Telefon może wyświetlać nazwę banku albo numer zgodny z oficjalną infolinią, a mimo to po drugiej stronie może być oszust. Tak działa spoofing telefoniczny: fałszowanie informacji prezentowanej odbiorcy jako numer rozmówcy. Nie próbuj rozstrzygać autentyczności po profesjonalnym tonie, znajomości Twojego imienia czy rzekomym numerze pracownika. Jeśli rozmowa dotyczy zagrożonych pieniędzy, kredytu albo podejrzanej transakcji, najbezpieczniejszą reakcją jest przerwanie połączenia i samodzielny kontakt z bankiem.
Numer banku na ekranie nie potwierdza, kto dzwoni
Spoofing nie oznacza zazwyczaj, że oszust przejął centralę banku albo kartę SIM klienta. Manipulowana jest informacja o numerze nadawcy, którą sieć przekazuje telefonowi odbiorcy. W efekcie na ekranie może pojawić się numer przypominający infolinię, nazwa instytucji lub zapisany kontakt. Komisja Nadzoru Finansowego wskazuje podszywanie się pod numer banku albo instytucji publicznej jako dominujący przykład spoofingu. Z punktu widzenia użytkownika najważniejsza konsekwencja jest prosta: zgodność cyfr z oficjalną stroną banku nie wystarcza do uwierzytelnienia rozmowy przychodzącej.
Oszust może znać imię, bank, z którego korzystasz, fragment adresu, wcześniejszą historię kontaktu albo inne dane pochodzące z wycieku, publicznego profilu czy wcześniejszej rozmowy. Może też zadawać pytania w taki sposób, aby ofiara sama uzupełniła brakujące informacje. „Czy nadal mieszka pan przy ulicy…?” brzmi jak weryfikacja, ale bywa metodą zbierania danych. Profesjonalny język również niczego nie dowodzi. Scenariusze są ćwiczone, a rozmowa może zawierać muzykę oczekiwania, przełączenie do „działu bezpieczeństwa”, wewnętrzny numer sprawy i nazwisko konsultanta.

Im bardziej rozmowa przypomina procedurę, tym łatwiej zapomnieć, że całą procedurę kontroluje osoba, której tożsamości jeszcze nie potwierdzono.
Jak wygląda scenariusz „na pracownika banku”?
Rozmowa zwykle rozpoczyna się od informacji, która ma wywołać lęk i jednocześnie stworzyć pozór pomocy. Ktoś miał złożyć wniosek kredytowy, wykonać przelew, zalogować się z innego miasta albo dodać nowe urządzenie. Rozmówca deklaruje, że właśnie zatrzymuje atak, lecz potrzebuje współpracy klienta. Następnie izoluje go od normalnych sposobów sprawdzania: prosi, aby nie rozłączać połączenia, nie kontaktować się z oddziałem, nie mówić pracownikowi banku o „tajnej akcji” albo działać przed upływem kilku minut.
Kolejne polecenia mogą wyglądać zupełnie inaczej, lecz prowadzą do tego samego celu. Ofiara ma podać kod SMS lub BLIK, zatwierdzić operację w aplikacji, przelać środki na „konto techniczne”, wypłacić gotówkę i wpłacić ją we wpłatomacie albo bitomacie, zaciągnąć kredyt, kupić karty podarunkowe czy zainstalować program do zdalnego pulpitu. W marcu 2026 roku Policja ostrzegała przed fałszywymi instrukcjami „technicznego przeniesienia środków”, także z powołaniem się na Narodowy Bank Polski. Bank ani NBP nie zabezpieczają pieniędzy przez przekazanie klientowi obcego kodu, wpłatę do bitomatu czy przelew na rachunek wskazany telefonicznie.
Częścią inscenizacji bywa druga osoba. Rzekomy konsultant informuje, że sprawę potwierdzi Policja, prokurator, Komisja Nadzoru Finansowego albo inny bank. Po chwili następuje kolejne połączenie lub „przełączenie”. To nie jest niezależna weryfikacja, tylko dalszy etap tej samej manipulacji. Policja nie prowadzi tajnej akcji poprzez polecanie cywilowi przelewów, wypłat gotówki czy podawania kodów. Prawdziwa weryfikacja zaczyna się dopiero wtedy, gdy sam kończysz rozmowę i uruchamiasz nowy kontakt z numerem znalezionym poza otrzymaną wiadomością.

O co prawdziwy bank nie powinien prosić przez telefon?
Rozmowa staje się jednoznacznie niebezpieczna, gdy konsultant żąda loginu i pełnego hasła do bankowości, kodu SMS, kodu BLIK, PIN-u, pełnych danych karty z kodem CVV lub CVC, instalacji aplikacji do zdalnego dostępu albo wykonania przelewu na „bezpieczny” rachunek. Rzecznik Finansowy opisuje schemat, w którym fałszywy pracownik nakłania do instalacji programu rzekomo skanującego urządzenie, a w rzeczywistości obserwuje aktywność użytkownika i zdobywa dane logowania. Sam fakt, że dana aplikacja jest legalnie dostępna w oficjalnym sklepie, nie czyni bezpiecznym celu, do którego używa jej nieznajomy.
Trzeba zachować precyzję: prawdziwy bank może podczas rozmowy weryfikować klienta, zadawać wybrane pytania, wysłać komunikat w aplikacji albo poprosić o wykonanie określonej czynności w bezpiecznym kanale. Procedury różnią się między instytucjami. Nie oznacza to jednak prawa do poznania pełnego hasła, PIN-u czy kodu autoryzującego operację korzystną dla rozmówcy. Jeżeli nie rozumiesz, co dokładnie potwierdza komunikat w aplikacji lub SMS-ie, nie zatwierdzaj go. Tekst autoryzacji jest ważniejszy niż telefoniczne zapewnienie, że kod „anuluje” przelew.
| Zachowanie rozmówcy | Dlaczego jest niebezpieczne | Bezpieczna reakcja |
|---|---|---|
| Prosi o kod BLIK lub kod SMS | Kod może zatwierdzać wypłatę, przelew albo zmianę dostępu | Nie podawaj i odrzuć oczekującą operację |
| Poleca przelew na konto techniczne | Takie przeniesienie przekazuje kontrolę nad pieniędzmi | Przerwij rozmowę i zadzwoń do banku |
| Każe zainstalować aplikację | Może uzyskać obraz ekranu i kontrolę nad urządzeniem | Nie instaluj i nie udostępniaj ekranu |
| Zabrania rozłączania się lub kontaktu z oddziałem | Izoluje ofiarę od niezależnej weryfikacji | Rozłącz się mimo sprzeciwu |
| Przełącza do policjanta lub innej instytucji | Drugi głos może należeć do wspólnika | Samodzielnie rozpocznij nowe połączenie |
Jak bezpiecznie przerwać rozmowę i sprawdzić konsultanta?
Nie musisz dyskutować ani udowadniać rozmówcy, że rozpoznałeś oszustwo. Powiedz: „Nie wykonam żadnej operacji podczas połączenia przychodzącego. Sam skontaktuję się z bankiem”, po czym się rozłącz. Groźba, że rozłączenie spowoduje utratę środków, jest dodatkowym sygnałem manipulacji. Zapisz godzinę oraz wyświetlony numer, ale nie oddzwaniaj na niego. Numer mógł być podszyty, a połączenie zwrotne nie musi prowadzić do osoby, która wcześniej dzwoniła.
Otwórz aplikację bankową samodzielnie albo wybierz numer z odwrotu karty, umowy lub oficjalnej strony wpisanej ręcznie w przeglądarce. Opowiedz konsultantowi o rozmowie i poproś o sprawdzenie, czy bank faktycznie próbował się kontaktować, czy na rachunku są oczekujące operacje oraz czy trzeba zabezpieczyć dostęp. Podanie przez wcześniejszego rozmówcę imienia i nazwiska nie wystarcza. Oszust może wykorzystać dane prawdziwego pracownika. Część banków udostępnia w aplikacji funkcję potwierdzania tożsamości konsultanta, ale należy korzystać wyłącznie z mechanizmu uruchomionego w znanej aplikacji i rozumieć, jaki komunikat jest wyświetlany.

Jeżeli podczas rozmowy sam zalogowałeś się do banku, lecz niczego nie podałeś i nie udostępniałeś ekranu, sprawdź historię operacji oraz powiadomień. Jeśli jednak podałeś kod, zatwierdziłeś transakcję, przekazałeś dane karty, zainstalowałeś program albo wykonałeś przelew, samo rozłączenie już nie wystarcza. Natychmiast przejdź do procedury opisanej w materiale Kliknąłem podejrzany link lub podałem dane: co robić krok po kroku?.
Czy można ufać oddzwonieniu, SMS-owi z banku lub powiadomieniu w aplikacji?
Każdy z tych elementów trzeba oceniać osobno. SMS może zostać podszyty i trafić do istniejącego wątku. Powiadomienie w prawdziwej aplikacji bankowej ma większą wartość, ale należy przeczytać jego pełną treść: może informować o logowaniu, potwierdzać tożsamość konsultanta albo autoryzować przelew. Te czynności nie są zamienne. Oszust potrafi skłonić ofiarę do zatwierdzenia prawdziwego komunikatu bankowego, przedstawiając mu fałszywe znaczenie. Jeżeli ekran mówi „przelew”, „wypłata”, „dodanie urządzenia” lub pokazuje nieznaną kwotę, odrzuć operację niezależnie od tego, co mówi człowiek w słuchawce.
Oddzwonienie powinno być nowym połączeniem na numer znaleziony niezależnie. Dla dodatkowej ostrożności można odczekać chwilę, szczególnie przy telefonie stacjonarnym, albo użyć drugiego urządzenia. Nie korzystaj z opcji „oddzwoń” przy podejrzanym numerze i nie wybieraj infolinii przesłanej w SMS-ie. Jeżeli aplikacja banku oferuje bezpieczny czat lub połączenie inicjowane z poziomu zalogowanego konta, może być wygodnym kanałem weryfikacji.
Co zrobić po próbie oszustwa telefonicznego?
Jeżeli nie podałeś danych i nie wykonałeś żadnej operacji, zapisz numer, godzinę i przebieg rozmowy, a następnie poinformuj bank, pod który się podszywano. Możesz zgłosić incydent do CERT Polska przez incydent.cert.pl. Sam wyświetlony numer nie identyfikuje sprawcy, więc nie publikuj go jako pewnego numeru oszusta i nie zachęcaj innych do nękania jego właściciela. Przy spoofingu widoczny numer może należeć do niewinnej osoby albo prawdziwej instytucji.
Po przekazaniu danych lub pieniędzy najpierw skontaktuj się z bankiem i zabezpiecz dostęp. Poproś o numer zgłoszenia, zachowaj potwierdzenia transakcji, historię połączeń, wiadomości i nazwy zainstalowanych aplikacji. Jeżeli doszło do próby wyłudzenia, przejęcia konta albo straty finansowej, zawiadom Policję lub prokuraturę. Nie usuwaj dowodów przed ich zabezpieczeniem, ale nie otwieraj ponownie podejrzanych linków i plików.
Rozłączenie się nie jest niegrzeczne. Jest prawidłową procedurą bezpieczeństwa. Prawdziwy bank zaakceptuje, że klient chce samodzielnie potwierdzić rozmowę. Oszust będzie próbował odebrać mu właśnie tę możliwość. Zasady oceny SMS-ów i e-maili rozwija powiązany poradnik Podejrzany SMS, e-mail czy prawdziwa wiadomość?.
Najczęstsze pytania o fałszywe telefony z banku
Na ekranie może wyświetlić się numer zgodny z infolinią wskutek spoofingu. Nie potwierdza to miejsca, z którego faktycznie zestawiono połączenie. Rozłącz się i samodzielnie zadzwoń pod oficjalny numer.
Nie podawaj kodu BLIK rozmówcy. Kod może posłużyć do wypłaty lub płatności, którą następnie zatwierdzisz w aplikacji. Prawdziwy konsultant nie potrzebuje go do anulowania przelewu ani zabezpieczenia rachunku.
Bank nie chroni środków przez polecenie klientowi przelewu na obcy rachunek wskazany telefonicznie, wpłatę do bitomatu ani przekazanie kodu. Takie żądanie należy traktować jako oszustwo.
Nie samodzielnie. Oszust może podać wymyślone dane albo dane prawdziwej osoby. Tożsamość sprawdź dopiero po rozłączeniu, na oficjalnej infolinii lub przez mechanizm w aplikacji bankowej.
Nie. Policjant nie poleca klientowi przenoszenia oszczędności, wypłacania gotówki, podawania kodów BLIK ani zachowania operacji w tajemnicy przed bankiem.
Poinformuj bank, pod który podszywał się rozmówca, i zgłoś incydent przez incydent.cert.pl. Po przekazaniu danych, przejęciu konta lub utracie pieniędzy natychmiast skontaktuj się z bankiem oraz zawiadom Policję albo prokuraturę.
Sprawdzamy
Źródła
- Spoofing
- Transakcje nieautoryzowane
- Nie daj się oszukać: przestępcy stosują fałszywe instrukcje przeniesienia i wpłaty środków
- Fałszywy pracownik departamentu bezpieczeństwa: małżeństwo straciło ponad 15 tys. zł
- Uwierzyła, że rozmawia z pracownikiem banku i straciła ponad 30 tys. zł
- Uwaga na spoofing
- Kontakt i zgłaszanie incydentów
Udostępnij artykuł
Preferowane źródła Google
Chcesz częściej trafiać na odpowiedzi Dociekliwie?
Dodaj Dociekliwie do swoich preferowanych źródeł Google.



