Kiedy SMS wygląda jak od rządu, ale nim nie jest
Dostajesz wiadomość tekstową. W polu nadawcy widnieje znajoma nazwa – „mObywatel". Treść brzmi niepokojąco: Twój dowód osobisty wygasł, musisz pilnie zweryfikować tożsamość albo uregulować zaległą opłatę. Na końcu – link. Jeden klik i możesz stracić swoje dane osobowe, a w najgorszym scenariuszu również dostęp do kont bankowych.
To nie jest scenariusz z filmów. To codzienność tysięcy Polaków, którzy każdego tygodnia otrzymują tego typu wiadomości. Mechanizm ataku nazywa się smishingiem – połączeniem SMS-a i phishingu – i jest jednym z najszybciej rosnących zagrożeń w obszarze cyberbezpieczeństwa.
Czym jest spoofing nazwy nadawcy?
Większość z nas zakłada, że jeśli SMS przychodzi od „mObywatel", to naprawdę pochodzi z oficjalnego źródła. Niestety, tak nie jest. Przestępcy korzystają z techniki zwanej spoofingiem, która pozwala im podmienić wyświetlaną nazwę nadawcy na dowolną – w tym na „mObywatel", „GOV", „Bank" czy nawet imię znajomego.
Co więcej, system operacyjny telefonu często grupuje takie fałszywe wiadomości razem z prawdziwymi SMS-ami od danej instytucji. Jeśli wcześniej dostałeś autentycznego SMS-a od mObywatela, fałszywa wiadomość może trafić do tej samej rozmowy, co drastycznie zwiększa jej wiarygodność.
Jak wyglądają fałszywe SMS-y od mObywatela?
Przestępcy są coraz bardziej kreatywni, ale ich wiadomości mają kilka wspólnych cech, które pozwalają je rozpoznać:
- Pilność i presja czasu – „Twój dokument wygasa w ciągu 24 godzin", „Działaj natychmiast, aby uniknąć konsekwencji".
- Żądanie kliknięcia w link – link prowadzi do strony, która imituje serwis rządowy, ale ma inną domenę niż .gov.pl.
- Prośba o dane osobowe lub logowanie – fałszywa strona prosi o PESEL, numer dowodu, dane do logowania lub informacje płatnicze.
- Błędy językowe lub stylistyczne – choć coraz rzadziej, część fałszywych SMS-ów nadal zawiera literówki lub nienaturalne sformułowania.
- Nieznany lub podejrzany adres URL – np. mobywatel-weryfikacja.pl zamiast obywatel.gov.pl.
Co zrobić, gdy dostaniesz podejrzanego SMS-a?
Najważniejsza zasada: nie klikaj w link. Nawet jeśli wiadomość wygląda wiarygodnie. Zamiast tego wykonaj kilka prostych kroków:
- Wejdź na oficjalną stronę mObywatela wpisując adres obywatel.gov.pl ręcznie w przeglądarce – nigdy przez link z SMS-a.
- Sprawdź aplikację mObywatel bezpośrednio – jeśli coś wymaga Twojej uwagi, zobaczysz powiadomienie wewnątrz aplikacji.
- Zadzwoń na infolinię mObywatela pod numer 19 351 i zapytaj, czy dana wiadomość jest autentyczna.
- Jeśli kliknąłeś link i podałeś dane – natychmiast zmień hasła i skontaktuj się z bankiem.
- Zgłoś podejrzanego SMS-a do CERT Polska przesyłając wiadomość na numer 8080.
Jak aplikacja mObywatel naprawdę działa?
Ważna rzecz: oficjalna aplikacja mObywatel i służby rządowe nigdy nie proszą o podanie danych osobowych przez SMS. Komunikaty wymagające działania z Twojej strony zawsze pojawiają się wewnątrz aplikacji, po zalogowaniu. Rząd nie wysyła też linków do weryfikacji tożsamości ani płatności przez wiadomości tekstowe.
Jak zabezpieczyć się na przyszłość?
Kilka nawyków, które realnie zmniejszają ryzyko:
- Włącz dwuskładnikowe uwierzytelnianie wszędzie tam, gdzie to możliwe – na poczcie, w bankowości, w mediach społecznościowych.
- Używaj silnych, unikalnych haseł do każdego serwisu – najlepiej z pomocą menedżera haseł.
- Regularnie aktualizuj aplikacje i system operacyjny telefonu.
- Bądź sceptyczny wobec każdej wiadomości, która wywołuje presję czasu lub żąda podania danych.
Pamiętaj, że oszuści liczą na Twój stres i pośpiech. Chwila zastanowienia i weryfikacja źródła wiadomości mogą uchronić Cię przed poważnymi konsekwencjami – finansowymi i prawnymi. Chwila spokoju i weryfikacja — to wszystko, czego potrzebujesz.