3 paź 2026
Zagrożenia i Ataki

SMS-y z kodami weryfikacyjnymi — nowa taktyka oszustów telefonicznych

Oszuści wysyłają fałszywe SMS-y z kodami weryfikacyjnymi podczas rozmów telefonicznych, podszywając się pod pracowników banków.

19.09.2026 — Łukasz Wierzbicki
Close-up of hand unlocking a smartphone next to a cup of tea on a wooden table, emphasizing technology and security.
Fot. Jakub Zerdzicki / Pexels · Pexels License

Oszuści opracowali nową metodę, którą wykorzystują podczas rozmów telefonicznych — wysyłają SMS-y z kodami weryfikacyjnymi i nazwiskami „pracowników banków”, aby zwiększyć wiarygodność swojej narracji i nakłonić ofiarę do wykonania poleceń.

Jak wygląda atak — mechanika oszustwa

Schemat działania jest prosty, ale skuteczny. Oszust dzwoni do potencjalnej ofiary, podając się za pracownika banku lub instytucji finansowej. W trakcie rozmowy, gdy chce przekonać Cię do wykonania konkretnych czynności (np. przesłania pieniędzy, ujawnienia danych), sam wysyła SMS z kodem i nazwiskiem „doradcy” lub „konsultanta”.

Wiadomość tekstowa ma pełnić funkcję potwierdzenia — ma stworzyć wrażenie, że rzeczywiście masz do czynienia z oficjalną obsługą banku. Kod i dane pracownika wspierają narrację dzwoniącego i znacznie zwiększają szansę, że wykonasz jego polecenia. Tego typu SMS-y nie zawierają linków ani nie kierują na oszustwa strony internetowe — to nie jest klasyczny phishing. Cała taktyka opiera się na manipulacji psychologicznej, czyli socjotechnice.

Jak banki rzeczywiście weryfikują tożsamość?

Instytucje finansowe mają ustalone procedury weryfikacji, które nie opierają się na SMS-ach wysyłanych przez osoby dzwoniące. Wiele banków stosuje dedykowane kanały bezpieczeństwa:

  • Aplikacje mobilne — bank wysyła powiadomienie push (komunikat w aplikacji) jako warunek potwierdzenia tożsamości podczas ważnych operacji
  • Oficjalne kanały komunikacji — weryfikacja odbywa się wyłącznie przez zalogowanie się do konta w aplikacji lub na stronie banku, nigdy przez SMS od osoby trzeciej
  • Wewnętrzne systemy — pracownicy banku nie wysyłają kodów z prywatnych numerów, a wszystkie komunikaty pochodzą z oficjalnych, zarejestrowanych kanałów

SMS z kodem nie powinien nigdy zastępować weryfikacji przez aplikację mobilną lub inne oficjalne narzędzia banku. Jeśli podczas rozmowy telefonicznej otrzymasz SMS z kodem, jest to sygnał ostrzegawczy.

Co to oznacza dla Ciebie — praktyczne kroki ochrony

Zagrożenie dotyczy każdego, kto posiada konto bankowe i może być celem rozmowy telefonicznej. Oto, co powinieneś wiedzieć i robić:

Rozpoznaj taktykę presji. Oszuści wzmacniają poczucie zagrożenia, mówiąc o niebezpieczeństwie dla Twojego konta i braku czasu na działanie. Presja czasowa to klasyczny znak, że coś jest nie tak. Prawdziwy pracownik banku nigdy nie będzie Cię pędzić.

Nigdy nie potwierdzaj danych na podstawie SMS-a. Jeśli otrzymasz wiadomość tekstową z kodem podczas rozmowy telefonicznej, przerwij rozmowę natychmiast. Nie wykonuj żadnych poleceń dzwoniącego.

Zweryfikuj numer banku samodzielnie. Odłóż słuchawkę i zadzwoń na oficjalny numer banku — znajdziesz go na stronie internetowej, w aplikacji mobilnej lub na rachunku. Zapytaj, czy rzeczywiście do Ciebie dzwonili i czy są jakiekolwiek problemy z Twoim kontem.

Nie ujawniaj kodów i haseł. Pracownik banku nigdy nie poprosi Cię o kod weryfikacyjny, PIN ani hasło. Jeśli ktoś to robi, masz do czynienia z oszustem.

Rola CERT Orange Polska w wykrywaniu oszustw

Instytucje zajmujące się cyberbezpieczeństwem, takie jak CERT Orange Polska, monitorują tego typu zagrożenia. Wykryto serię fałszywych SMS-ów, w których oszuści zmieniali dane konsultanta i nazwę banku, ale treść wiadomości pozostawała identyczna. To pokazuje, że ataki są skoordynowane i przeprowadzane na skalę.

Raportowanie takich incydentów do odpowiednich instytucji (CERT, policji, samego banku) pomaga w śledzeniu sprawców i ochronie innych użytkowników.

Jak się bronić przed tą metodą

Najskuteczniejszą obroną jest wiedza i czujność. Pamiętaj o kilku zasadach:

  1. Zawsze przerwij rozmowę, jeśli coś Ci się nie podoba — nawet jeśli dzwoniący twierdzi, że to pilne
  2. Samodzielnie zweryfikuj numer banku przed ponownym nawiązaniem kontaktu
  3. Czytaj komunikaty z banku w aplikacji mobilnej, a nie w SMS-ach od osób trzecich
  4. Raportuj podejrzane rozmowy — skontaktuj się z bankiem i poinformuj o próbie oszustwa
  5. Edukuj się na temat nowych metod ataku — oszuści ciągle ulepszają swoje taktyki

Pamiętaj, że bank nigdy nie będzie Cię prosić o potwierdzenie danych przez SMS wysłany przez osobę dzwoniącą. Jeśli coś wygląda podejrzanie, zawsze wybierz bezpieczeństwo nad wygodą i przerwij rozmowę.

Najczęstsze pytania

Jak oszuści wysyłają SMS-y z kodami weryfikacyjnymi?

Oszust dzwoniący do ofiary sam wysyła wiadomość SMS z fałszywym kodem i nazwiskiem „pracownika banku". SMS ma stworzyć pozory oficjalnej komunikacji i zwiększyć wiarygodność rozmowy telefonicznej.

Czy SMS z kodem weryfikacyjnym zawsze pochodzi od banku?

Nie. Jeśli otrzymałeś SMS podczas rozmowy telefonicznej z kimś, kto się do Ciebie odzywa, może to być oszust. Przerwij rozmowę i samodzielnie zweryfikuj numer banku, dzwoniąc na oficjalną linię.

Jakie są różnice między SMS-ami od banku a fałszywymi?

Banki weryfikują tożsamość przez aplikacje mobilne (powiadomienia push) lub dedykowane kanały. Fałszywe SMS-y nie zawierają linków, ale zawierają dane „doradcy" i kody mające stworzyć wrażenie autentyczności.

Co robić, jeśli otrzymam podejrzany SMS podczas rozmowy telefonicznej?

Przerwij rozmowę, nie wykonuj poleceń dzwoniącego i zweryfikuj numer banku w oficjalnych źródłach (strona internetowa, aplikacja mobilna, rachunek). Nigdy nie potwierdzaj danych osobowych na podstawie SMS-a.

Dlaczego oszuści tworzą presję czasową?

Presja i mowa o zagrożeniu mają skłonić Cię do szybkiego działania bez zastanowienia. To klasyczna taktyka socjotechniczna, która zmniejsza Twoją czujność.

Na podstawie: dobreprogramy. Tekst opracowany redakcyjnie.