REKLAMA
WAKACJE NA GIEŁDZIE

Uważaj na te metody. Jak nie dać się oszukać w czasie rozliczeń PIT?

Sylwester Sacharczuk2026-04-01 06:00redaktor Bankier.pl
publikacja
2026-04-01 06:00
Dodaj Bankier.pl w Google

W gorącym okresie rozliczeń podatkowych obietnica szybszego zwrotu podatku może działać jak magnes. Cyberprzestępcy zdają sobie z tego sprawę – i wymyślają coraz to oryginalniejsze metody, by dobrać się do naszych danych i pieniędzy. Wśród oszustw internetowych króluje phishing. Jak nie dać się naciągnąć?

Uważaj na te metody. Jak nie dać się oszukać w czasie rozliczeń PIT?
Uważaj na te metody. Jak nie dać się oszukać w czasie rozliczeń PIT?
fot. Midnight Studio TH / / Shutterstock

Trwa sezon rozliczeń PIT. Podatnicy nie powinni jednak zapominać o tym, że czas składania zeznań podatkowych jest również okresem żniw dla cyberprzestępców. Wykorzystują oni różne sposoby, aby wyłudzić dane i pobawić nas oszczędności. Jako przynętę podsuwają podatnikom np. perspektywę ,,szybkiego zwrotu podatku”.

Zdecydowana większość incydentów cyberbezpieczeństwa, które są zgłaszane do CERT Polska, to oszustwa internetowe. Króluje wśród nich phishing, czyli wyłudzanie danych i pieniędzy poprzez fałszywe wiadomości lub strony. Dlatego eksperci apelują, aby w sezonie podatkowym podatnicy zachowali szczególną czujność. Na jaki podejrzane działania powinni zwrócić uwagę?

Komunikaty i wezwania do zapłaty

Oszuści regularnie prowadzą kampanie phishingowe, podczas których podszywają się pod Ministerstwo Finansów, Krajową Administrację Skarbową czy e-Urząd Skarbowy – podkreśla Naukowa i Akademicka Sieć Komputerowa – Państwowy Instytut Badawczy (NASK). Najczęściej tworzą komunikaty dotyczące nadpłaty podatku, konieczności dopłaty lub wezwania do rzekomej kontroli skarbowej.

Oszuści przeprowadzają ataki masowo i wielokanałowo. Korzystają w nich najczęściej z takich elementów, jak:

Wakacje na giełdzie
  • wiadomości SMS z linkiem do fałszywej strony logowania,
  • e-maile imitujące oficjalną korespondencję urzędową,
  • połączenia telefoniczne w których cyberprzestępcy podszywają się pod pracowników administracji,
  • fałszywe strony logowania do e-Urzędu Skarbowego.

Instytucje nie wysyłają takich próśb ani wezwań

Ministerstwo Cyfryzacji i inne organy wielokrotnie podkreślały: instytucje państwowe nie wysyłają linków do logowania ani próśb o podanie danych finansowych w wiadomościach SMS czy e-mail. Wobec tego takie działania zawsze są oszustwem. Mimo to wielu podatników wciąż nabiera się na takie wiadomości.

 Największą siłą phishingu jest jego kontekst. Jeżeli podatnik czeka na zwrot pieniędzy, wiadomość o nadpłacie wydaje się być wiarygodna. Oszuści wykorzystują właśnie ten mechanizm. Co więcej, coraz rzadziej wiadomości od nich wyglądają jak typowy spam. Dzięki narzędziom sztucznej inteligencji treści są poprawne językowo i bardzo dobrze imitują komunikację instytucji publicznych – mówi Julia Gołaszewska, ekspertka Intrum.

Podatnicy, którym zabraknie czujności, mogą wiele stracić. Skutkiem może być wypłata środków z konta, kradzież tożsamości (np. wyłudzenia pożyczek) lub przejęcie dostępu do usług publicznych poprzez bankowość elektroniczną.

Niewiedza i presja czasu

Przestępcy stosują podczas swoich działań różne mechanizmy. Po pierwsze – wykorzystują niewiedzę podatników o oficjalnych kanałach komunikacji. Wiele osób nie wie, w jaki sposób urząd skarbowy kontaktuje się z podatnikiem. Oszuści wykorzystują tę lukę, wysyłając SMS-y lub e-maile z informacją np. o nadpłacie podatku czy też kontroli podatkowej i prośbą o „potwierdzenie danych”.

Oszuści stosują też psychomanipulację i presję czasu. W wiadomościach często pojawiają się komunikaty typu: ,,Aby otrzymać zwrot podatku, podaj dane w ciągu X minut”. Presja czasu ma skłonić odbiorcę do szybkiego kliknięcia w link, zanim zdąży zweryfikować źródło.

Fałszywe strony, aplikacje i manipulacja przez telefon

Cyberprzestępcy coraz częściej kopiują wygląd portali rządowych. Fałszywe strony logowania często wyglądają niemal identycznie jak te administracji publicznej - różnica może tkwić jedynie w adresie strony.

Kolejną metodą jest manipulacja telefoniczna - przestępcy potrafią podszyć się pod pracownika instytucji publicznej, dzięki czemu połączenie nie wzbudza podejrzeń. Rośnie też liczba fałszywych aplikacji lub kampanii w mediach społecznościowych. Cyberprzestępcy tworzą fałszywe aplikacje do przekazania 1,5 proc. podatku z podstawionym numerem KRS. Oferują także „gwarantowany wysoki zwrot PIT” w reklamach w mediach społecznościowych.

 Cyberprzestępcy bardzo szybko reagują na zmiany w otoczeniu cyfrowym. Wykorzystują aktualne wydarzenia, nowe narzędzia technologiczne i rosnącą automatyzację komunikacji, Potwierdza to także NASK, który wskazuje, że to właśnie pomiędzy lutym a czerwcem 2025 r. przestępcy podszywali się pod Krajową Administrację Skarbową i Urzędy Skarbowe. Wysyłali fałszywe e-maile z obietnicami zwrotu nadpłaconego podatku lub z groźbami kontroli. Zawierały one linki do podrabianych stron KAS, podszywali się też pod witrynę podatki.gov.pl prosząc o logowanie przez Profil Zaufany, czy też podanie danych z karty. W tym roku mogą działać podobnie, bo ich metody niestety się sprawdzają  ostrzega Julia Gołaszewska.

Jak rozpoznać oszustwo?

Jeśli otrzymujemy wiadomość, która dotyczy naszych podatków - zawsze powinno wzbudzić to naszą czujność, bowiem istnieje ryzyko, że mamy do czynienia z cyberprzestępstwem. Eksperci Intrum radzą, aby podatnicy zwracali uwagę na:

  • wiadomości e-mail i SMS z linkiem - bardzo ważne jest to, aby sprawdzać numer i adres nadawcy. Przykład? Nigdy ufajmy nadawcom wysyłającym maile z końcówką inną niż @gov.pl. Instytucje rządowe korzystają wyłącznie z adresów w tej domenie. Jak podaje NASK, oszuści wysyłają maile z fałszywymi nagłówkami typu ,,Została odnotowana niewyrównana nadpłata podatku”, ,,Wszczęto kontrolę podatkową” czy ,,Zwrot nadpłaconego podatku czeka na zatwierdzenie” . W razie wątpliwości, zawsze można skontaktować się z urzędem, aby zweryfikować prawdziwość wiadomości,
  • presję czasu - oszuści każą działać natychmiast,
  • prośby o dane do logowania lub numer karty - instytucje państwowe nigdy nie proszą o nie w wiadomościach e-mail czy też SMS,
  • gwarantowany rekordowy zwrot - to bardzo częsta praktyka cyberprzestępców. Nie dajmy się nabrać na ich zapewnienia o wzbogaceniu się.

Gdzie zgłosić incydent?

Jeśli mamy podejrzenie lub pewność, że doszło do cyberoszustwa, możemy skontaktować się z dowolną jednostką policji. W zależności od tego, jakie dane mogły zostać wyłudzone, należy:

  • pilnie skontaktować się z bankiem, zmienić dane logowania,
  • zastrzec numer PESEL - można to zrobić zdalnie poprzez aplikację mObywatel, portal gov.pl lub osobiście w Urzędzie Gminy, bądź banku,
  • zgłosić incydent do CERT Polska.

 Budowanie cyfrowej odporności, a tym samym, ograniczenie zaufania w cyberprzestrzeni to dziś jedno z najważniejszych wyzwań. W świecie, w którym większość usług finansowych i publicznych przenosi się do internetu, podstawowa wiedza o cyberzagrożeniach staje się elementem codziennego bezpieczeństwa finansowego. Edukacja podatników jest więc kluczowa  mówi ekspertka Intrum.

Źródło:
Sylwester Sacharczuk
Sylwester Sacharczuk
redaktor Bankier.pl

Redaktor i dziennikarz w Bankier.pl. W branży pracuje od 2001 r. Z Bonnier Business Polska związany od 2006 r. Przez kilkanaście lat pracował w „Pulsie Biznesu”, początkowo jako dziennikarz, a potem redaktor działu Puls Firmy. Specjalizuje się dotacjach dla firm. Bliskie są mu również tematy dotyczące innych form finansowego wspierania przedsiębiorczości, zwłaszcza małej. Był odpowiedzialny za realizację wielu projektów informacyjnych dotyczących funduszy europejskich. Absolwent prawa oraz historii. Hobby: podróże, muzyka rockowa i fotografia.

Tematy

Komentarze (1)

dodaj komentarz
wizytator
Uważać to trzeba co podpowiada ej aj. Bo jak się rozpędzi to US kasy braknie na zwroty.

Powiązane: Rozliczenia podatkowe - PIT 2025

Polecane

Najnowsze

Popularne

Ważne linki