Bank nie wysyła linków do logowania w wiadomościach SMS ani e-mailach. Jeśli komunikat wywołuje presję, strach lub pośpiech, potraktuj go jak próbę phishingu. Nie klikaj, nie wpisuj danych i skontaktuj się z bankiem przez oficjalny kanał.
Najpierw zastosuj zasadę braku zaufania
Oszuści często piszą o zablokowanym rachunku, nieautoryzowanej transakcji albo konieczności natychmiastowego potwierdzenia danych. Taki komunikat ma ograniczyć czas na spokojną ocenę sytuacji. Bank nie prosi przez link o hasło, PIN, kod autoryzacyjny ani pełne dane karty.
W razie wątpliwości nie dzwoń pod numer podany w wiadomości. Znajdź numer na oficjalnej stronie banku, w aplikacji albo na karcie płatniczej. Zasada zero trust oznacza tutaj, że każdą wiadomość traktujesz jako niezweryfikowaną, dopóki jej źródła nie potwierdzisz niezależnie.
Jak rozpoznać fałszywy link?
Najważniejszym elementem adresu jest domena, czyli nazwa właściciela strony. Nie wystarczy sprawdzić, czy w adresie pojawia się nazwa banku. Oszust może umieścić ją w nazwie podstrony albo subdomeny, podczas gdy właściwa domena należy do kogoś innego.
| Cecha | Bezpieczny link | Fałszywy link |
|---|---|---|
| Domena | Oficjalna domena banku, wpisana samodzielnie lub znana z aplikacji | Podobna nazwa, literówka albo domena z dodatkowym członem, na przykład bank-pl.example |
| Skrócony adres | Pełny adres, którego domenę można sprawdzić | Adres z serwisu skracającego, na przykład bit.ly lub tinyurl, który ukrywa cel |
| Treść wiadomości | Spokojna informacja bez żądania logowania przez link | Groźba blokady, presja czasu albo informacja o rzekomej kradzieży |
| Pisownia i adres | Poprawna nazwa banku i typowa domena | Literówki, nietypowe znaki, podejrzane końcówki lub domena spoza oczekiwanego kraju |
Przykład: w adresie bank-pl.example/logowanie właściwą domeną jest „example”, a nie „bank-pl”. Nazwę domeny odczytuj przed pierwszym ukośnikiem „/”. Sama kłódka lub szyfrowanie połączenia nie potwierdza, że strona należy do banku. Oszust również może zabezpieczyć fałszywą stronę certyfikatem.

Jak sprawdzić link bez otwierania strony?
Nie klikaj odruchowo. Najpierw wyświetl rzeczywisty adres, a potem porównaj domenę z adresem używanym przez bank. Postępuj w tej kolejności:
- Sprawdź nadawcę – nie ufaj samej nazwie kontaktu. Odczytaj pełny numer telefonu albo adres e-mail.
- Wyświetl adres – na komputerze najedź kursorem na link bez klikania. Cel powinien pojawić się w dolnym rogu okna.
- Na telefonie przytrzymaj link – użyj dłuższego dotknięcia, aby zobaczyć podgląd lub menu. Nie puszczaj palca w sposób, który otworzy stronę.
- Odczytaj domenę – znajdź nazwę znajdującą się przed pierwszym ukośnikiem i sprawdź, czy jest dokładnie oficjalna.
- Porzuć wiadomość przy najmniejszej wątpliwości – otwórz aplikację banku samodzielnie albo wpisz znany adres w przeglądarce, zamiast korzystać z otrzymanego odnośnika.

Nie kopiuj podejrzanego adresu do przypadkowych serwisów sprawdzających. Samo sprawdzanie może ujawnić dane zapisane w linku, a część stron może go aktywować. Najbezpieczniej skontaktować się z bankiem oficjalnym kanałem i zgłosić wiadomość jako phishing.
Co zrobić po kliknięciu fałszywego linku?
Jeśli strona tylko się otworzyła, ryzyko nie zawsze oznacza utratę pieniędzy. Sytuacja wymaga jednak szybkiej reakcji, zwłaszcza gdy wpisano dane logowania, dane karty, kod SMS lub zatwierdzono operację w aplikacji.
Wykonaj te czynności:
- Odłącz urządzenie od internetu, wyłączając Wi-Fi i transmisję danych.
- Natychmiast skontaktuj się z bankiem przez numer z oficjalnej strony, aplikacji albo karty.
- Poproś o zablokowanie bankowości internetowej, karty lub przelewów, jeśli podano dane albo zatwierdzono operację.
- Zmień hasło z innego, zaufanego urządzenia, zaczynając od poczty e-mail powiązanej z bankiem.
- Przeskanuj urządzenie aktualnym programem ochronnym i nie korzystaj z niego do bankowości do czasu wyjaśnienia sprawy.
Nie usuwaj od razu wiadomości. Zachowaj jej treść, numer nadawcy, adres strony i potwierdzenia operacji, ponieważ mogą pomóc bankowi oraz organom ścigania.
Zero trust przy kontaktach z bankiem
Sprawdzaj źródło niezależnie, nie wpisuj danych po przejściu z wiadomości i korzystaj z aplikacji bankowej otwieranej samodzielnie. Włączenie uwierzytelniania dwuskładnikowego na poczcie i innych ważnych kontach ogranicza skutki przejęcia hasła, ale nie zastępuje ostrożności.
Artykuł ma charakter informacyjny. W przypadku podejrzenia oszustwa finansowego skontaktuj się niezwłocznie z bankiem za pośrednictwem oficjalnego kanału.