Dzwoni telefon, a na ekranie widzisz numer przykładowo banku – więc odbierasz bez większego zastanowienia. Normalne, prawda? Jak się jednak okazuje, po drugiej stronie może kryć się złodziej. Oszuści potrafią już podszyć się pod prawdziwe numery telefonów i wykorzystać kilka minut rozmowy, aby wzbudzić strach, wywrzeć presję i nakłonić rozmówcę do niewłaściwego działania. To właśnie spoofing – oszustwo, które może zacząć się od pozornie zwyczajnej rozmowy.
Spoofing sprawia, że telefon wygląda znajomo
Samo słowo spoofing może brzmieć nieco dziwne, ale mechanizm stojący za tym oszustwem jest stosunkowo prosty. Przestępca próbuje sprawić, aby jego komunikat, strona internetowa, wiadomość albo połączenie wyglądały tak, jakby pochodziły z wiarygodnego źródła. W przypadku rozmów telefonicznych chodzi przede wszystkim o sfałszowanie identyfikatora osoby dzwoniącej – np. pracownika banku. Co jednak bardziej niebezpieczne, na ekranie faktycznie może wyświetlić się nam numer urzędu, instytucji lub firmy, trudno zatem na pierwszy rzut oka zauważyć, że mamy do czynienia z oszustwem.
Właśnie dlatego sprawdzenie numeru w wyszukiwarce czy porównanie go z numerem infolinii już nie zawsze przynosi efekty. Jeśli cyberprzestępca wykorzystał CLI spoofing, urządzenie może wyświetlić numer, który rzeczywiście należy do danej organizacji. Ministerstwo Cyfryzacji od dawna ostrzega, że nawet połączenie prezentujące oficjalny numer banku może być sfałszowane. Od września 2024 r. operatorzy telekomunikacyjni muszą stosować rozwiązania służące do wykrywania i ograniczania takich połączeń, ale nie oznacza to od razu, że możemy przestać być ostrożni. UKE we wrześniu 2026 r. opublikował kolejną wersję rekomendacji dotyczących przeciwdziałania CLI spoofingowi.
Warto również wiedzieć, że telefoniczny spoofing często idzie w parze z tak zwanym vishingiem, czyli próbą wyłudzenia informacji podczas samej rozmowy. Scenariusz może wyglądać bardzo przekonująco. Konsultant przedstawia się jako pracownik banku, informuje o podejrzanej transakcji i sugeruje, że wasze pieniądze są zagrożone. Następnie pojawiająca się presja sprawia, że wpadamy w panikę. Oszust informuje, że trzeba szybko potwierdzić dane, zablokować przelew albo wykonać wskazane czynności. Celem nie jest jednak rozwiązanie problemu, lecz skłonienie rozmówcy do działania pod wpływem emocji i przekazania ważnych informacji.
I właśnie tutaj powinna zaświecić się Wam czerwona lampka. Prośby o login, hasło, kod SMS, PIN czy inne dane umożliwiające dostęp do konta nie są czymś co powinniśmy od razu i bez potwierdzenia przekazywać. Szczególnie podejrzana jest sytuacja, w której fałszywy konsultant nakłania nas do zainstalowania programu pozwalającego na zdalną obsługę komputera stacjonarnego lub laptopa. Taki schemat może doprowadzić do przejęcia kontroli nad danym urządzeniem i ułatwić przestępcom dostęp do bankowości elektronicznej. Zatem kategorycznie nie należy tego robić.
Nie tylko telefon. Spoofing może przybrać wiele form
Podobny mechanizm może zostać wykorzystany poza bankowością. Oszust może przedstawić się jako policjant, urzędnik, przedstawiciel operatora lub pracownik innej znanej firmy. W każdym przypadku chodzi o stworzenie pozorów wiarygodności, a następnie nakłonienie rozmówcy do przekazania informacji albo wykonania określonej czynności. Problem polega na tym, że dobrze przygotowane oszustwo może wyglądać bardzo naturalnie. Dlatego najważniejsze jest nie to, czy rozmówca brzmi profesjonalnie, ale czy jego żądania są zgodne z zasadami obowiązującymi w prawie.
Spoofing nie ogranicza się również do numerów telefonicznych. Cyberprzestępcy mogą podszywać się pod nadawców wiadomości e-mail, strony internetowe, adresy URL czy identyfikatory SMS. Przykładowo wiadomość może wyglądać tak, jakby pochodziła od banku, firmy kurierskiej albo popularnego serwisu, jednak znajdujący się w niej odnośnik prowadzi do strony przygotowanej przez oszustów. Ta z kolei może do złudzenia przypominać prawdziwy ekran logowania. Jak więc się przed tym bronić?
W takich przypadkach warto dokładnie sprawdzić adres witryny, ponieważ różnica może być naprawdę subtelna. Jedna zmieniona litera, nietypowa domena czy skrócony link mogą zdradzić próbę oszustwa. Nie warto też traktować samego wyglądu strony jako dowodu jej autentyczności. Cyberprzestępcy potrafią skopiować logo, kolorystykę i układ prawdziwego serwisu. Ministerstwo Cyfryzacji podkreśla również znaczenie presji czasu i sensacyjnego charakteru wiadomości – oba elementy często mają skłonić odbiorcę do działania bez wcześniejszego sprawdzenia informacji.
Co zrobić, gdy podejrzewasz spoofing?
Warto również zachować ostrożność także podczas korzystania z poczty na tablecie czy smartfonie. Fałszywy adres nadawcy może wyglądać niemal identycznie jak prawdziwy, a wiadomość może zawierać logo i język charakterystyczny dla konkretnej firmy. Podejrzenia powinny wzbudzić między innymi nietypowe błędy, dziwne adresy internetowe oraz prośby o wykonanie czynności, których wcześniej nie musieliśmy wykonywać.
Najważniejsza zasada jest prosta. Nie wykonuj poleceń osoby, która niespodziewanie kontaktuje się z tobą i żąda poufnych informacji albo pieniędzy. Jeśli rozmówca przedstawia się jako pracownik banku, najlepiej zakończyć połączenie i samodzielnie skontaktować się z bankiem. Nie należy oddzwaniać na numer widoczny w historii połączeń. Bezpieczniej znaleźć numer na oficjalnej stronie internetowej lub w aplikacji bankowej i samodzielnie go wybrać.
Podobnie warto postępować z wiadomościami. Podejrzanego SMS-a czy e-maila nie należy otwierać bez wcześniejszego sprawdzenia, klikać w znajdujących się w nim odnośników ani instalować sugerowanych aplikacji. Aktualizowanie systemu, aplikacji i urządzeń, korzystanie z uwierzytelniania wieloskładnikowego oraz pobieranie programów z zaufanych źródeł również ograniczają ryzyko. Nie zastępują jednak ostrożności – nawet dobrze zabezpieczony smartfon nie uchroni nas przed podaniem kodu oszustowi, jeśli sami wykonamy jego polecenia.
Pamiętajcie też, że jeżeli doszło już do oszustwa lub podejrzewasz próbę podszywania się, warto sprawę zgłosić odpowiednim służbom. Podejrzane incydenty internetowe można przekazywać do CERT Polska, a w przypadku utraty danych bankowych lub pieniędzy trzeba jak najszybciej skontaktować się z samym bankiem. Warto również pamiętać, że numer wyświetlany na ekranie jest tylko informacją o identyfikatorze połączenia, a nie gwarancją tego, kto rzeczywiście znajduje się po drugiej stronie. Ta jedna zasada może oszczędzić Wam wiele problemów w przyszłości.
