3 paź 2026
Zagrożenia i Ataki

Phishing bpost: jak oszuści kradną dane karty bankowej

Kampania phishingowa podszywająca się pod belgijską pocztę bpost grozi utracie danych karty i dostępu do konta.

21.09.2026 — Łukasz Wierzbicki
Detailed close-up of an email app icon on a smartphone screen, showcasing modern technology.
Fot. Brett Jordan / Pexels · Pexels License

Oszuści prowadzą skoordynowane kampanie phishingowe skierowane do użytkowników usług pocztowych w całej Europie, podszywając się pod legalne operatory logistyczne. Belgijska poczta bpost stała się ostatnio celem ataku, w którym cyberprzestępcy wysyłają fałszywe wiadomości e-mail mające na celu kradzież danych bankowych i kartowych.

Jak wygląda atak phishingowy na klientów bpost

Wiadomość e-mail, którą otrzymują potencjalne ofiary, zawiera informację o niepłaconym cle w wysokości 4,95 euro. Wiadomość zawiera również numer śledzenia przesyłki — pozornie autentyczny, ale całkowicie zmyślony. Data wskazana w mailu to 9 września 2026 roku, co powinno być pierwszym sygnałem ostrzegawczym dla uważnego odbiorcy.

Kluczowym elementem ataku jest link skracający, który prowadzi do fałszywej strony logowania. Oszuści wykorzystują skracacze adresów URL, aby ukryć prawdziwy adres docelowy. W tym przypadku link prowadzi do strony podszywającej się pod bpost.

Fałszywe strony i dane, które próbują ukraść

Przestępcy przygotowali co najmniej dwie fałszywe domeny naśladujące wygląd i funkcjonalność oficjalnego serwisu bpost. Po kliknięciu w link użytkownik trafia na stronę, która wygląda autentycznie, ale jest całkowicie kontrolowana przez oszustów.

Formularz na fałszywej stronie prosi o następujące informacje:

Kategoria danychSzczegóły
Dane osoboweImię, nazwisko, numer telefonu, adres e-mail, wiek
Dane bankoweNumer IBAN
Dane karty kredytowejPełny numer karty, data ważności, kod bezpieczeństwa

Podanie wszystkich tych informacji oznacza całkowitą utratę kontroli nad swoimi finansami. Oszuści mogą następnie dokonywać transakcji, wypłacać pieniądze lub sprzedawać dane na czarnym rynku.

Błędy w kampanii zdradzające oszustów

Nawet dobrze zaplanowana kampania phishingowa czasami zawiera błędy, które mogą ją zdemaskować. W wersji holenderskiej strony przycisk zamiast wyświetlać polecenie w języku niderlandzkim, zawierał napis „Indian search” — wyraźny błąd wskazujący na to, że stronę przygotowała osoba nieznająca lokalnego języka.

Taki błąd jest cennym ostrzeżeniem dla użytkownika, że ma do czynienia z fałszywą stroną. Jednak nie wszystkie kampanie phishingowe są tak niedokładnie wykonane — większość jest profesjonalnie przygotowana i trudna do odróżnienia od oryginału.

Globalna skala ataku — inne operatory pocztowe pod ostrzałem

Kampania phishingowa atakująca bpost jest częścią szerszej, skoordynowanej operacji. Oszuści kierują podobne ataki do klientów wielu operatorów pocztowych:

  • W Stanach Zjednoczonych fałszywki podszywają się pod USPS
  • We Francji atakowane są użytkownicy Colissimo i Chronopost
  • W Hiszpanii ofiarami są klienci Correos
  • We Włoszech atakowane są użytkownicy Poste Italiane
  • W Holandii celem jest PostNL

Taka globalna strategia sugeruje, że za atakami stoi zorganizowana grupa cyberprzestępców dysponująca znacznymi zasobami i wiedzą techniczną.

Co to oznacza dla Ciebie

Jeśli korzystasz z usług poczty lub przesyłek, jesteś potencjalnym celem tego typu ataków. Oszuści liczą na to, że użytkownik będzie zaniepokojony informacją o niepłaconym cle lub problemie z przesyłką i nie będzie sprawdzać szczegółów.

Kluczowe zasady ochrony:

Weryfikacja nadawcy — zawsze sprawdź adres e-mail nadawcy. Oficjalne wiadomości od poczty pochodzą z domen należących do operatora (np. @bpost.be). Jeśli adres wygląda dziwnie lub zawiera dodatkowe znaki, to fałszywka.

Unikanie klikania w linki — zamiast klikać w link z wiadomości, otwórz stronę operatora bezpośrednio w przeglądarce, wpisując adres ręcznie. W ten sposób unikniesz przypadkowego trafiania na fałszywą stronę.

Nigdy nie podawaj danych bankowych — legalna poczta nigdy nie prosi o dane karty kredytowej, numeru IBAN czy kodu bezpieczeństwa w wiadomości e-mail. Jeśli taką prośbę otrzymasz, na pewno masz do czynienia z oszustem.

Sprawdzanie dat i numerów — zwróć uwagę na daty w wiadomościach. Jeśli wiadomość zawiera przyszłą datę (taką jak rok 2026), jest to wyraźny sygnał, że coś jest nie tak.

Narzędzia do weryfikacji i ochrony

Nowoczesne rozwiązania bezpieczeństwa, takie jak Scam Guard, oferują funkcję weryfikacji podejrzanych wiadomości i linków. Przed otwarciem wiadomości lub kliknięciem w link możesz sprawdzić, czy jest on związany z znaną kampanią phishingową. Takie narzędzia działają jak dodatkowa warstwa ochrony, szczególnie ważna dla osób, które regularnie otrzymują wiele wiadomości e-mail.

Wiele przeglądarek internetowych i dostawców poczty e-mail również oferuje wbudowaną ochronę przed phishingiem, ostrzegając użytkownika przed podejrzanymi stronami. Warto upewnić się, że ta funkcja jest włączona w ustawieniach bezpieczeństwa.

Najczęstsze pytania

Jak poznać fałszywą wiadomość od poczty?

Zwróć uwagę na błędy w adresie e-mail nadawcy, podejrzane linki (szczególnie skracające), prośby o dane bankowe oraz daty niezgodne z rzeczywistością. Poczta nigdy nie prosi o pełne dane karty w wiadomości.

Co zrobić, jeśli kliknąłem w link z podejrzanej wiadomości?

Natychmiast zmień hasła do konta poczty i banku, sprawdź wyciągi bankowe, a jeśli podałeś dane karty — skontaktuj się z bankiem w celu zablokowania karty.

Czy polskie paczkomaty są zagrożone podobnymi atakami?

Tak, phishing atakuje operatorów logistycznych na całym świecie. W Polsce mogą być kierowane ataki na InPost, DPD i DHL. Zasady ochrony są takie same: weryfikuj nadawcę i nigdy nie klikaj w podejrzane linki.

Jakie dane nie powinno się podawać w e-mailu?

Nigdy nie udostępniaj numeru karty, daty ważności, kodu CVV, numeru IBAN ani pełnych danych osobowych w odpowiedzi na wiadomość e-mail — nawet jeśli pochodzi pozornie od zaufanego źródła.

Czy istnieją narzędzia do weryfikacji podejrzanych wiadomości?

Tak, rozwiązania takie jak Scam Guard pozwalają sprawdzić wiadomości i linki przed ich otwarciem, ostrzegając przed znanymi kampaniami phishingowymi.

Na podstawie: Malwarebytes. Tekst opracowany redakcyjnie.