Smishing (skrót od „SMS phishing”) to rodzaj cyberoszustwa, w którym oszuści wykorzystują wiadomości tekstowe (SMS) do wyłudzania poufnych informacji, takich jak dane logowania, numery kart kredytowych, hasła, czy inne dane osobowe. Podobnie jak w przypadku phishingu, celem smishingu jest skłonienie ofiary do podania tych informacji, kliknięcia w złośliwy link lub pobrania złośliwego oprogramowania.
Jak działa smishing?
- Podszywanie się pod zaufane źródło: Oszuści wysyłają wiadomość SMS, która wygląda na pochodzącą od zaufanej instytucji, takiej jak bank, firma kurierska, operator telefoniczny lub organ państwowy. Wiadomość może sugerować, że jest to ważne powiadomienie, wymagające natychmiastowej reakcji.
- Wzbudzanie poczucia pilności lub strachu: Wiadomości smishingowe często zawierają informacje o rzekomych problemach z kontem, zaległych płatnościach, podejrzanej aktywności lub atrakcyjnych ofertach, które wymagają natychmiastowego działania, co ma na celu skłonienie ofiary do szybkiej reakcji.
- Zachęta do kliknięcia w link lub podania danych: Wiadomości SMS zawierają linki prowadzące do fałszywych stron internetowych, które są zaprojektowane tak, aby wyglądały jak strony zaufanych instytucji. Ofiara jest proszona o podanie danych logowania, numerów kart kredytowych lub innych poufnych informacji. Alternatywnie, link może prowadzić do pobrania złośliwego oprogramowania na urządzenie.
- Wykorzystanie zdobytych danych: Po uzyskaniu poufnych informacji, oszuści mogą wykorzystać je do kradzieży tożsamości, nieautoryzowanych transakcji finansowych, przejęcia konta bankowego lub innych działań przestępczych.
Smishing a kryptowaluty
W branży krypto smishing przybiera formę SMS-a rzekomo od giełdy (np. „Wykryto nieautoryzowane logowanie na Twoim koncie MEXC – kliknij, aby zabezpieczyć środki”) albo od dostawcy portfela z ostrzeżeniem o „wygasającej weryfikacji”. Link prowadzi do strony wizualnie identycznej z prawdziwą, ale zbierającej Twoje dane logowania lub seed phrase. Ponieważ SMS-y sprawiają wrażenie bardziej „oficjalnych” niż e-mail, a na małym ekranie telefonu trudniej ocenić wiarygodność adresu URL, skuteczność tego typu ataków w krypto bywa wyższa niż klasycznego phishingu mailowego.
Jak rozpoznać smishing?
- Skrócony lub nietypowy link (bit.ly, podejrzana domena zamiast oficjalnej).
- Nadawca spoza znanej listy kontaktów, mimo że treść sugeruje instytucję, z którą masz konto.
- Błędy językowe lub nienaturalna stylistyka, choć coraz częściej ataki są przygotowane bardzo starannie.
- Presja czasowa: „Twoje konto zostanie zablokowane w ciągu 24h”, „ostatnia szansa na weryfikację”.
Jak się bronić?
- Nigdy nie klikaj w linki z SMS-ów dotyczących finansów czy krypto – wejdź na stronę instytucji ręcznie, wpisując adres samodzielnie lub z zakładki.
- Sprawdź nadawcę – oficjalne instytucje wysyłają SMS-y z podpisanych nazw nadawcy, nie z przypadkowych numerów.
- Nie instaluj aplikacji ani rozszerzeń polecanych w SMS-ie, nawet jeśli wygląda na „aktualizację zabezpieczeń”.
- Zgłoś podejrzany SMS do operatora i instytucji, pod którą się podszywa – to pomaga blokować kolejne fale ataku.



