Bezpieczny Internet

Telefon z banku, który zna Twoje imię: jak działa spoofing numeru i co zrobić, zanim cokolwiek zatwierdzisz?

admin
Jeśli ten artykuł był dla Ciebie pomocny podziel się nim w social mediach z innymi, to pomoże nam tworzyć więcej użytecznych treści.

Najważniejsza zasada: jeśli ktoś dzwoni „z banku” i mówi o pilnym zagrożeniu pieniędzy, rozłącz się i samodzielnie zadzwoń na oficjalny numer banku znaleziony w aplikacji, na karcie lub oficjalnej stronie. Sam numer wyświetlany na ekranie telefonu nie potwierdza tożsamości rozmówcy. Przy CLI spoofingu oszust może sprawić, że telefon pokaże numer należący do banku lub innej zaufanej instytucji.

Co to jest spoofing numeru telefonu?

Komisja Nadzoru Finansowego opisuje spoofing jako podszywanie się pod inne urządzenie lub użytkownika; jednym z najczęściej spotykanych wariantów jest podszywanie się pod numer telefonu banku lub instytucji publicznej. W przypadku CLI spoofingu przestępca manipuluje identyfikacją numeru połączenia tak, aby na Twoim ekranie pojawił się numer budzący zaufanie.

Od września 2024 r. polscy operatorzy telekomunikacyjni mają obowiązek stosować mechanizmy przeciwdziałające takim połączeniom. Rządowy komunikat podkreśla jednak, że nie da się wykryć każdego fałszywego telefonu. Dlatego weryfikacja po stronie użytkownika nadal jest konieczna.

„Ale on znał moje imię”. To nadal niczego nie dowodzi

Oszust może znać imię, nazwisko, adres e-mail, numer telefonu, nazwę banku, a czasem fragment historii zakupów lub inne dane pochodzące z wycieków, publicznych źródeł albo wcześniejszego phishingu. Wykorzystuje te informacje, aby rozmowa brzmiała wiarygodnie.

Typowy scenariusz opiera się na presji: „ktoś właśnie bierze kredyt”, „wykryliśmy przelew”, „musimy zabezpieczyć środki”, „proszę potwierdzić operację w aplikacji”. Celem jest skrócenie czasu na zastanowienie.

Procedura w 60 sekund: przerwij, sprawdź, oddzwoń

  1. Nie podawaj kodu BLIK, PIN-u, hasła ani kodu z SMS.
  2. Nie zatwierdzaj powiadomienia w aplikacji bankowej tylko dlatego, że rozmówca o to prosi. Przeczytaj dokładnie, co zatwierdzasz.
  3. Nie instaluj „modułu bezpieczeństwa”, aplikacji do zdalnego pulpitu ani pliku przesłanego przez rozmówcę.
  4. Rozłącz połączenie.
  5. Znajdź numer banku niezależnie. Użyj aplikacji bankowej, numeru na odwrocie karty albo oficjalnej strony wpisanej samodzielnie.
  6. Zadzwoń i zapytaj, czy bank rzeczywiście kontaktował się w tej sprawie.

To dokładnie odpowiada oficjalnym zaleceniom instytucji zajmujących się cyberbezpieczeństwem. CERT Polska w analizie kampanii FvncBot z 2026 r. również zaleca rozłączenie się i oddzwonienie na numer znaleziony na oficjalnej stronie banku, jeśli telefon rzekomo dotyczy zagrożenia.

Sygnały, przy których nie kontynuuj rozmowy

  • rozmówca żąda natychmiastowego działania i nie pozwala się rozłączyć;
  • prosi o kod z SMS, PIN, pełne hasło lub kod BLIK;
  • każe „przelać środki na bezpieczne konto”;
  • prosi o zatwierdzenie operacji, której sam nie rozpocząłeś;
  • każe zainstalować aplikację z linku lub spoza oficjalnego sklepu;
  • prosi o włączenie udostępniania ekranu lub zdalnego sterowania telefonem/komputerem;
  • twierdzi, że nie wolno zadzwonić na infolinię, bo „przerwie to procedurę bezpieczeństwa”;
  • straszy natychmiastową utratą wszystkich pieniędzy, jeśli nie wykonasz instrukcji w kilka minut.

Prawdziwy pracownik banku może informować o ryzyku i weryfikować klienta zgodnie z procedurą banku. Ty nadal masz prawo zakończyć rozmowę i skontaktować się z bankiem samodzielnie.

Co zrobić, jeśli już podałeś dane, kod albo zainstalowałeś aplikację?

Działaj szybko, ale metodycznie.

  1. Skontaktuj się z bankiem oficjalnym kanałem. Powiedz dokładnie, jakie dane podałeś i co zatwierdziłeś.
  2. Zablokuj instrumenty wskazane przez bank. Może chodzić o kartę, dostęp do bankowości albo konkretne transakcje.
  3. Jeżeli zainstalowałeś aplikację do zdalnego dostępu lub nieznany plik, poinformuj o tym bank. Nie loguj się dalej do bankowości z urządzenia, co do którego nie masz pewności.
  4. Zmień zagrożone hasła z bezpiecznego urządzenia. Zacznij od poczty e-mail i bankowości, jeśli bank tak zaleci.
  5. Jeżeli mogły wyciec dane osobowe, rozważ zastrzeżenie numeru PESEL i sprawdź oficjalne instrukcje dotyczące ochrony tożsamości.
  6. Zgłoś przestępstwo lub jego próbę zgodnie z aktualnymi procedurami Policji/Centralnego Biura Zwalczania Cyberprzestępczości.

Nie czekaj do następnego dnia tylko dlatego, że „na koncie jeszcze wszystko jest”. Niektóre działania przestępców są przygotowaniem do późniejszej transakcji lub przejęcia dostępu.

Dlaczego „oddzwonię na ten sam numer z historii połączeń” nie jest najlepszym testem?

Najbezpieczniej nie korzystać z numeru dostarczonego przez rozmówcę ani z linku przesłanego w wiadomości. Znajdź kontakt niezależnie. Jeżeli masz aplikację banku, zwykle zawiera ona oficjalny kanał kontaktu. Alternatywą jest numer wydrukowany na karcie lub ręcznie otwarta oficjalna witryna banku.

FAQ

Czy po wprowadzeniu zabezpieczeń operatorów spoofing zniknął?

Nie. Oficjalny komunikat rządowy mówi wprost, że nie ma możliwości całkowitego zidentyfikowania każdego fałszywego połączenia. Mechanizmy operatorów ograniczają problem, ale go nie eliminują.

Czy bank może zadzwonić z prawdziwego numeru?

Tak, ale fakt, że ekran pokazuje prawdziwy numer banku, nie wystarcza do potwierdzenia rozmówcy. Jeśli rozmowa dotyczy pilnej operacji finansowej, przerwij ją i zadzwoń sam.

Czy pracownik banku może prosić o kod BLIK do „anulowania” transakcji?

Nie zatwierdzaj kodem BLIK operacji zainicjowanej przez rozmówcę. Kod służy do autoryzacji operacji; czytaj komunikaty aplikacji i w razie wątpliwości zakończ rozmowę.

Czy wypada rozłączyć się z prawdziwym pracownikiem banku?

Tak. Bezpieczeństwo jest ważniejsze niż uprzejme kontynuowanie rozmowy. Prawdziwa instytucja powinna zaakceptować, że chcesz zweryfikować kontakt oficjalnym kanałem.

Źródła

Więcej praktycznych porad dla osób po 60. roku życia znajdziesz na Po60.com.


Jeśli ten artykuł był dla Ciebie pomocny podziel się nim w social mediach z innymi, to pomoże nam tworzyć więcej użytecznych treści.

Komentarze

Nie ma jeszcze komentarzy. Możesz dodać pierwszy komentarz pod artykułem.

Dodaj komentarz