3 paź 2026
Zagrożenia i Ataki

Phishing SMS pod pozorem mandatu GITD — jak się bronić

Oszuści podszywają się pod Główną Inspekcję Transportu Drogowego, wysyłając SMS-y o fałszywych mandatach.

09.09.2026 — Łukasz Wierzbicki
Yellow dice spelling 'Scam' on fake currency, representing financial deception.
Fot. Tara Winstead / Pexels · Pexels License

Kampania phishingu SMS rozpowszechniająca się w Polsce podszywająca się pod Główną Inspekcję Transportu Drogowego to zagrożenie, które dotyczy każdego kierowcy. Oszuści wysyłają wiadomości tekstowe o rzekomych mandatach i prowadzą ofiary przez wieloetapowy scenariusz wyłudzenia danych karty płatniczej.

Jak przebiega atak phishingowy?

Schemat działania oszustów jest dobrze zaplanowany i wykorzystuje naturalny strach kierowcy przed mandatem. Wiadomość SMS zawiera link, który prowadzi na stronę podszywającą się pod instytucję rządową. Adres internetowy wygląda wiarygodnie, a grafika naśladuje oficjalny wizerunek administracji publicznej.

Po kliknięciu w link użytkownik trafia na formularz, w którym proszony jest o podanie numeru rejestracyjnego pojazdu. Ten krok wydaje się niewinny — przecież numer rejestracyjny pojazdu to informacja publiczna, widoczna na tablicach rejestracyjnych. Jednak to właśnie początek łańcucha zaufania, który oszuści budują, aby sprawić, że następne kroki będą wydawać się legitymizowane.

Po wpisaniu numeru rejestracyjnego system „sprawdza” dane i potwierdza istnienie fałszywego mandatu. Tym samym oszuści tworzą iluzję, że wszystko jest w porządku i że rzeczywiście istnieje zobowiązanie do zapłaty. To psychologiczny trik — człowiek, który już wpisał numer pojazdu i zobaczył „potwierdzenie”, jest bardziej skłonny do zaufania kolejnym instrukcjom.

Ostatni etap to żądanie danych karty płatniczej. Strona prosi o numer karty, datę ważności i kod CVV — wszystkie informacje niezbędne do dokonania transakcji. Ofiary, przekonane że muszą zapłacić mandat, podają te dane, nie zdając sobie sprawy, że przekazują je oszustom.

Co dzieje się z ukradzonymi danymi?

Dane karty płatniczej przechwycone w ten sposób nie są wykorzystywane od razu do zwykłych zakupów. Oszuści konwertują je na kryptowaluty, co utrudnia śledzenie transakcji i odzyskanie pieniędzy. Część środków trafia również na karty przedpłacone, które można anonimowo wypłacić z bankomatu. Ten schemat ma na celu maksymalne utrudnienie śledztwa i zmniejszenie szans na zwrot pieniędzy ofierze.

Jak rzeczywiście wygląda procedura mandatu?

Wiedza o legalnym sposobie zapłaty mandatu jest najlepszą obroną przed tym atakiem. Mandat drogowy nigdy nie przychodzi SMS-em. Jeśli kierowca popełnił wykroczenie, zawiadomienie trafia do niego drogą pocztową lub elektroniczną za pośrednictwem oficjalnych kanałów. Zapłata mandatu odbywa się poprzez przelew bankowy na rachunek właściwego urzędu skarbowego — konkretnie na konto Naczelnika odpowiedniego urzędu skarbowego, w zależności od województwa.

Alternatywnym i wygodnym sposobem jest aplikacja mObywatel, która umożliwia zapłatę mandatu online w bezpieczny sposób. Aplikacja ta jest oficjalnym narzędziem rządowym i nie wymaga podawania danych karty płatniczej w podejrzanych formularzach internetowych.

Rola CERT Orange i systemów ochrony

Polska instytucja zajmująca się bezpieczeństwem cybernetycznym — CERT Orange — rozpoznała tę kampanię phishingu i podjęła działania mające na celu jej blokowanie. Wiadomości SMS są filtrowane i usuwane, a strony docelowe, na które prowadzą linki, są zablokowane na poziomie operatora.

Dodatkowo narzędzia takie jak CyberTarcza i CyberTarcza Go, które są dostępne dla użytkowników, blokują kolejne warianty stron phishingowych. Jednak systemy ochrony działają z opóźnieniem — oszuści nieustannie tworzą nowe wersje stron, aby obejść filtry. Dlatego podstawową linią obrony pozostaje świadomość i czujność samego użytkownika.

Co to oznacza dla Ciebie?

Jeśli otrzymasz SMS o mandacie z linkiem do zapłaty, wiesz już, że to oszustwo. Nigdy nie klikaj w linki z wiadomości od nieznanych nadawców, zwłaszcza jeśli dotyczą pilnych spraw finansowych. Jeśli przypadkiem kliknąłeś i wpisałeś dane karty, natychmiast skontaktuj się z bankiem, aby zablokować kartę. Zmień również hasła do kont bankowych i poczty elektronicznej, ponieważ oszuści mogą mieć dostęp do więcej informacji niż tylko dane karty.

Zgłoś incydent policji i operatorowi sieci komórkowej. Im więcej osób zgłosi ten typ ataku, tym szybciej będą podejmowane działania blokujące. Jeśli jesteś kierowcą, zapamiętaj — GITD komunikuje się z Tobą oficjalnymi kanałami, nigdy SMS-em z linkiem do zapłaty.

Najczęstsze pytania

Czy mandat od GITD może przyjść SMS-em?

Nie. Główna Inspekcja Transportu Drogowego nie wysyła mandatów drogą SMS. Każde wiadomości tekstowe o mandacie to oszustwo phishingowe.

Jak bezpiecznie zapłacić mandat drogowy?

Mandat płaci się przelewem bankowym na rachunek właściwego urzędu skarbowego lub przez aplikację mObywatel. GITD nigdy nie prosi o dane karty płatniczej w SMS-ie.

Co robić, jeśli kliknąłem w link z SMS-a o mandacie?

Natychmiast zmień hasła do banku i kont, sprawdź wyciągi z karty, powiadom bank o podejrzeniu oszustwa i zgłoś incydent policji.

Jak rozpoznać phishing SMS podszywający się pod urząd?

Urzędy nigdy nie proszą o dane karty w SMS-ie, linki w wiadomościach od nich są podejrzane, a SMS zawierający pilny apel o działanie to typowy znak ataku.

Czy CyberTarcza chroni przed phishingiem SMS?

CyberTarcza i CyberTarcza Go blokują strony docelowe kampanii phishingowych, ale podstawową obroną jest własna czujność — nie klikaj w linki z nieznanych nadawców.

Na podstawie: CERT Orange. Tekst opracowany redakcyjnie.