Jak zgłosić phishing i podejrzany SMS: numer 8080 i CERT Polska

Podejrzany SMS przekaż bezpłatnie na numer 8080, używając w telefonie funkcji „Przekaż” lub „Udostępnij”. Fałszywą stronę zgłoś w formularzu na incydent.cert.pl (kategoria „Złośliwa domena”), a podejrzany e-mail – przez ten sam formularz albo na adres cert@cert.pl. Wszystkie te kanały prowadzą do CERT Polska, zespołu działającego w NASK.

Zgłoszenie chroni innych, bo na jego podstawie niebezpieczne domeny trafiają na Listę Ostrzeżeń, którą blokują operatorzy. Nie zastąpi jednak kontaktu z bankiem i policją, jeśli podałeś dane albo straciłeś pieniądze – co wtedy zrobić, opisujemy niżej.

Podejrzany SMS: numer 8080

Numer 8080 działa od 22 listopada 2023 r. i przyjmuje wyłącznie SMS-y. Zasady według poradnika na gov.pl, stan na październik 2026:

  • wysyłka jest bezpłatna; za granicą płacisz według stawek swojego operatora,
  • przekaż całą wiadomość w oryginalnej formie – nie wycinaj linku ani fragmentów treści,
  • jeśli telefon nie ma funkcji „Przekaż”, skopiuj treść i wyślij ją jako nowy SMS,
  • z jednego numeru zgłosisz maksymalnie 3 wiadomości w ciągu 4 godzin,
  • zgłaszać można zarówno SMS-y z linkiem, jak i bez niego.

Na numer 8080 nie da się zadzwonić. Telefoniczny kontakt w sprawie incydentów CERT Polska podaje na swojej stronie. Każde zgłoszenie ma sens także wtedy, gdy nie kliknąłeś w link: według gov.pl eksperci CERT m.in. na podstawie takich zgłoszeń wydają komunikaty o bieżących zagrożeniach.

Fałszywa strona albo e-mail: incydent.cert.pl

Stronę, która wyłudza dane osobowe albo loginy do banku, poczty czy serwisów społecznościowych, zgłosisz na incydent.cert.pl, wybierając kategorię „Złośliwa domena”. Ten formularz służy do zgłaszania stron z oszustwem, a nie adresów, z których przychodzi spam. Podejrzane e-maile i pozostałe incydenty bezpieczeństwa kieruj przez ten sam serwis lub na adres cert@cert.pl. Podejrzany e-mail najlepiej dołączyć jako plik EML lub MSG: w przeciwieństwie do zwykłego „Przekaż dalej” zachowuje on nagłówki techniczne potrzebne do analizy. Jak zapisać taki plik w popularnych programach pocztowych, CERT pokazuje w swojej bazie wiedzy.

Kilka praktycznych zasad: nie otwieraj podejrzanej strony „żeby sprawdzić”, tylko skopiuj jej adres z wiadomości. Nie odpisuj nadawcy i nie dzwoń na numery podane w treści. Jeśli oszust odezwał się przez portal ogłoszeniowy, zgłoś jego konto także administratorowi serwisu.

Co dzieje się ze zgłoszeniem: Lista Ostrzeżeń

CERT Polska prowadzi Listę Ostrzeżeń przed niebezpiecznymi stronami nieprzerwanie od marca 2020 r., przez całą dobę. Lista ma podstawę ustawową: art. 20 ustawy z 28 lipca 2023 r. o zwalczaniu nadużyć w komunikacji elektronicznej powierza jej prowadzenie CSIRT NASK.

  • Na listę trafiają domeny, których podstawowym celem jest wprowadzenie użytkowników w błąd i wyłudzenie danych lub pieniędzy.
  • Operatorzy, którzy zawarli porozumienie z Prezesem UKE, ministrem cyfryzacji i NASK, mogą blokować swoim klientom dostęp do tych domen. Zamiast fałszywej strony zobaczysz wtedy planszę ostrzegawczą CERT, serwowaną z adresu hole-sinkhole.cert.pl. Jeśli ją widzisz, zamknij kartę i nie wpisuj żadnych danych.
  • Domena jest blokowana na 6 miesięcy. Jeśli po tym czasie nadal jest groźna, trafia na listę ponownie.
  • Z listy korzystają też prywatne usługi DNS, m.in. Quad9 i NextDNS.

To, czy Twój operator używa listy, sprawdzisz w serwisie lista.cert.pl. Jeśli nie, CERT podpowiada, by dodać listę w formacie adblock do rozszerzenia blokującego w przeglądarce, np. uBlock Origin. Administratorzy firmowych sieci mogą pobierać ją m.in. w formatach TXT, JSON, hosts i RPZ. CERT zaleca aktualizację co 5 minut i blokowanie także subdomen wpisanych adresów.

Kliknąłem w link i podałem dane – co teraz

  1. Zadzwoń do banku na numer z karty lub z oficjalnej aplikacji i poproś o zablokowanie dostępu do konta albo karty. Nie zwlekaj – liczy się czas.
  2. Zmień hasła, zaczynając od poczty e-mail i bankowości, a potem w każdej usłudze, w której używałeś tego samego hasła. Włącz weryfikację dwuetapową. CERT poleca hasła złożone z kilku słów i osobne hasło do każdego serwisu (poradnik o hasłach).
  3. Zastrzeż PESEL, jeśli podałeś dane osobowe lub zdjęcie dokumentu. Zrobisz to bezpłatnie i od ręki przez internet albo w dowolnym urzędzie gminy. Od 1 czerwca 2024 r. banki i inne instytucje finansowe muszą sprawdzać zastrzeżenie, np. przy zawieraniu umowy kredytu.
  4. Złóż zawiadomienie na policji, jeśli straciłeś pieniądze. Możesz to zrobić w dowolnej jednostce policji albo w prokuraturze. Zabierz zrzuty ekranu, treść SMS-a lub e-maila, adres strony, numer telefonu oszusta i potwierdzenia przelewów – nie kasuj wiadomości, dopóki sprawa się nie zakończy.
  5. Odinstaluj aplikacje do zdalnego dostępu, jeśli ktoś przez telefon namówił Cię do ich instalacji. CERT Polska przypomina, że pracownicy banku nigdy nie przejmują kontroli nad komputerem klienta.

Podejrzany telefon od „banku”

Oszuści dzwonią też, podając się za konsultantów banku, a czasem w kolejnym telefonie za policjantów. Typowy scenariusz to informacja o rzekomym przejęciu konta i namowa do przelewu na „bezpieczne konto”. CERT Polska w poradniku o fałszywych konsultantach radzi:

  • nie ufaj numerowi ani nazwie wyświetlanej na ekranie, bo przestępcy potrafią je podrobić,
  • rozłącz się i oddzwoń sam na numer ze strony banku lub z karty,
  • sprawdź, czy Twój bank pozwala zweryfikować konsultanta w aplikacji,
  • nie instaluj programów, o które prosi rozmówca, i nie podawaj danych służących do autoryzacji.

Moja strona trafiła na Listę Ostrzeżeń

Na liście może się znaleźć także domena, którą przestępcy przejęli i wykorzystali bez wiedzy właściciela. Zgodnie z art. 21 ustawy o zwalczaniu nadużyć w komunikacji elektronicznej podmiot, który ma tytuł prawny do domeny, może wnieść do Prezesa UKE sprzeciw wobec jej wpisania na listę. Zanim to zrobisz, usuń złośliwe pliki i zmień hasła do panelu administracyjnego oraz serwera.

Jak rozpoznać phishing, zanim klikniesz

CERT Polska w poradniku o niebezpiecznych płatnościach wskazuje kilka powtarzających się sygnałów:

  • presja czasu i groźby – odcięcie prądu lub gazu, komornik, przekazanie sprawy policji,
  • link do „drobnej dopłaty” w SMS-ie, mailu lub kodzie QR, np. kilka złotych za przesyłkę,
  • rozbieżność w potwierdzeniu z banku – jeśli SMS albo aplikacja prosi o zatwierdzenie innej kwoty lub dodanie odbiorcy zaufanego, przerwij operację,
  • prośba znajomego o przelew lub kod BLIK w komunikatorze – zadzwoń do niego i potwierdź,
  • kupujący lub sprzedający, który przenosi rozmowę poza oficjalny czat serwisu ogłoszeniowego.

O nowych kampaniach oszustów i zmianach w zabezpieczeniach piszemy w kategorii Technologie, a o incydentach w polskich firmach – w dziale Branża.

Najczęściej zadawane pytania

Czy wysłanie SMS-a na 8080 jest płatne?

Nie, przekazanie podejrzanego SMS-a na 8080 jest w Polsce bezpłatne. Poza granicami kraju obowiązuje taryfa Twojego operatora.

Ile SMS-ów można zgłosić na numer 8080?

Z jednego numeru telefonu można zgłosić maksymalnie 3 wiadomości w ciągu 4 godzin. Przekazuj je w całości, bez usuwania linku.

Gdzie zgłosić fałszywą stronę internetową?

W formularzu CERT Polska na incydent.cert.pl, w kategorii „Złośliwa domena”. Po weryfikacji domena może trafić na Listę Ostrzeżeń i zostać zablokowana przez operatorów.

Czy CERT Polska odzyska moje pieniądze?

Nie. CERT analizuje zgłoszenia i ostrzega przed niebezpiecznymi domenami, ale w sprawie utraconych pieniędzy trzeba od razu skontaktować się z bankiem i złożyć zawiadomienie na policji.

Co oznacza plansza CERT zamiast strony?

Oznacza, że domena jest na Liście Ostrzeżeń, a Twój operator lub dostawca DNS zablokował do niej dostęp. Strona została uznana za wyłudzającą dane, więc nie próbuj omijać blokady.