← Wróć do bloga
Zagrożenia cyfrowe
30.03.2026
Fałszywe e-maile o zwrocie podatku – jak wygląda phishing i jak się przed nim chronić?
Sezon podatkowy = sezon na oszustów
Każdego roku, gdy Polacy rozliczają PIT, w sieci pojawia się fala fałszywych e-maili z informacją o zwrocie podatku. Wiadomości wyglądają przekonująco – mają logo przypominające Ministerstwo Finansów lub Krajową Administrację Skarbową, profesjonalną szatę graficzną i oficjalny ton. Jednak ich jedynym celem jest wyłudzenie Twoich danych osobowych lub pieniędzy. To klasyczny przykład phishingu – jednego z najpopularniejszych oszustw internetowych na świecie.
Jak wygląda phishingowy e-mail o zwrocie podatku?
Fałszywa wiadomość zazwyczaj zawiera kilka charakterystycznych elementów:
- Kuszący temat: „Twój zwrot podatku: 1 243 zł do odbioru" lub „Oczekuje na Ciebie zwrot nadpłaty podatkowej"
- Fałszywy nadawca: Adres e-mail wygląda podejrzanie, np. `zwroty@podatki-gov.net` lub `refund@urzadskarbowy.pl` – zamiast oficjalnej domeny gov.pl
- Link do fałszywej strony: Po kliknięciu trafiasz na witrynę łudząco podobną do e-pity.pl lub podatki.gov.pl, która prosi o dane
- Presja czasowa: „Oferta ważna 48 godzin", „Odbiór możliwy tylko do końca tygodnia"
- Prośba o dane wrażliwe: PESEL, numer karty płatniczej, kod CVV, login i hasło do bankowości elektronicznej
Zapamiętaj: Urząd skarbowy NIGDY nie prosi o dane karty płatniczej ani nie wymaga logowania przez link przesłany e-mailem.
Jakie dane wyłudzają przestępcy?
Cyberprzestępcy polują przede wszystkim na:
- Dane osobowe – imię, nazwisko, PESEL, adres zamieszkania
- Dane bankowe – numer konta, numer karty, kod CVV, PIN
- Dane logowania – login i hasło do banku, e-US (e-Urząd Skarbowy) lub innych serwisów
- Kody jednorazowe – SMS-y autoryzacyjne, kody BLIK
Wystarczy chwila nieuwagi, by stracić dostęp do konta bankowego lub zaciągnąć pożyczkę na swoje dane. Dlatego ochrona danych osobowych to dziś absolutna podstawa bezpieczeństwa w sieci.
Co zrobić, gdy otrzymasz podejrzany e-mail?
Krok 1: Nie klikaj żadnych linków i nie otwieraj załączników.
Nawet jeśli wiadomość wygląda wiarygodnie – zatrzymaj się. Sprawdź dokładnie adres nadawcy.
Krok 2: Zgłoś phishing do CERT Polska.
Wyślij podejrzaną wiadomość na adres
incydent@cert.pl lub zgłoś ją przez stronę
cert.pl. Możesz też zadzwonić na numer
8080 (bezpłatna linia CERT Polska). Jeśli chodzi o fałszywe SMS-y (smishing), wyślij treść wiadomości na numer
8080.
Krok 3: Oznacz wiadomość jako spam/phishing.
W większości klientów pocztowych (Gmail, Outlook) możesz oznaczyć e-mail jako phishing, co pomoże chronić innych użytkowników.
Krok 4: Jeśli kliknąłeś link lub podałeś dane – działaj natychmiast.
Zadzwoń do swojego banku, zablokuj kartę i zmień hasła do wszystkich kont. Rozważ zastrzeżenie numeru PESEL w systemie Ministerstwa Cyfryzacji.
Jak chronić się na co dzień?
Bezpieczeństwo online to nie jednorazowa akcja, a nawyk. Oto kilka zasad, które znacząco zmniejszą ryzyko:
- Włącz dwuskładnikowe uwierzytelnianie (2FA) na wszystkich ważnych kontach – bankowych, pocztowych, społecznościowych
- Używaj silnych, unikalnych haseł – najlepiej z pomocą menedżera haseł
- Korzystaj z VPN podczas połączenia z publicznymi sieciami Wi-Fi
- Weryfikuj nadawców – zawsze sprawdzaj pełny adres e-mail, nie tylko wyświetlaną nazwę
- Edukuj bliskich – seniorzy i osoby mniej obeznane z technologią są szczególnie narażone na wyłudzenia
Jedna zasada, która Cię ochroni
Fałszywe e-maile o zwrocie podatku to jeden z najpowszechniejszych przykładów phishingu w Polsce. Przestępcy są coraz sprytniejsi, a ich wiadomości coraz trudniej odróżnić od prawdziwych. Pamiętaj: żadna instytucja publiczna nie poprosi Cię o dane karty ani hasła przez e-mail. Jeśli masz wątpliwości – zawsze lepiej zadzwoń bezpośrednio do urzędu skarbowego lub sprawdź informacje na oficjalnej stronie
podatki.gov.pl.