Smishing: Fałszywe SMS-y niemal 7 razy od phishingu

Przez lata użytkownicy uczyli się rozpoznawać phishingowe e-maile: sprawdzają adres nadawcy, zwracają uwagę na nietypowe załączniki i ostrożniej podchodzą do linków. Tych samych nawyków nie stosują jednak równie konsekwentnie wobec SMS-ów, które odczytują na telefonie, często w pośpiechu. 

Smishing niemal 7 razy skuteczniejszy od phishingu. 70% pracowników kliknęło fałszywy SMS od sklepu z elektroniką

Smishing - Fałszywe Sms-Y

W 2025 r. operatorzy telekomunikacyjni zablokowali w Polsce niemal 1,9 mln złośliwych SMS-ów – wynika z danych CERT Polska. O podatności pracowników na takie wiadomości świadczą wyniki symulacji Nimblr przeprowadzonych na czterech rynkach nordyckich: średni wskaźnik kliknięć w link w SMS wyniósł 29,4%, czyli był niemal siedmiokrotnie wyższy niż w przypadku phishingowych e-maili (4,5%). Najskuteczniejsze okazały się SMS-y przypominające codzienne powiadomienia, np. o promocji, odbiorze leku, zwrocie pieniędzy lub podejrzanej transakcji.

 Przez lata użytkownicy uczyli się rozpoznawać phishingowe e-maile: sprawdzają adres nadawcy, zwracają uwagę na nietypowe załączniki i ostrożniej podchodzą do linków. Tych samych nawyków nie stosują jednak równie konsekwentnie wobec SMS-ów, które odczytują na telefonie, często w pośpiechu.

– Na małym ekranie odbiorca widzi mniej informacji pozwalających ocenić wiarygodność komunikatu. SMS może jednocześnie przypominać wiadomość, którą rzeczywiście wysłałby bank, kurier, operator czy urząd. W takich warunkach treść wzbudzająca ostrożność w skrzynce e-mail może zostać potraktowana jako rutynowe powiadomienie – wyjaśnia Magdalena Baraniewska, Channel Sales Executive w Nimblr.

Im bardziej zwyczajna wiadomość, tym większa skuteczność

 Różnica między smishingiem a phishingiem była widoczna na każdym z czterech rynków badanych przez Nimblr. Najwyższy średni wskaźnik kliknięć w symulowane SMS-y odnotowano w Szwecji i Danii i wyniósł on około 32%. Najniższy w Finlandii 18,5%. W przypadku e-maili wskaźniki na tych samych rynkach mieściły się w przedziale od 4,3 do 5,6%.

Najskuteczniejsze okazały się wiadomości dotyczące drobnych, prawdopodobnych zdarzeń. Fałszywa informacja o promocji w sklepie z elektroniką w Szwecji uzyskała 69,4% kliknięć, a komunikat o możliwości odbioru leku w Danii – 58,3%. Oferta bezpłatnych e-booków osiągnęła 46,7%, fałszywa wiadomość od wsparcia Amazon – 39,1%, a alert o transakcji bankowej – 32%.

Wyniki wskazują, że obietnica niewielkiej korzyści lub prośba o wykonanie rutynowej czynności może działać skuteczniej niż komunikat zapowiadający poważne zagrożenie. Zwyczajne powiadomienie łatwiej wpisuje się w codzienny rytm odbiorcy i pozostawia mniej czasu na ocenę jego wiarygodności.

– Wspólnym mianownikiem fałszywych wiadomości SMS jest odwołanie do sytuacji znanych odbiorcom oraz wywoływanie presji czasu. Lokalna marka dodatkowo uwiarygadnia komunikat. Przestępcy wykorzystują skalę działania i wybierają sytuacje, które będą znajome odpowiednio dużej grupie odbiorców – tłumaczy Joanna Stawicka, Channel Sales Executive w Nimblr.  

Skalę wykorzystywania lokalnych scenariuszy pokazuje kampania smishingowa ujawniona w 2026 roku przez badaczy Hunt.io. Objęła 19 państw, a przestępcy podszywali się m.in. pod instytucje publiczne, operatorów pocztowych i firmy telekomunikacyjne. Badacze powiązali z jedną operacją 1628 złośliwych adresów URL. Fałszywe strony były dostosowywane do poszczególnych krajów i naśladowały serwisy, z których ich mieszkańcy korzystają na co dzień.

W Polsce zablokowano niemal 2 mln złośliwych SMS-ów

Ataki smishingowe nie omijają także kraju nad Wisłą, o czym świadczą dane CERT Polska. W 2025 roku operatorzy zablokowali szacunkowo 1 883 610 złośliwych SMS-ów, czyli o ponad 400 tys. więcej niż rok wcześniej. Wiadomości zatrzymywano na podstawie 790 wzorców przygotowanych przez CERT Polska.

Skuteczniejsze blokowanie linków wpływa jednak na sposób prowadzenia ataków. Wiadomość coraz częściej ma jedynie skłonić odbiorcę do odpowiedzi, wykonania telefonu albo przejścia do rozmowy w komunikatorze. Właściwa próba wyłudzenia danych lub pieniędzy następuje w kolejnym etapie kontaktu.

– Oszuści dostosowują metody do zabezpieczeń. Zamiast od razu kierować odbiorcę na fałszywą stronę, mogą rozpocząć krótką rozmowę i stopniowo budować wiarygodność przedstawionej historii. System filtrujący widzi wtedy pozornie zwyczajną wiadomość, a manipulacja rozwija się dopiero podczas kontaktu telefonicznego lub w komunikatorze. Dlatego zabezpieczenia techniczne trzeba uzupełniać edukacją użytkowników – mówi Magdalena Baraniewska z Nimblr.

Firmowe szkolenia muszą wyjść poza skrzynkę e-mail

 Skala i skuteczność smishingu rodzą konieczność rozszerzenia firmowych szkoleń z cyberbezpieczeństwa poza pocztę elektroniczną oraz uwzględnienia w nich praktycznej nauki rozpoznawania fałszywych wiadomości SMS i właściwego reagowania na nie. Realistyczne ćwiczenie może rozpocząć się od informacji o przesyłce, zwrocie pieniędzy, podejrzanej transakcji lub pilnej prośby przełożonego. Po reakcji pracownik powinien od razu otrzymać wyjaśnienie, jakie elementy wzbudziły zaufanie, które sygnały wymagały sprawdzenia oraz jak zweryfikować komunikat bez korzystania z podanego w nim numeru lub linku.

– Po otrzymaniu podejrzanego SMS-a warto powstrzymać się od odpowiedzi i otwierania linku, a informację potwierdzić bezpośrednio u firmy lub instytucji, która miała wysłać wiadomość, korzystając z samodzielnie znalezionych danych kontaktowych. Podejrzanego SMS-a można również bezpłatnie przekazać na numer 8080 prowadzony przez CERT Polska – podkreśla Joanna Stawicka z Nimblr.

Obserwuj nas na Google News

Zobacz również:

Źródło: Informacja prasowa: Nimblr

Źródło zdjęć: Nimblr

O badaniu

Dane dotyczące smishingu pochodzą z raportu „Nimblr Smishing Report 2026”, opracowanego na podstawie wyników symulacji prowadzonych na platformie Nimblr. Raport prezentuje zagregowane średnie wskaźniki kliknięć w symulowane SMS-y i e-maile oraz wyniki dla czterech rynków nordyckich: Szwecji, Danii, Norwegii i Finlandii.

 

Kontakt

Zapraszamy do kontaktu: redakcja(at)technosenior.pl

Odkryj więcej z TECHNOSenior

Zasubskrybuj już teraz, aby czytać dalej i uzyskać dostęp do pełnego archiwum.

Czytaj dalej