Sezon podatkowy = sezon na oszustów

Każdego roku, gdy Polacy rozliczają PIT, w sieci pojawia się fala fałszywych e-maili z informacją o zwrocie podatku. Wiadomości wyglądają przekonująco – mają logo przypominające Ministerstwo Finansów lub Krajową Administrację Skarbową, profesjonalną szatę graficzną i oficjalny ton. Jednak ich jedynym celem jest wyłudzenie Twoich danych osobowych lub pieniędzy. To klasyczny przykład phishingu – jednego z najpopularniejszych oszustw internetowych na świecie.

Jak wygląda phishingowy e-mail o zwrocie podatku?

Fałszywa wiadomość zazwyczaj zawiera kilka charakterystycznych elementów:
  • Kuszący temat: „Twój zwrot podatku: 1 243 zł do odbioru" lub „Oczekuje na Ciebie zwrot nadpłaty podatkowej"
  • Fałszywy nadawca: Adres e-mail wygląda podejrzanie, np. `zwroty@podatki-gov.net` lub `refund@urzadskarbowy.pl` – zamiast oficjalnej domeny gov.pl
  • Link do fałszywej strony: Po kliknięciu trafiasz na witrynę łudząco podobną do e-pity.pl lub podatki.gov.pl, która prosi o dane
  • Presja czasowa: „Oferta ważna 48 godzin", „Odbiór możliwy tylko do końca tygodnia"
  • Prośba o dane wrażliwe: PESEL, numer karty płatniczej, kod CVV, login i hasło do bankowości elektronicznej
Zapamiętaj: Urząd skarbowy NIGDY nie prosi o dane karty płatniczej ani nie wymaga logowania przez link przesłany e-mailem.

Jakie dane wyłudzają przestępcy?

Cyberprzestępcy polują przede wszystkim na:
  • Dane osobowe – imię, nazwisko, PESEL, adres zamieszkania
  • Dane bankowe – numer konta, numer karty, kod CVV, PIN
  • Dane logowania – login i hasło do banku, e-US (e-Urząd Skarbowy) lub innych serwisów
  • Kody jednorazowe – SMS-y autoryzacyjne, kody BLIK
Wystarczy chwila nieuwagi, by stracić dostęp do konta bankowego lub zaciągnąć pożyczkę na swoje dane. Dlatego ochrona danych osobowych to dziś absolutna podstawa bezpieczeństwa w sieci.

Co zrobić, gdy otrzymasz podejrzany e-mail?

Krok 1: Nie klikaj żadnych linków i nie otwieraj załączników. Nawet jeśli wiadomość wygląda wiarygodnie – zatrzymaj się. Sprawdź dokładnie adres nadawcy. Krok 2: Zgłoś phishing do CERT Polska. Wyślij podejrzaną wiadomość na adres incydent@cert.pl lub zgłoś ją przez stronę cert.pl. Możesz też zadzwonić na numer 8080 (bezpłatna linia CERT Polska). Jeśli chodzi o fałszywe SMS-y (smishing), wyślij treść wiadomości na numer 8080. Krok 3: Oznacz wiadomość jako spam/phishing. W większości klientów pocztowych (Gmail, Outlook) możesz oznaczyć e-mail jako phishing, co pomoże chronić innych użytkowników. Krok 4: Jeśli kliknąłeś link lub podałeś dane – działaj natychmiast. Zadzwoń do swojego banku, zablokuj kartę i zmień hasła do wszystkich kont. Rozważ zastrzeżenie numeru PESEL w systemie Ministerstwa Cyfryzacji.

Jak chronić się na co dzień?

Bezpieczeństwo online to nie jednorazowa akcja, a nawyk. Oto kilka zasad, które znacząco zmniejszą ryzyko:
  • Włącz dwuskładnikowe uwierzytelnianie (2FA) na wszystkich ważnych kontach – bankowych, pocztowych, społecznościowych
  • Używaj silnych, unikalnych haseł – najlepiej z pomocą menedżera haseł
  • Korzystaj z VPN podczas połączenia z publicznymi sieciami Wi-Fi
  • Weryfikuj nadawców – zawsze sprawdzaj pełny adres e-mail, nie tylko wyświetlaną nazwę
  • Edukuj bliskich – seniorzy i osoby mniej obeznane z technologią są szczególnie narażone na wyłudzenia

Jedna zasada, która Cię ochroni

Fałszywe e-maile o zwrocie podatku to jeden z najpowszechniejszych przykładów phishingu w Polsce. Przestępcy są coraz sprytniejsi, a ich wiadomości coraz trudniej odróżnić od prawdziwych. Pamiętaj: żadna instytucja publiczna nie poprosi Cię o dane karty ani hasła przez e-mail. Jeśli masz wątpliwości – zawsze lepiej zadzwoń bezpośrednio do urzędu skarbowego lub sprawdź informacje na oficjalnej stronie podatki.gov.pl.