do Polaków, z przykładami z komunikatów CERT Polska i z naszych tekstów.
| Rodzaj | Kanał | Typowy pretekst w Polsce | Na co poluje |
|---|---|---|---|
| Phishing e-mailowy | zwrot podatku, nieodebrana przesyłka z e-Doręczeń, problem z płatnością za subskrypcję | hasło do poczty i banku, dane karty | |
| Smishing | SMS | dopłata do paczki, nieopłacony parking, ważność mObywatela | dane karty, logowanie do banku |
| Vishing | telefon | “pracownik banku”, “policjant”, “konsultant inwestycyjny” | przelew, instalacja programu do zdalnego dostępu |
| Spear phishing | e-mail lub komunikator do konkretnej osoby | faktura od znanego kontrahenta, polecenie od szefa | przelew na podmieniony rachunek, dostęp do firmowych kont |
| Oszustwo na BLIK | Messenger, WhatsApp, SMS | znajomy prosi o szybką pożyczkę | kod BLIK |
| Fałszywe reklamy i sklepy | Facebook, Instagram, YouTube, wyszukiwarka | rabat na paliwo, inwestycja z twarzą znanej osoby, promocja sklepu | dane karty, wpłata “na inwestycję” |
| Fałszywe powiadomienia | system telefonu | komunikat udający znaną aplikację | dane logowania, instalacja aplikacji |
Spear phishing: atak szyty na miarę
Spear phishing to atak wymierzony w konkretną osobę albo firmę, przygotowany z użyciem jej prawdziwych danych. Oszust zna nazwisko księgowej, numer ostatniej faktury i nazwę kontrahenta, więc wiadomość wygląda jak dalszy ciąg rozmowy. Takie dane dają mu wycieki. Po wycieku z Fakturowni we wrześniu 2026 roku sama firma ostrzegała przed prośbami o zmianę numeru rachunku, podszywającymi się pod kontrahentów.
Smishing i vishing: SMS i telefon
Smishing to wyłudzenie przez SMS, a vishing przez rozmowę telefoniczną. Do CERT Polska trafiło w 2025 roku 295 169 zgłoszeń podejrzanych SMS-ów, o 16,8% mniej niż rok wcześniej. Spadła też liczba wiadomości uznanych za złośliwe, ze 140 659 do 81 395. CERT zauważa przy tym zmianę taktyki. Coraz więcej SMS-ów nie zawiera linku i służy tylko jako przynęta do rozmowy. Przykłady to wiadomość od “dziecka”, które zepsuło telefon, albo informacja o zyskach na koncie inwestycyjnym.
Oszustwo na BLIK: kod dla fałszywego znajomego
Oszust przejmuje konto znajomego na Facebooku albo w komunikatorze i prosi o szybką pożyczkę kodem BLIK. Według operatora BLIK-a po otrzymaniu kodu przestępca od razu wypłaca pieniądze w bankomacie i prosi o kolejne kody, tłumacząc to błędem transakcji. Obrona jest prosta: zadzwoń do znajomego na numer, który znasz. Dlaczego odzyskanie pieniędzy jest w tym przypadku najtrudniejsze, opisaliśmy w tekście gdzie zgłosić oszustwo internetowe.
Pierwsza Misja AI · Kodożercy
Zagrożenia AI rozumie ten, kto wie, jak ona działa
Kurs Pierwsza Misja AI ma osobną lekcję o ciemnej stronie AI: halucynacje, deepfakes, manipulacja. Zanim zaczniesz się bać, zacznij rozumieć.
Poznaj pełny program →

Phishing w Polsce: przykłady z 2025 i 2026 roku
Przykłady z polskich skrzynek i telefonów uczą więcej niż definicje. Oszuści dopasowują pretekst do tego, czym akurat żyje kraj: terminu podatkowego, e-Doręczeń, cen paliw albo głośnego wycieku.
Najczęstsze schematy według CERT Polska
W raporcie za 2025 rok CERT wymienia kilka schematów, które wracają przez cały rok. Pierwszy to zwrot podatku w imieniu Ministerstwa Finansów, gdzie fałszywa strona wyłudza logowanie do banku i dane karty. Drugi to niedostarczone paczki, najczęściej z podszyciem pod InPost i Pocztę Polską. Trzeci to nieodebrane pisma z e-Doręczeń, prowadzące na fałszywy biznes.gov.pl. Czwarty to wiadomości udające serwisy gov.pl. W statystykach najwięcej zdarzeń dotyczyło podszywania się pod OLX (28 462) i Allegro (22 513).
Wrzesień 2026 w komunikatach CERT
Wystarczy jeden miesiąc na liście komunikatów CERT Polska, żeby zobaczyć, jak szybko zmieniają się preteksty:
- 21 września: e-maile o rzekomym problemie z płatnością za ChatGPT, z linkiem do strony udającej OpenAI (komunikat 173),
- 23 września: SMS-y o nieopłaconym parkingu z groźbą windykacji; strona wyłudza dane karty i numer rejestracyjny (176),
- 25 września: fałszywe powiadomienia wyświetlane przez mechanizmy reklamowe telefonów Xiaomi, Oppo i Realme, udające komunikaty znanych aplikacji (179),
- 29 września: reklamy z rabatami na paliwo z wizerunkiem Orlenu i banków; strona zbiera numer telefonu i dane karty (181),
- 29 września: fałszywe inwestycje z wizerunkami znanych osób i nagraniami wygenerowanymi przez AI (182).
Przykłady, które opisywaliśmy na blogu
W 2026 roku pisaliśmy o kilku kampaniach, które dobrze pokazują mechanikę takich oszustw. SMS podpisany “Gov PL” straszył, że mObywatel może stracić ważność. Po wycieku z MyDr do ludzi trafiały fałszywe SMS-y o wycieku danych medycznych, bo prawdziwe powiadomienia też krążyły. Fałszywa captcha kazała wkleić polecenie do systemu. Technika vaultjacking pokazała, że jeden wyłudzony PIN może otworzyć cały menedżer haseł Google. O skali oszustw w reklamach mówią liczby, które Meta podała dla Polski.
Jak rozpoznać phishing: pięć rzeczy do sprawdzenia
Żadna z tych oznak nie jest dowodem sama w sobie. Dwie lub trzy naraz to już powód, żeby niczego nie klikać i sprawdzić sprawę inną drogą.
Kto naprawdę pisze. W e-mailu sprawdź pełny adres nadawcy, bo nazwa wyświetlana może być dowolna. Oszuści używają domen łudząco podobnych do prawdziwych, z dodatkowym słowem albo literówką. W SMS-ie nazwa nadawcy, taka jak “Gov PL”, to zwykłe pole tekstowe, które da się podrobić.
Dokąd prowadzi link. Przytrzymaj palec na linku albo najedź na niego kursorem i przeczytaj adres. Bezpieczniej jest w ogóle nie klikać i wpisać adres instytucji samodzielnie albo otworzyć jej aplikację.
Czy ktoś cię pogania. Termin “do końca dnia”, groźba blokady, windykacji albo usunięcia dokumentów to znak rozpoznawczy phishingu. Wymienia go niemal każdy komunikat CERT.
O co prosi wiadomość. Jeśli nieoczekiwana wiadomość, strona albo rozmówca prosi o hasło, kod BLIK, kod autoryzacyjny lub dane karty, przerwij. Wejdź do banku albo sklepu samodzielnie i sprawdź operację w oficjalnej aplikacji. Prośba o instalację programu do zdalnego dostępu to według CERT typowy etap oszustwa “na inwestycję”.
Czy prośba jest nietypowa. Nowy numer konta kontrahenta, przejście z Messengera na SMS, pilny przelew od szefa, który zwykle tak nie pisze. Każdą taką zmianę potwierdź telefonem, pod numerem, który znasz z wcześniejszych kontaktów.
Poprawna polszczyzna przestała być sygnałem bezpieczeństwa. CERT Polska w podsumowaniu kampanii z 2025 roku zwraca uwagę, że materiały phishingowe mają coraz wyższą jakość, poprawny język i wierne kopie oryginalnych stron.
Kliknąłem w link phishingowy: co teraz
Kolejność zależy od tego, co zdążyłeś zrobić. Najważniejsze jest tempo, bo oszuści wykorzystują dane zwykle od razu.
Podałeś dane karty albo zalogowałeś się do banku na fałszywej stronie. Od razu zadzwoń do banku na numer z karty albo ze strony banku. Kartę zastrzeżesz też pod numerem +48 828 828 828, który działa całodobowo dla kart wielu banków.
Podałeś kod BLIK albo zatwierdziłeś przelew. Dzwoń do banku natychmiast. Jak liczyć terminy i co zrobić po odmowie zwrotu, opisaliśmy w tekście oszustwo bankowe: gdzie zgłosić.
Podałeś hasło do poczty albo serwisu. Zmień je, a jeśli używałeś go gdzie indziej, zmień także tam. Wyloguj wszystkie sesje i włącz weryfikację dwuetapową.
Zainstalowałeś aplikację albo program do zdalnego dostępu. Odłącz urządzenie od internetu, odinstaluj program i skontaktuj się z bankiem. Hasła zmieniaj z innego urządzenia.
Tylko otworzyłeś stronę. Jeśli nie podałeś danych, nie pobrałeś ani nie uruchomiłeś pliku i niczego nie instalowałeś, zamknij stronę i zgłoś wiadomość, żeby ostrzec innych.
Podejrzany SMS przekaż bezpłatnie na numer 8080. Stronę albo e-mail zgłosisz w formularzu incydent.cert.pl albo w aplikacji mObywatel, w usłudze “Bezpiecznie w sieci”. Na tej podstawie CERT dopisuje adresy do Listy Ostrzeżeń, którą operatorzy wykorzystują do blokowania stron. W 2025 roku trafiło na nią prawie 245 tysięcy domen, a blokada zatrzymała około 141,1 mln wejść. Jeśli straciłeś pieniądze, zgłoś sprawę także na policję. Wszystkie adresy i kolejność zebraliśmy w tekście gdzie zgłosić oszustwo internetowe.
Jak AI zmienia phishing
Sztuczna inteligencja przejęła od oszustów dużą część pracy nad przekonującym tekstem. Zespół IBM X-Force sprawdził w eksperymencie, ile trwa przygotowanie przekonującego e-maila phishingowego. Jego specjalistom zajmuje to zwykle około 16 godzin, a generatywnej AI zajęło 5 minut i pięć poleceń. Szerzej opisaliśmy to w tekście o phishingu pisanym przez AI.
Dla polskiego odbiorcy najważniejszy skutek jest taki, że znika bariera językowa. Wiadomość po polsku bez błędów nie mówi już nic o nadawcy. Drugi skutek to fałszywe nagrania. CERT Polska w komunikacie z 29 września 2026 roku opisuje reklamy fałszywych inwestycji z wizerunkami znanych osób i materiałami wideo wygenerowanymi przez AI. Jak rozpoznawać takie nagrania, wyjaśnialiśmy przy detektorze deepfake od NVIDII.
AI bywa też samym pretekstem. Oszuści rozsyłają e-maile o problemach z płatnością za ChatGPT, a w innych kampaniach fałszywe boty AI wypytują o pliki z kluczami. Dobra wiadomość jest taka, że pięć rzeczy z listy wyżej działa bez względu na to, kto napisał wiadomość. Pośpiech, prośba o kod i nietypowy kanał zdradzają oszustwo tak samo jak kiedyś błędy językowe.
Jak chronić się przed phishingiem na co dzień
Najwięcej dają trzy nawyki, które nie wymagają wiedzy technicznej. Pierwszy to weryfikacja dwuetapowa w poczcie, banku i mediach społecznościowych. Utrudnia ona przejęcie konta nawet wtedy, gdy hasło wycieknie. Drugi to menedżer haseł. Podpowiada on hasło tylko na adresie, dla którego je zapisałeś, więc na fałszywej domenie zwykle milczy. Trzeci to zasada, że w sprawach pieniędzy i danych sam wybierasz kanał kontaktu. Otwierasz aplikację banku, wpisujesz adres urzędu i dzwonisz pod znany numer. Linki z wiadomości omijasz.
Najczęstsze pytania
Co zrobić z SMS-em, który wygląda na phishing?
Nie klikaj linku i nie odpisuj. Przekaż wiadomość bezpłatnie na numer 8080, czyli do CERT Polska, a potem ją usuń. CERT analizuje takie zgłoszenia i na ich podstawie tworzy wzorce blokujące. W 2025 roku 790 wzorców zablokowało u operatorów 1 883 610 złośliwych SMS-ów.
Czy samo otwarcie maila phishingowego jest niebezpieczne?
Zwykle samo przeczytanie wiadomości nie wyrządza szkody. Ryzyko zaczyna się od kliknięcia w link, otwarcia załącznika albo odpowiedzi nadawcy. CERT opisuje kampanie z załącznikami udającymi informację o przesyłce, które po uruchomieniu instalowały złośliwe oprogramowanie. Jeśli otworzyłeś podejrzany załącznik, odłącz urządzenie od sieci i uruchom pełne skanowanie programem antywirusowym. Na komputerze służbowym zgłoś zdarzenie działowi IT.
Czy kłódka przy adresie oznacza, że strona jest bezpieczna?
Nie. Kłódka oznacza tylko, że połączenie z serwerem jest szyfrowane. Fałszywe strony też mają certyfikaty, więc kłódka nie mówi, kto stoi po drugiej stronie. Ważniejszy jest sam adres: czy to dokładnie domena banku albo urzędu, bez dodatkowych słów i literówek.
Czym różni się phishing od spear phishingu?
Zwykła kampania to masowa wysyłka tej samej wiadomości do tysięcy osób, bo liczy się skala. Spear phishing jest skierowany do konkretnej osoby albo firmy i używa jej prawdziwych danych, na przykład numeru faktury czy nazwiska przełożonego. Jest rzadszy, ale trudniejszy do rozpoznania.
Podsumowanie
Phishing to wyłudzanie danych albo pieniędzy przez podszywanie się pod kogoś zaufanego. W danych CERT Polska to najczęstszy rodzaj oszustwa komputerowego. W 2025 roku CERT Polska zarejestrował 78 391 incydentów phishingowych, a oszustwa komputerowe stanowiły 97% wszystkich incydentów. Kanał bywa różny: e-mail, SMS, telefon, komunikator, reklama albo powiadomienie w telefonie. Preteksty zmieniają się co tydzień, od zwrotu podatku po rabat na paliwo. Mechanika zostaje ta sama: wiarygodny nadawca, pośpiech i prośba o dane, kod albo przelew. Pięć rzeczy do sprawdzenia wyłapie większość prób, także tych napisanych przez AI bezbłędną polszczyzną. Po kliknięciu liczy się tempo: bank, zmiana haseł, a potem zgłoszenie na 8080 albo przez incydent.cert.pl.
Newsletter · DevstockAcademy & Kodożercy
Bądź na bieżąco ze światem IT, AI i automatyzacji
Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.



