Spoofing: co to jest, jak działa i jak się przed nim chronić?
Dowiedz się, czym jest spoofing telefonu, SMS-a i e-maila, jak odróżnić go od phishingu oraz jak bezpiecznie zweryfikować kontakt i zgłosić próbę oszustwa.
18 września 2026 r. Urząd Komunikacji Elektronicznej opublikował drugą wersję rekomendacji dotyczących CLI spoofingu, czyli podszywania się pod numer telefonu. Wśród zmian UKE wskazał możliwość wykorzystania numeru 116 117 w usługach związanych z państwowym systemem e‑Rejestracji. To aktualizacja techniczna dla rynku telekomunikacyjnego, a nie nowa metoda sprawdzania, kto do Ciebie dzwoni. Nadal nie należy traktować numeru widocznego na ekranie jako potwierdzenia, że rozmówca naprawdę reprezentuje bank, urząd lub bliską osobę. UKE opisuje środki dla operatorów, które mają wykrywać i ograniczać podszywanie się pod numery, ale użytkownik powinien niezależnie weryfikować nieoczekiwane prośby o pieniądze, kody i instalowanie aplikacji.
Poniżej wyjaśniamy, czym jest spoofing, jak różni się od phishingu oraz jak postąpić po podejrzanym telefonie, SMS-ie, e-mailu lub linku. Stan informacji i odnośniki sprawdzono 29 września 2026 r. Kampanie oszustów szybko się zmieniają, dlatego przy podejrzeniu konkretnej wiadomości warto dodatkowo sprawdzić najnowsze ostrzeżenia CERT Polska.
Spoofing to podszywanie się pod zaufany element komunikacji cyfrowej. Oszust może fałszować lub manipulować informacją o nadawcy, aby wiadomość albo połączenie wyglądały na pochodzące od banku, firmy kurierskiej, urzędu, znajomego czy prawdziwej strony internetowej. Celem bywa nakłonienie odbiorcy do przekazania danych, zatwierdzenia przelewu, podania kodu, otwarcia załącznika lub zainstalowania programu.
Warto rozdzielić dwie rzeczy. Spoofing opisuje podszywanie się pod źródło lub adres komunikatu, natomiast phishing to oszustwo, które ma skłonić ofiarę do ujawnienia informacji albo wykonania działania. Mogą występować razem: fałszywy numer telefonu pomaga w vishingu, czyli wyłudzaniu przez rozmowę, a fałszywa nazwa nadawcy może uwiarygadniać smishing, czyli oszukańczy SMS.
W przypadku CLI spoofingu (ang. Calling Line Identification spoofing) oszust sprawia, że telefon odbiorcy wyświetla numer innej osoby lub instytucji. Może to być numer infolinii banku, policji, urzędu albo zapisany w kontaktach numer krewnego. Samo wyświetlenie prawidłowego numeru nie potwierdza, że połączenie rzeczywiście pochodzi od jego właściciela. Rozmówca może następnie mówić o rzekomym włamaniu na konto, podejrzanym przelewie lub zagrożonych oszczędnościach, by wywołać presję i skłonić do działania.
UKE zaleca operatorom monitorowanie i wykrywanie takich prób oraz blokowanie połączeń albo ukrywanie identyfikacji dzwoniącego w określonych sytuacjach. To ważna warstwa ochrony sieci, lecz nie oznacza, że każda próba zostanie zatrzymana ani że numer pokazany po odebraniu połączenia jest dowodem autentyczności.
Wiadomość może pojawić się w rozmowie, w której wcześniej otrzymywałeś prawdziwe powiadomienia od firmy, albo pokazywać nazwę znanej instytucji jako nadawcę. Oszuści podszywają się też pod adresy e-mail i nazwiska. W samym polu „Od” może być widoczna nazwa zaufanej firmy, podczas gdy rzeczywisty adres lub link prowadzi gdzie indziej. Z tego powodu nie podejmuj decyzji na podstawie samej nazwy nadawcy ani miejsca, w którym telefon wyświetlił wiadomość.
Link z SMS-a, e-maila albo reklamy może prowadzić do witryny przypominającej stronę banku, firmy kurierskiej lub serwisu społecznościowego. Adres może różnić się drobnym szczegółem, zawierać dodatkowe słowo albo inną końcówkę domeny. Ikona kłódki oznacza szyfrowane połączenie z daną stroną, ale sama w sobie nie potwierdza, że strona należy do firmy, za którą się podaje. Najbezpieczniej otworzyć aplikację instytucji lub samodzielnie wpisać znany adres zamiast korzystać z linku w wiadomości.
Żaden pojedynczy sygnał nie przesądza o oszustwie. Najwięcej powinny znaczyć żądania i presja: rozmówca każe działać natychmiast, zabrania rozłączenia, nakłania do zachowania sprawy w tajemnicy albo twierdzi, że jedynym sposobem ochrony pieniędzy jest ich przelew na „bezpieczne konto”. Podobnie podejrzane są prośby o kod SMS, kod BLIK, hasło, pełne dane karty, instalację programu do zdalnej obsługi lub zatwierdzenie powiadomienia w aplikacji bankowej.
Poprawna polszczyzna, znany numer, logo firmy ani spokojny ton nie wystarczają, by uznać komunikat za prawdziwy. Oszuści mogą używać poprawnych danych i prawdziwych szczegółów z wcześniejszych wycieków lub publicznych źródeł.
Nie oddzwaniaj na numer podany w podejrzanym SMS-ie lub e-mailu. Wpisz adres instytucji ręcznie albo odszukaj go niezależnie. W przypadku rozmowy od osoby bliskiej z prośbą o pilny przelew zadzwoń do niej na znany numer; nie polegaj wyłącznie na numerze, który właśnie wyświetlił się na ekranie.
Liczy się szybki kontakt z instytucją, której dotyczy sprawa. Jeśli podałeś dane do bankowości, kod autoryzacyjny, dane karty lub zatwierdziłeś przelew, natychmiast skontaktuj się z bankiem oficjalnym kanałem, poproś o zablokowanie dostępu lub instrumentu płatniczego i zgłoś transakcję jako podejrzaną. Nie czekaj na odpowiedź oszusta ani na to, czy pojawi się kolejny SMS. Jeśli zainstalowałeś program do zdalnego dostępu, powiedz o tym bankowi i skorzystaj z urządzenia, nad którym masz kontrolę, aby zmienić dane logowania zgodnie z jego wskazówkami.
Zachowaj wiadomości, zrzuty ekranu, numery rachunków, daty i historię połączeń. Zgłoś sprawę Policji, szczególnie gdy doszło do straty pieniędzy lub ujawnienia danych. Warto także powiadomić CERT Polska o podejrzanym SMS-ie lub stronie, by pomóc w analizie i ograniczaniu kolejnych prób. Zgłoszenie nie gwarantuje odzyskania środków, dlatego równolegle działaj z bankiem i policją.
Nie ma jednej aplikacji, która całkowicie eliminuje spoofing. Filtry operatorów i poczty mogą ograniczać część prób, ale nadal warto sprawdzać prośbę osobnym kanałem. Najważniejsza reguła jest prosta: gdy ktoś nieoczekiwanie żąda poufnych danych, pieniędzy lub natychmiastowego działania, zakończ kontakt i zweryfikuj go samodzielnie.
Dowiedz się, czym jest spoofing telefonu, SMS-a i e-maila, jak odróżnić go od phishingu oraz jak bezpiecznie zweryfikować kontakt i zgłosić próbę oszustwa.
Sprawdź, kiedy warszawskie biblioteki, muzea, placówki Poczty Polskiej i urzędy będą zamknięte w październiku 2026 r. oraz które sprawy załatwisz online.
Sprawdź październikowe terminy emerytur i rent ZUS, zasady wypłat 800+, granice dla późnych wniosków, wyjątki dla cudzoziemców i kroki po opóźnieniu przelewu.
Sprawdź potwierdzone utrudnienia transportowe w Warszawie w październiku 2026: zmiany na kolei, nocne zamknięcia, wydarzenia na PGE Narodowym, parking i praktyczne objazdy.
Sprawdź dni wolne od szkoły w październiku 2026 w Warszawie i na Mazowszu: brak ferii jesiennych, 14 października bez lekcji, koniec miesiąca i powrót 2 listopada oraz dni dyrektorskie.
Jak sprawdzić odbiór śmieci w Warszawie w październiku 2026, co z dniami świątecznymi, gabarytami i odpadami zielonymi oraz gdzie zgłosić brak odbioru lub oddać nadmiar odpadów.
Sprawdź, czy Twój PESEL pojawił się w wycieku, kiedy warto go zastrzec i co zrobić po kradzieży danych. Aktualne zasady i oficjalne źródła na 2026 r.
Dowiedz się, jak rozpoznać phishing, malware i ransomware, co zrobić po kliknięciu podejrzanego linku oraz jak chronić urządzenia, konta i kopie zapasowe.
W Polsce zmiana czasu na zimowy w 2026 roku przypada 25 października. Sprawdź, o której cofamy zegarki, które urządzenia zrobią to same i jak uniknąć pomyłek.
Dowiedz się, do czego służy ChatGPT, jak napisać dobry prompt, pracować z plikami, poprawiać odpowiedzi i sprawdzać wynik krok po kroku.