Smishing — phishing SMS
SMS Phishing (Smishing)
Smishing to phishing przez SMS — fałszywe wiadomości od InPost, banku czy urzędu. Kliknięcie linku może kosztować utratę konta.

MITRE ATT&CK
Taktyka
Initial Access(TA0001)Technika
Phishing(T1566)Sub-technika
Spearphishing via Service(T1566.003)Kluczowe wnioski
- ◆Smishing to phishing przez SMS — fałszywe wiadomości o paczkach, dopłatach i blokadach kont
- ◆W Polsce najpopularniejsze są SMS-y podszywające się pod InPost, DHL i banki
- ◆Nigdy nie klikaj linków z SMS — otwórz aplikację dostawcy samodzielnie
- ◆Zgłaszaj podejrzane SMS-y na numer 8080 (CERT Polska)
Czym jest smishing?
Smishing (SMS Phishing) to atak socjotechniczny wykorzystujący wiadomości SMS do nakłonienia ofiary do kliknięcia złośliwego linku lub podania danych. Nazwa pochodzi od połączenia SMS + phishing.
W odróżnieniu od e-mailowego phishingu, SMS-y mają wyższy współczynnik otwarcia (ponad 90% SMS-ów jest czytanych w ciągu 3 minut), co czyni smishing bardzo skuteczną techniką.
Jak działa atak?
- Masowa wysyłka — atakujący wysyła tysiące SMS-ów z fałszywą informacją
- Pretekst — "Twoja paczka wymaga dopłaty 1,29 PLN", "Konto bankowe zostanie zablokowane", "Zaległa płatność podatkowa"
- Link — SMS zawiera skrócony link prowadzący do fałszywej strony
- Kradzież — ofiara podaje dane karty, loginy lub instaluje złośliwą aplikację
- Wykorzystanie — atakujący wykonuje transakcje lub przejmuje konto
Kogo dotyczy w Polsce?
Smishing jest powszechny w Polsce i dotyka praktycznie każdego użytkownika telefonu:
- Fałszywe SMS-y InPost/DHL — "Dopłata za paczkę", "Zmień adres dostawy"
- Fałszywe SMS-y bankowe — "Nieautoryzowana transakcja, kliknij aby zablokować"
- Fałszywe SMS-y od Urzędu Skarbowego — "Zaległy podatek, dopłać"
- Fałszywe SMS-y o wygranej — "Gratulacje! Wygrałeś iPhone'a"
CERT Polska blokuje tysiące domen smishingowych miesięcznie dzięki zgłoszeniom na numer 8080.
Jak się chronić?
- Nie klikaj linków z SMS — otwórz aplikację dostawcy/banku samodzielnie
- Zgłaszaj na 8080 — przekaż treść podejrzanego SMS do CERT Polska
- Filtrowanie SMS — włącz filtr spamu w ustawieniach telefonu
- Nie podawaj danych karty — żadna firma nie prosi o dane karty przez SMS
- Aktualizuj system — nowe wersje OS mają lepszą ochronę przed phishingiem
Jak SecIQ pomaga?
- Szkolenia Security Awareness obejmujące scenariusze smishingowe
- SecIQ SOC reaguje na incydenty po kliknięciu złośliwego linku
- Polityki MDM — Mobile Device Management chroni firmowe telefony
- Procedury zgłaszania — pomagamy wdrożyć szybką ścieżkę raportowania incydentów
Najczęściej zadawane pytania
Jak rozpoznać smishing?
Co zrobić gdy kliknąłem link z podejrzanego SMS-a?
Jak zgłosić podejrzany SMS w Polsce?
SecIQ Team
Zespół inżynierów bezpieczeństwa SecIQ. Monitorujemy zagrożenia 24/7, reagujemy w minutach i dzielimy się wiedzą, aby Twoja organizacja była bezpieczna.
Powiązane ataki
Chroń swoją organizację
SecIQ SOC monitoruje zagrożenia 24/7 i reaguje na incydenty w minutach. Umów bezpłatną konsultację.
Bezpłatna konsultacja · 15 min · bez zobowiązań