Telefon z numeru banku nie zawsze oznacza rozmowę z bankiem. Przy spoofingu na ekranie widać prawdziwy numer banku, urzędu albo policji, choć dzwoni przestępca. Od 25 września 2024 r. operatorzy muszą wychwytywać takie połączenia, ale nie zablokują wszystkich. Wyjaśniamy, jak działa spoofing, jak go rozpoznać i co zrobić, gdy dane lub pieniądze trafiły już do oszusta.

Na czym polega spoofing
Spoofing to podszywanie się pod inną osobę, firmę lub instytucję. Fałszywy może być numer telefonu widoczny na ekranie, adres e-mail albo nazwa nadawcy SMS-a. Numer telefonu nie jest szyfrowany, więc oszust może go podmienić, np. przez internetową bramkę telefoniczną.
Ustawa o zwalczaniu nadużyć w komunikacji elektronicznej zakazuje podszywania się pod cudzy numer przy połączeniach, czyli CLI spoofingu. Zakazuje też smishingu, czyli SMS-ów, w których nadawca udaje inny podmiot. Kto robi to, by wyłudzić dane lub pieniądze, podlega karze od 3 miesięcy do 5 lat pozbawienia wolności.
Jak działają oszuści
Najczęściej dzwoni rzekomy pracownik banku. Mówi o podejrzanej transakcji, próbie włamania na konto albo konieczności „zabezpieczenia” pieniędzy. Podobnie działają osoby podające się za policjantów, prokuratorów lub urzędników.
Rozmówca próbuje zdobyć dane logowania do bankowości i kody SMS albo nakłonić do pilnego przelewu. Często namawia też do instalacji programu, który rzekomo chroni konto, a w rzeczywistości daje mu dostęp do telefonu lub komputera. Presja czasu i straszenie utratą pieniędzy mają odebrać chwilę na zastanowienie. Inne scenariusze opisujemy w tekście Najczęstsze oszustwa w bankowości mobilnej.
Co blokują operatorzy, a czego nie
Od 25 września 2024 r. operatorzy muszą analizować ruch pod kątem CLI spoofingu. Połączenie rozpoznane jako fałszywe przerywają. Gdy nie mają pewności, ukrywają numer dzwoniącego, więc na ekranie pojawia się „numer zastrzeżony”.
Prezes UKE prowadzi też jawny wykaz numerów służących wyłącznie do odbierania połączeń, np. infolinii. Wpisać do niego swoje numery mogą m.in. banki, SKOK-i, zakłady ubezpieczeń, instytucje płatnicze i urzędy. Taki numer nie powinien więc nigdy wyświetlić się jako numer dzwoniącego.
Rząd przyznaje, że nie da się wychwycić każdego fałszywego połączenia. Podejrzany jest też telefon z numeru alarmowego, bo służby nie dzwonią z takich numerów do osób prywatnych.
Jak się chronić
Pracownik banku nie poprosi przez telefon o hasło, dane logowania ani kod SMS i nie każe instalować programów. Sam numer lub nazwa nadawcy na ekranie niczego nie potwierdzają. Przy wątpliwościach przerwij rozmowę i zadzwoń do banku sam, na numer z jego oficjalnej strony lub aplikacji.
Podejrzany SMS można bezpłatnie przesłać na numer 8080. Trafia on do zespołu CSIRT NASK, który na tej podstawie przygotowuje wzorce wiadomości blokowanych potem przez operatorów.
CERT Polska prowadzi też listę ostrzeżeń przed niebezpiecznymi stronami, a każdy może zgłosić do niej podejrzaną domenę. Operatorzy, którzy przystąpili do porozumienia z UKE i NASK, blokują wejście na strony z tej listy. Więcej o fałszywych stronach i wiadomościach piszemy w poradniku Ochrona przed phishingiem: pułapki i ryzyka.
Co zrobić, gdy oszust zdobył dane lub pieniądze
Jak najszybciej skontaktuj się z bankiem przez oficjalny kanał i zablokuj dostęp do bankowości oraz kartę. Zgłoś też transakcje wykonane bez twojej zgody. Kolejne kroki opisujemy w poradniku Co zrobić po kradzieży danych do konta.
Bank musi zwrócić kwotę nieautoryzowanej transakcji najpóźniej do końca następnego dnia roboczego po zgłoszeniu. Może tego nie zrobić, gdy ma udokumentowane podstawy, by podejrzewać oszustwo, i zawiadomi o tym organy ścigania. Po zgłoszeniu klient nie odpowiada za kolejne nieautoryzowane transakcje, chyba że doprowadził do nich umyślnie.
Klient odpowiada w pełnej wysokości, jeśli doprowadził do transakcji umyślnie albo przez rażące niedbalstwo w ochronie danych do konta. Przelew zlecony samodzielnie na polecenie oszusta jest co do zasady transakcją autoryzowaną, więc te zasady zwrotu go nie obejmują.
Sprawę zgłoś na policję lub do prokuratury. Jeśli oszust poznał dane osobowe, warto zastrzec numer PESEL w aplikacji mObywatel albo w urzędzie gminy.
Źródła:
- Gov.pl – Komunikat w sprawie zwalczania CLI spoofing (24.09.2024)
- Ustawa o zwalczaniu nadużyć w komunikacji elektronicznej (t.j. Dz.U. 2024 poz. 1803), art. 3, 5, 6, 16, 17, 20, 30 i 31
- Ustawa o usługach płatniczych (t.j. Dz.U. 2026 poz. 623), art. 40, 42 i 46
- CERT Polska – Lista Ostrzeżeń przed niebezpiecznymi stronami
