Tymczasowy e-mail Utwórz skrzynkę

Czym jest phishing i jak go rozpoznać: 7 sygnałów ostrzegawczych

Aktualizacja 22.08.2026 · tymczasowyemail.pl

Phishing to próba wyłudzenia danych — hasła, numeru karty, kodu z SMS-a — przy pomocy wiadomości podszywającej się pod kogoś, komu ufasz. Nie wymaga żadnej luki w oprogramowaniu, bo celem jesteś Ty. Dobra wiadomość: takie wiadomości mają powtarzalne cechy.

1. Presja czasu

„Twoje konto zostanie zablokowane w ciągu 24 godzin”, „paczka wróci do nadawcy”, „ostatnie ostrzeżenie”. Pośpiech jest tu narzędziem — chodzi o to, żebyś kliknął, zanim pomyślisz. Prawdziwy bank czy firma kurierska nigdy nie zamyka sprawy w kilka godzin i nie robi tego wyłącznie mailem.

2. Adres nadawcy, który prawie się zgadza

Nazwa wyświetlana bywa idealna, ale adres już nie: obsluga@inpost-paczki.info zamiast domeny firmy, literówka w środku nazwy, albo domena z dopiskiem. Rozwiń pełny adres nadawcy — w telefonie zwykle trzeba w tym celu dotknąć nazwy. To najszybszy test i wyłapuje większość prób.

3. Link prowadzący gdzie indziej niż napis

Tekst linku może brzmieć jak adres banku, a prowadzić na zupełnie inny serwer. Na komputerze najedź kursorem i sprawdź adres w pasku stanu; na telefonie przytrzymaj link, żeby zobaczyć podgląd. Zwracaj uwagę na to, co stoi bezpośrednio przed pierwszym ukośnikiem — to jest prawdziwa domena.

4. Prośba o dane, o które nikt nie pyta mailem

Hasło, pełny numer karty, kod CVV, kod BLIK, kod z SMS-a. Żadna prawdziwa instytucja nie prosi o to w wiadomości ani przez telefon. Ta zasada nie ma wyjątków i sama w sobie wystarcza, żeby zamknąć rozmowę.

5. Ogólne powitanie i dziwny język

„Drogi Kliencie” zamiast Twojego nazwiska, zdania brzmiące jak z automatycznego tłumacza, brak polskich znaków, dziwna interpunkcja. Oszuści mailują masowo, więc personalizacja jest kosztowna, a język bywa maszynowy. Uwaga: coraz częściej trafiają się wiadomości napisane bez zarzutu — brak błędów niczego nie dowodzi, ale ich obecność wystarcza za ostrzeżenie.

6. Załącznik, którego się nie spodziewałeś

Faktura od firmy, z którą nie masz nic wspólnego, „potwierdzenie zamówienia” w pliku ZIP, dokument proszący o włączenie makr. Nieoczekiwany załącznik otwieraj wyłącznie wtedy, gdy potwierdzisz go innym kanałem — telefonicznie, przez oficjalną stronę.

7. Coś się po prostu nie zgadza

Dopłata 2,30 zł do przesyłki, której nie zamawiałeś. Zwrot podatku, o który nie wnioskowałeś. Wygrana w konkursie, w którym nie brałeś udziału. Jeśli wiadomość dotyczy sprawy, której nie zaczynałeś, to najmocniejszy sygnał ze wszystkich.

Co zrobić, gdy już kliknąłeś

Jak ograniczyć liczbę takich wiadomości

Phishing trafia tam, gdzie zna się adres. Im mniej baz zawiera Twój prawdziwy e-mail, tym mniej prób do Ciebie dociera. Do jednorazowych rejestracji używaj adresu tymczasowego, a przy okazji sprawdź, czy Twój adres nie krąży już po wykradzionych bazach.

Częste pytania

Czy kłódka przy adresie oznacza, że strona jest bezpieczna?

Nie. Kłódka mówi tylko, że połączenie jest szyfrowane — fałszywe strony też mają certyfikaty. Znaczenie ma sama domena, nie kłódka. Więcej w poradniku jak rozpoznać bezpieczną stronę.

Czym phishing różni się od spamu?

Spam chce Ci coś sprzedać, phishing chce Cię okraść. Rozróżnienie rozwijamy w poradniku spam, phishing i scam.

Czy phishing dotyczy tylko e-maili?

Nie — coraz częściej przychodzi SMS-em (smishing), przez komunikatory i telefonicznie (vishing). Zasady rozpoznawania są takie same: presja czasu, prośba o dane, adres, który się nie zgadza.

Wypróbuj od razu

Tymczasowy adres utworzysz jednym kliknięciem — za darmo i bez rejestracji.

Utwórz adres