Dlaczego klienci klikają w fałszywe linki? Jak phishing wykorzystuje zaufanie do marek

Bank, firma kurierska albo platforma sprzedażowa nie jest dla klienta anonimowym nadawcą. Odbiorca zna jej nazwę, korzystał wcześniej z aplikacji i otrzymywał podobne powiadomienia. Oszust wykorzystuje tę historię: podszywa się pod markę i umieszcza fałszywy link w komunikacie, który pasuje do zwykłej ścieżki obsługi.

Ryzyko rośnie, gdy prawdziwe wiadomości również wymagają szybkiej reakcji i prowadzą bezpośrednio do płatności, logowania albo aktualizacji danych. Wtedy fałszywy komunikat może niewiele różnić się od tego, do czego marka sama przyzwyczaiła klienta. Bezpieczeństwo zaczyna się więc już na etapie projektowania komunikacji i całej ścieżki, którą klient przechodzi po otrzymaniu wiadomości.

Oszust wykorzystuje rozpoznawalność zbudowaną przez markę

Nazwa banku, przewoźnika, operatora czy platformy sprzedażowej sprawia, że odbiorca łączy wiadomość z usługą, z której rzeczywiście korzysta. SMS o problemie z dostawą może wyglądać wiarygodnie dla osoby czekającej na przesyłkę, a komunikat o nieudanej płatności dla kogoś, kto opłaca daną subskrypcję.

Przestępca nie musi wiedzieć, kto akurat zamówił paczkę albo korzysta z danej usługi. Masowa wysyłka zwiększa prawdopodobieństwo, że część wiadomości trafi do osób znajdujących się dokładnie w takiej sytuacji.

Skalę zjawiska pokazuje raport CERT Polska za 2025 rok. Na Listę Ostrzeżeń wpisano 244 341 domen wykorzystywanych w phishingu. Najliczniejszą kategorią były fałszywe inwestycje, a wśród marek często wykorzystywanych do podszywania się znalazły się OLX (28 562 domeny) oraz Allegro (22 613 domen). Liczby dotyczą domen, nie osób, które padły ofiarą oszustwa.

Fałszywa wiadomość odtwarza znaną ścieżkę klienta

Oszust wykorzystuje procesy, które klient zna już z prawdziwych sklepów, aplikacji i serwisów płatniczych. Wiadomość prowadzi go przez kolejne czynności: od informacji o problemie, przez prostą prośbę o potwierdzenie danych, aż do formularza płatności, logowania albo kodu autoryzacyjnego.

Najpierw pojawia się wiarygodny pretekst

„Nie udało się dostarczyć przesyłki”, „płatność została odrzucona”, „punkty wygasną za 24 godziny”. Takie komunikaty opisują zdarzenia, które rzeczywiście mogą wystąpić podczas korzystania z usługi.

Odbiorca zaczyna więc rozwiązywać konkretny problem związany ze znaną firmą, zamiast analizować wiadomość jak kontakt od nieznanego nadawcy.

Pierwszy krok wygląda na mało ryzykowny

Fałszywa strona może najpierw poprosić o adres, numer telefonu, wybór banku albo potwierdzenie danych. Dopiero później pojawia się niewielka dopłata, formularz karty, login lub kod autoryzacyjny.

Kolejne prośby pojawiają się dopiero wtedy, gdy odbiorca wykonał już pierwszy krok. Może więc kliknąć w link, żeby sprawdzić status przesyłki lub poprawić adres, zanim fałszywa strona poprosi go o dane karty, login albo kod autoryzacyjny.

Presja czasu ogranicza możliwość sprawdzenia wiadomości

Paczka wróci do nadawcy, konto zostanie ograniczone, punkty przepadną albo możliwość dopłaty wygaśnie wieczorem. Krótki termin zachęca do szybkiego zakończenia sprawy.

Potwierdza to eksperyment z udziałem 472 osób, który w 2022 roku opisali Marcus Butavicius, Ronnie Taib i Simon J. Han. Pod presją czasu uczestnicy gorzej odróżniali phishing od prawdziwych e-maili. Rzadko sprawdzali też adresy ukryte pod linkami, choć osoby, które to robiły, rozpoznawały phishing trafniej.

Literówki nie wystarczą już do rozpoznania phishingu

Błędy językowe nadal mogą zdradzić oszustwo, ale poprawnie napisany SMS nie staje się przez to wiarygodny. W badaniu Butaviciusa, Taiba i Hana uczestnicy nie rozpoznawali phishingu trafniej tylko dlatego, że fałszywe wiadomości zawierały błędy językowe albo nie były spersonalizowane.

CERT Polska opisuje ten problem wprost:

„Materiały phishingowe charakteryzują się coraz wyższą jakością wykonania”.

W raporcie za 2025 rok zespół wskazuje na poprawną polszczyznę, wierne kopie oryginalnych interfejsów oraz przemyślaną strukturę komunikatów. Oszuści dostosowują też scenariusze do bieżących wydarzeń i sezonowych tematów.

Jeśli edukacja klientów sprowadza się do szukania literówek, pomaga rozpoznać przede wszystkim słabiej przygotowane wiadomości. Przy bardziej dopracowanym phishingu trzeba sprawdzić również adres strony i potwierdzić sprawę poza linkiem otrzymanym w SMS-ie lub e-mailu. CERT Polska wskazuje, że fałszywe strony potrafią wiernie naśladować interfejsy prawdziwych serwisów.

Siedem sekund może zmienić ocenę fałszywego linku

W badaniu opublikowanym w 2025 roku Jaime C. Auton i Daniel Sturman sprawdzili, jak 200 osób oceniało 60 e-maili, w tym 10 phishingowych. Jedna grupa miała siedem sekund na zapoznanie się z każdą wiadomością, druga 15 sekund.

Przy krótszym czasie uczestnicy gorzej odróżniali phishing od prawdziwej korespondencji i oceniali fałszywe linki jako bezpieczniejsze.

Jeśli prawdziwy SMS zawiera krótki termin, link i polecenie natychmiastowego działania, przypomina strukturą wiadomości używane w phishingu. Trudniej wtedy oczekiwać od klienta, że potraktuje presję czasu jako sygnał ostrzegawczy, skoro podobny sposób komunikacji zna również z prawdziwych wiadomości marki.

Jak projektować komunikację, którą klient może samodzielnie zweryfikować?

Odbiorca, który ma wątpliwości, powinien móc sprawdzić treść wiadomości bez korzystania z linku lub danych kontaktowych, które właśnie otrzymał. Dlatego przy projektowaniu SMS-a lub e-maila trzeba uwzględnić także niezależną drogę weryfikacji.

Ta sama informacja powinna być dostępna w aplikacji lub na stronie

Jeżeli SMS informuje o płatności, przesyłce albo zmianie na koncie, klient powinien móc samodzielnie uruchomić aplikację lub wejść na znany adres firmy i znaleźć tam tę samą informację.

Klient nie musi wtedy korzystać z linku w wiadomości, żeby sprawdzić, czy opisana sytuacja jest prawdziwa.

Stałe domeny ułatwiają sprawdzenie adresu

Skracacze i zmienne adresy kampanii utrudniają rozpoznanie, czy link prowadzi do prawdziwej strony firmy. Przy płatnościach, logowaniu lub aktualizacji danych łatwiej zweryfikować adres, jeśli marka korzysta ze stałej i rozpoznawalnej struktury domen.

Ten sam standard powinien obejmować zewnętrzne systemy używane do komunikacji. Jeśli prawidłowa wiadomość kieruje klienta do obcej domeny, jej adres może być równie trudny do oceny jak adres użyty przez oszusta.

Zasady bezpieczeństwa powinny odnosić się do konkretnych działań

Ogólne „uważaj na phishing” niewiele pomaga w momencie podejmowania decyzji. Instrukcja powinna jasno mówić, czy firma prosi przez SMS o kod autoryzacyjny, pełne hasło, dane karty albo zalogowanie się na stronie otwartej z wiadomości.

Takie deklaracje muszą odpowiadać rzeczywistym procedurom. Marka nie powinna ostrzegać przed zachowaniem, którego sama wymaga od klientów w innym procesie.

Kanał weryfikacji musi być niezależny od podejrzanej wiadomości

Klient powinien znaleźć właściwy numer telefonu, formularz lub adres na oficjalnej stronie albo w aplikacji. Kontakt podany w wiadomości, której autentyczność właśnie sprawdza, nie spełnia tej funkcji.

Zgłoszenia klientów pomagają wykrywać podszywanie się pod markę

Pierwsze informacje o fałszywych wiadomościach mogą trafić do obsługi klienta, pojawić się w komentarzach w mediach społecznościowych albo w serwisach gromadzących zgłoszenia dotyczące numerów telefonu.

Takie sygnały gromadzi InfoNumer. W bazie użytkownik może sprawdzić widoczny numer i zobaczyć oceny, etykiety oraz historię zgłoszeń. Powtarzające się komentarze mogą wskazać serię podobnych połączeń lub SMS-ów, ale nie potwierdzają tożsamości nadawcy. Numer może zostać sfałszowany, a nowa kampania może jeszcze nie mieć żadnych zgłoszeń.

Powtarzające się zgłoszenia pokazują marce, jakiego pretekstu używają oszuści i czego żądają od odbiorców. Jeżeli klienci zaczynają pytać o ten sam fałszywy SMS, zespół może opisać konkretny schemat w centrum pomocy, aplikacji lub mediach społecznościowych i wskazać, jak wygląda prawidłowa komunikacja firmy.

Przy audycie komunikacji sprawdź, czy klient może potwierdzić otrzymaną informację bez klikania w link, oddzwaniania na numer z wiadomości i podawania danych. Gdy nie ma prostego, niezależnego sposobu weryfikacji, łatwiej pomylić fałszywy komunikat z kolejnym etapem prawdziwej obsługi.

Źródła

  • CERT Polska, „Raport roczny 2025”, NASK PIB, 2026.
  • Marcus Butavicius, Ronnie Taib, Simon J. Han, „Why people keep falling for phishing scams: The effects of time pressure and deception cues on the detection of phishing emails”, „Computers & Security”, 2022, DOI: 10.1016/j.cose.2022.102937.
  • Jaime C. Auton, Daniel Sturman, „Persuasion under pressure: the influence of persuasion principles and time constraints on phishing email susceptibility”, „Information & Computer Security”, 2025, DOI: 10.1108/ICS-07-2024-0163.