Wystarczy jeden SMS, presja czasu i link do fałszywej strony, by doszło do incydentu bezpieczeństwa. Smishing wykorzystuje to, że wiadomościom tekstowym ufamy bardziej niż e-mailom i czytamy je w biegu, bez nawyku sprawdzania nadawcy. Telefon w dłoni daje złudzenie prywatnego, bezpiecznego kanału, a właśnie ten odruch zaufania jest tu największą podatnością.
Co to jest smishing?
Smishing (od ang. SMS phishing) to oszustwo socjotechniczne prowadzone przez wiadomości SMS lub komunikatory, w którym przestępca podszywa się pod zaufaną instytucję, aby nakłonić ofiarę do kliknięcia złośliwego linku, pobrania aplikacji lub podania poufnych danych. Nazwa łączy „SMS” i „phishing”.
Smishing należy do rodziny ataków phishingowych i różni się od pozostałych odmian kanałem dotarcia. W phishingu nośnikiem jest e-mail, w vishingu rozmowa telefoniczna, a w quishingu kod QR. Smishing korzysta z wiadomości tekstowej, która trafia wprost na prywatny telefon i jest czytana niemal natychmiast.
Wspólnym mianownikiem pozostaje manipulacja człowiekiem, dlatego wszystkie te techniki sprawdza się łącznie podczas testów socjotechnicznych. Smishing jest jednak najtrudniejszy do zatrzymania po stronie firmy, bo trafia na prywatny telefon, którego dział bezpieczeństwa zwykle nie kontroluje.
Smishing a phishing, vishing i quishing
| Odmiana | Kanał | Co najczęściej zdradza atak |
| Phishing | Podejrzany adres nadawcy, link niezgodny z domeną | |
| Smishing | SMS, komunikatory | Krótki link w SMS-ie, presja drobnej dopłaty |
| Vishing | Telefon | Prośba o kod lub instalację aplikacji przez rozmówcę |
| Quishing | Kod QR | Kod z nieznanego źródła lub naklejony na inny |
Dlaczego smishing jest tak skuteczny?
Skuteczność smishingu nie wynika z zaawansowania technicznego, lecz z kilku cech samego kanału SMS:
- Wyższe zaufanie niż do e-maila. Wiadomości tekstowe wciąż kojarzą się z kontaktem od banku, kuriera czy znajomego, więc odbiorca rzadziej podchodzi do nich z rezerwą.
- Czytanie w biegu. SMS otwiera się odruchowo i od razu, bez chwili na weryfikację nadawcy czy adresu, co sprzyja działaniu pod wpływem impulsu.
- Brak filtrów klasy pocztowej. Telefon nie analizuje treści SMS-a tak jak firmowa bramka pocztowa analizuje e-mail, dlatego złośliwa wiadomość zwykle dociera bez przeszkód.
- Link bez kontekstu. Krótkie, skrócone adresy w SMS-ie nie pokazują prawdziwej domeny, a na małym ekranie trudniej dostrzec, że strona jest podrobiona.
Jak działa atak smishingowy?
Kampania smishingowa zwykle przebiega według powtarzalnego schematu:
- Podszycie pod nadawcę. Przestępca fałszuje nazwę nadawcy (spoofing), na przykład „InPost” lub nazwę banku. Sfałszowana wiadomość często trafia do tego samego wątku, w którym ofiara ma prawdziwe SMS-y od danej firmy, co dodatkowo ją uwiarygodnia.
- Wiadomość z presją i linkiem. Treść informuje o pilnej sprawie: niedopłacie do paczki, blokadzie konta albo zaległej opłacie, i kieruje do linku „w celu rozwiązania problemu”.
- Fałszywa strona. Link prowadzi do serwisu łudząco podobnego do strony banku, kuriera lub operatora płatności.
- Wyłudzenie lub infekcja. Ofiara podaje dane logowania albo dane karty, wykonuje szybki przelew lub pobiera aplikację, która instaluje złośliwe oprogramowanie na telefonie.
Smishing – przykłady najczęstszych oszustw
Smishing osadza się w sytuacjach, które wyglądają na zwykłą codzienność. W polskich realiach powtarzają się przede wszystkim cztery motywy:
- Dopłata do paczki – SMS o niewielkiej niedopłacie, na przykład 1,50 zł, do przesyłki rzekomo wstrzymanej w sortowni. Niska kwota ma uśpić czujność, a prawdziwym celem są dane karty wpisane na fałszywej stronie płatności.
- Blokada konta lub usługi, czyli informacja o włamaniu, zawieszeniu rachunku albo wygaśnięciu subskrypcji, z linkiem do natychmiastowego „odblokowania”.
- Wezwanie do zapłaty: rzekomy mandat, zaległy podatek lub rachunek za prąd, oparty na strachu przed konsekwencjami.
- Obietnica zwrotu środków, na przykład nadpłaty od urzędu lub NFZ, kierując ofiarę do formularza wyłudzającego dane.
Mechanizm uwiarygodnienia bywa jeszcze sprytniejszy, gdy oszust podszywa się pod nazwę nadawcy (spoofing), a sfałszowany SMS ląduje w tym samym wątku, w którym ofiara ma prawdziwe wiadomości od banku czy kuriera
Jak rozpoznać smishing? Szybki test
Zanim klikniesz cokolwiek w SMS-ie, warto zadać sobie trzy pytania: czy spodziewałem się tej wiadomości, czy ktoś wywiera na mnie presję czasu oraz dokąd naprawdę prowadzi link. Twierdząca odpowiedź na presję i niepewność co do adresu to wystarczający powód, żeby się zatrzymać.
Konkretne sygnały, które powinny wzbudzić podejrzliwość, to skrócony lub dziwny adres niezgodny z domeną instytucji, prośba o podanie danych logowania albo danych karty, polecenie instalacji aplikacji spoza oficjalnego sklepu oraz nazwa nadawcy zgodna ze znaną firmą mimo niepokojącej treści. Sama nazwa nadawcy nie jest dowodem, bo można ją łatwo sfałszować.
Jak chronić organizację przed smishingiem?
Dla pojedynczego użytkownika zasada jest prosta: nie otwieraj linków do banku czy płatności prosto z SMS-a, tylko wpisz adres ręcznie lub skorzystaj z aplikacji. Podejrzaną wiadomość prześlij bezpłatnie na numer 8080, który obsługuje CERT Polska, a jeśli podałeś już dane, od razu zmień hasła i powiadom bank.
Z perspektywy firmy problem jest trudniejszy, bo smishing omija zabezpieczenia infrastruktury i uderza w prywatne telefony pracowników. Tu nie zadziała kolejny filtr, lecz przygotowanie ludzi.
Najlepiej sprawdza się trening na realistycznych scenariuszach, który pokazuje w liczbach, ilu pracowników kliknęłoby w spreparowany SMS, i pozwala wyćwiczyć odruch zatrzymania. Taki kanał testujemy w Praktycznym Treningu Antyphishingowym, gdzie obok phishingu e-mail i kodów QR przygotowujemy również symulacje smishingowe dopasowane do branży i stanowisk. Działanie platformy i raporty pod audyt można obejrzeć na żywo, umawiając bezpłatne demo.
Cyberbezpieczny Zespół: Jak rozpoznać smishing?
FAQ – smishing
Smishing co to jest w skrócie?
To oszustwo, w którym przestępca podszywa się pod zaufaną instytucję w SMS-ie lub komunikatorze, aby wyłudzić dane albo pieniądze. Najczęściej wykorzystuje krótką wiadomość z linkiem i presją czasu.
Smishing – jak się bronić najskuteczniej?
Nie klikaj linków z SMS-a, tylko samodzielnie wpisz adres instytucji, i nie podawaj danych pod presją. Podejrzane wiadomości zgłaszaj na numer 8080, a w organizacji regularnie ćwicz pracowników na symulacjach obejmujących kanał SMS.
Co zrobić, gdy kliknąłem link i podałem dane?
Natychmiast zmień hasła do konta i bankowości, skontaktuj się z bankiem, aby zablokować kartę lub transakcje, a przy stracie finansowej zawiadom policję. Jeśli pobrałeś aplikację z linku, odłącz telefon od sieci i przekaż go do sprawdzenia.