Spis treści
Rozłącz się, nie instaluj aplikacji do zdalnego dostępu i nie przekazuj kodów. Jeżeli wykonałeś którąkolwiek z tych czynności, potraktuj telefon oraz bankowość jako potencjalnie przejęte.
Jak rozpoznać fałszywego pracownika banku?
Oszust może znać Twoje imię, bank, fragment numeru karty, a nawet wyświetlić prawdziwy numer infolinii. Te informacje nie potwierdzają tożsamości rozmówcy. Liczy się to, do czego próbuje Cię nakłonić.
„Przelej środki na bezpieczne konto”
Bank nie chroni pieniędzy przez przelew na rachunek techniczny wskazany przez rozmówcę, konto „rezerwowe”, kryptowaluty ani wypłatę gotówki dla kuriera.
Instalacja aplikacji zdalnego dostępu
AnyDesk, TeamViewer, RustDesk lub aplikacja z linku może pozwolić oszustowi widzieć ekran i sterować urządzeniem.
Prośba o kod, PIN, hasło lub CVC
Prawdziwy pracownik nie potrzebuje pełnych danych logowania ani kodu autoryzującego przelew, żeby „zablokować atak”.
Zakaz rozłączania i kontaktu z rodziną
Oszust buduje izolację: twierdzi, że infolinia jest przejęta, pracownicy oddziału są zamieszani albo rozmowa jest tajną akcją Policji.
Na ekranie widzisz numer banku
Numer dzwoniącego może zostać podszyty. Sam caller ID nie jest dowodem, że połączenie pochodzi z banku.
Rozmówca każe „potwierdzić” dane
To oszust powinien potwierdzić swoją tożsamość oficjalnym mechanizmem banku, a nie klient ujawniać kolejne informacje.
Użyj numeru z aplikacji, karty lub oficjalnej strony wpisanej samodzielnie. Nie oddzwaniaj z historii połączeń i nie klikaj linku z SMS-a.
Jak bezpiecznie zweryfikować telefon z banku?
- 1Przerwij rozmowę
Nie pozwól, żeby rozmówca „przełączył Cię” do innego działu lub Policji. Sam zakończ połączenie.
- 2Odczekaj chwilę i wybierz numer sam
W smartfonie zwykle wystarczy rozłączyć i zadzwonić ponownie, ale przy telefonie stacjonarnym upewnij się, że poprzednie połączenie faktycznie się zakończyło.
- 3Skorzystaj z aplikacji lub oficjalnej strony
Najlepiej wybierz kontakt bezpośrednio z aplikacji bankowej. Adres strony wpisz ręcznie albo użyj zapisanej, zweryfikowanej zakładki.
- 4Zapytaj o zdarzenie bez podawania danych z rozmowy
Powiedz, że ktoś zgłaszał podejrzaną transakcję i poproś o sprawdzenie rachunku. Nie przekazuj rzekomego „kodu sprawy”, jeśli może zawierać dane od oszusta.
- 5Zweryfikuj w aplikacji, jeśli bank ma taką funkcję
Niektóre banki potwierdzają tożsamość pracownika w bankowości. Korzystaj tylko z funkcji otwartej samodzielnie, nie z linku.
Uczciwy konsultant powinien zaakceptować, że oddzwonisz oficjalnym kanałem. Presja, by pozostać na linii, jest sygnałem ostrzegawczym.
Czym jest spoofing numeru telefonu?
Spoofing pozwala wyświetlić na ekranie nazwę lub numer inny niż rzeczywiste źródło połączenia. Oszust może więc zadzwonić z numeru wyglądającego jak infolinia banku, Policja albo kontakt zapisany w telefonie. Nie oznacza to przejęcia całej sieci banku - oznacza, że identyfikator połączenia nie jest wiarygodnym dowodem.
Wynik wyszukiwarki potwierdza tylko, że taki numer należy do banku, a nie że bieżące połączenie rzeczywiście z niego pochodzi.
Dane mogły pochodzić z wycieku, fałszywego formularza, ogłoszenia, wcześniejszego ataku lub publicznego profilu.
Samodzielnie otwierasz aplikację lub wybierasz numer z karty i przechodzisz standardową weryfikację banku.
Jeżeli bank oferuje identyfikację konsultanta, sprawdzasz ją w aplikacji uruchomionej samodzielnie.
Co zrobić, jeśli zainstalowałeś aplikację poleconą przez oszusta?
Nie ograniczaj się do odinstalowania programu. Aplikacja mogła uzyskać uprawnienia ułatwień dostępu, administratora urządzenia, odczytu powiadomień, SMS-ów, ekranu i haseł. Najpierw odetnij urządzenie, a działania bankowe wykonaj z innego sprzętu.
- 1Odłącz internet
Włącz tryb samolotowy, wyłącz Wi‑Fi, Bluetooth i transmisję danych. Nie używaj tego telefonu do logowania do banku.
- 2Zadzwoń do banku z innego telefonu
Poproś o blokadę bankowości, unieważnienie sesji, usunięcie urządzeń zaufanych, zastrzeżenie kart i sprawdzenie nowych operacji.
- 3Zabezpiecz pocztę i konto Google/Apple
Z czystego urządzenia zmień unikalne hasła, wyloguj obce sesje i sprawdź metody odzyskiwania.
- 4Zapisz nazwę i uprawnienia aplikacji
Zrób zdjęcia ekranów innym urządzeniem. Zapisz źródło instalacji, nazwę pakietu, link i rozmowę z oszustem.
- 5Usuń dostęp administracyjny i aplikację
Jeżeli potrafisz zrobić to bezpiecznie, odbierz uprawnienia ułatwień dostępu i administratora. Przy poważnym przejęciu rozważ kopię ważnych danych i reset fabryczny.
- 6Nie przywracaj automatycznie wszystkiego
Po resecie instaluj aplikacje tylko z oficjalnego sklepu. Nie przywracaj podejrzanego pliku APK ani kopii zawierającej złośliwy program.
Nowe złośliwe aplikacje mogą nie być od razu wykrywane. Jeżeli telefon służył do bankowości i oszust miał zdalny dostęp, potraktuj incydent poważnie.
Co zrobić po kliknięciu linku lub przekazaniu danych?
Zakres działań zależy od tego, co dokładnie zrobiłeś. Nie każda osoba, która kliknęła link, musi blokować wszystkie produkty, ale wpisanie danych lub zatwierdzenie operacji wymaga natychmiastowej reakcji.
| Co się stało? | Minimalne działania | Dodatkowo |
|---|---|---|
| Tylko otworzyłeś link, nic nie wpisałeś i nic nie pobrałeś | Zamknij stronę, zgłoś link, sprawdź pobrane pliki i aktualizacje urządzenia | Obserwuj alerty i nie wracaj na stronę |
| Wpisałeś login i hasło | Zmień hasło z czystego urządzenia, wyloguj sesje, skontaktuj się z bankiem | Zmień hasło wszędzie, gdzie było powtórzone |
| Podałeś dane karty | Zastrzeż kartę i sprawdź transakcje oczekujące | Zgłoś każdą obcą operację osobno |
| Podałeś kod SMS lub zatwierdziłeś push | Natychmiast zadzwoń do banku i wskaż, co zatwierdziłeś | Poproś o próbę zatrzymania operacji i zachowaj treść komunikatu |
| Zainstalowałeś aplikację / udostępniłeś ekran | Odłącz urządzenie, bank z innego telefonu, zabezpiecz pocztę i konta | Rozważ reset, zgłoszenie CERT i Policji |
| Przelałeś pieniądze lub wypłaciłeś gotówkę | Przerwij kontakt, bank, Policja, zabezpieczenie dowodów | Nie wykonuj kolejnych „przelewów ratunkowych” |
Jeżeli ujawniłeś PESEL, dane dokumentu lub skan dowodu, zastrzeż PESEL i sprawdź, czy nie pojawiły się nieznane wnioski kredytowe albo zmiany danych.
Gdzie zgłosić phishing i fałszywego pracownika banku?
Incydent i transakcje
Zgłoś ujawnione dane, obce urządzenia, karty i operacje. Użyj oficjalnego kanału i poproś o numer sprawy.
Fałszywa strona, e-mail i aplikacja
Prześlij zgłoszenie przez incydent.cert.pl. Podejrzany SMS z linkiem możesz przekazać na bezpłatny numer 8080.
Utrata pieniędzy lub kradzież danych
Zabierz chronologię, potwierdzenia transakcji, rozmowę, numery telefonów, adresy stron i numer zgłoszenia bankowego.
Podejrzenie przejęcia numeru
Gdy telefon stracił zasięg lub nastąpiła nieznana wymiana SIM/eSIM, skontaktuj się z operatorem z innego urządzenia.
Zastrzeż PESEL
Przy ujawnieniu danych tożsamości zastrzeż PESEL i monitoruj próby użycia danych.
Fałszywy profil lub reklama
Zgłoś konto, stronę albo reklamę jako podszywającą się. Przed usunięciem zapisz link i zrzuty.
Checklista bezpieczeństwa po incydencie
- ✓Bankowość
Nowe hasło, unieważnione sesje, usunięte urządzenia, sprawdzone limity, odbiorcy, karty i wnioski kredytowe.
- ✓Poczta
Nowe unikalne hasło, 2FA, brak obcych sesji, reguł przekazywania i zmienionych metod odzyskiwania.
- ✓Telefon
Brak zdalnego pulpitu i podejrzanych uprawnień, aktualny system, bezpieczna karta SIM/eSIM, ewentualny reset.
- ✓Tożsamość
Zastrzeżony PESEL, sprawdzone zapytania kredytowe i zgłoszona utrata dokumentu, jeśli dotyczy.
- ✓Dowody
Zapisane wiadomości, numery, linki, transakcje, aplikacje i potwierdzenia zgłoszeń.
- ✓Kontakty
Ostrzeżone osoby, jeżeli przejęto Twoje konto społecznościowe lub pocztę.
Najczęstsze pytania
Krótkie odpowiedzi na najważniejsze pytania związane z opisaną sytuacją.
Czy bank może zadzwonić z numeru swojej infolinii?
Może, ale sam numer nie dowodzi tożsamości, ponieważ oszuści potrafią go podszyć. Gdy rozmowa dotyczy pilnej operacji, rozłącz się i samodzielnie zadzwoń na oficjalny numer banku.
Czy pracownik banku może poprosić o kod SMS lub BLIK?
Nie przekazuj kodów służących do zatwierdzania logowania, przelewu, dodania urządzenia ani płatności. Bank nie potrzebuje kodu BLIK do zabezpieczenia środków.
Czy aplikacja do zdalnego pulpitu jest zawsze złośliwa?
Sama aplikacja może być legalnym narzędziem, ale przekazanie zdalnego dostępu osobie poznanej podczas niespodziewanej rozmowy finansowej jest bardzo ryzykowne. Nie loguj się do banku, gdy ktoś widzi lub kontroluje ekran.
Gdzie przesłać podejrzany SMS?
Podejrzane wiadomości SMS zawierające link można przekazać do CERT Polska na numer 8080. Inne incydenty i strony zgłasza się przez formularz incydent.cert.pl.
Co zrobić po wpisaniu hasła na fałszywej stronie?
Natychmiast skontaktuj się z bankiem, zmień hasło z bezpiecznego urządzenia, wyloguj aktywne sesje, sprawdź zaufane urządzenia i historię operacji. Zabezpiecz także skrzynkę e-mail.
Źródła i materiały oficjalne 4 oficjalne materiały wykorzystanych do weryfikacji
Materiały wykorzystane do sprawdzenia procedur, terminów, opłat i przepisów opisanych w poradniku.
