SMS o e-recepcie, dopłacie lub wizycie? Zdrowie sprawdzaj poza wiadomością
Fałszywa wiadomość medyczna wykorzystuje troskę o zdrowie i presję czasu. Sprawdź receptę lub wizytę w znanym kanale, zanim podasz dane albo zapłacisz.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 23 września 2026
- CZAS CZYTANIA
- 15 min czytania
- TEMAT
- Bezpieczeństwo pracowników
Telefon pokazuje SMS: „Wystawiono e-receptę — potwierdź dane”, „Wizyta zostanie anulowana bez dopłaty” albo „Twoje konto pacjenta wymaga natychmiastowej weryfikacji”. Wiadomość trafia w czuły punkt. Nawet jeśli niczego nie zamawiałeś, pojawia się myśl: może lekarz wystawił receptę, może chodzi o dziecko, może przepadnie ważny termin.
Oszuści wykorzystują troskę o zdrowie, bo skłania do szybkiego działania i ujawnienia szczególnie cennych danych. Prawdziwy SMS o recepcie lub wizycie może istnieć, ale nie należy rozstrzygać jego autentyczności przez kliknięcie w dołączony link. Najbezpieczniej sprawdzić sprawę w kanale, który znasz już wcześniej.
Najpierw nazwij to, o co prosi wiadomość
Przeczytaj SMS bez otwierania linku i ustal żądanie. Czy nadawca chce:
- zalogowania do Internetowego Konta Pacjenta, systemu przychodni lub mObywatela;
- podania PESEL-u, kodu recepty, numeru dokumentu albo danych dziecka;
- dopłaty kartą, BLIK-iem lub szybkim przelewem;
- pobrania aplikacji lub „aktualizacji zabezpieczeń”;
- podania kodu SMS, zatwierdzenia logowania albo instalacji zdalnej pomocy;
- kontaktu pod numerem podanym w wiadomości;
- działania w ciągu kilku minut pod groźbą utraty wizyty, refundacji lub konta.
Każda prośba łącząca dane zdrowotne lub logowanie z presją czasu wymaga niezależnego sprawdzenia.
Sprawdź poza SMS-em
Jeżeli wiadomość dotyczy e-recepty, otwórz samodzielnie znaną aplikację mojeIKP lub wpisz adres pacjent.gov.pl. Jeżeli dotyczy wizyty, użyj aplikacji przychodni, wcześniejszego potwierdzenia albo numeru znalezionego na jej oficjalnej stronie. Nie korzystaj z numeru ani strony podanych w podejrzanym SMS-ie.
W rozmowie nie zaczynaj od przekazywania kompletu danych. Powiedz, że chcesz potwierdzić, czy placówka wysłała wiadomość o określonej godzinie i jakiego procesu dotyczy. Pracownik może przeprowadzić właściwą weryfikację zgodnie z procedurą placówki.
Jeżeli żadna recepta, wizyta ani opłata nie jest widoczna w oficjalnym kanale, potraktuj SMS jako podejrzany. Zrzut ekranu może przydać się do zgłoszenia, ale nie przesyłaj go publicznie, jeśli zawiera dane pacjenta lub prawdziwy kod recepty.
Prawdziwa wiadomość też nie usprawiedliwia ryzykownego linku
Możliwe, że przychodnia rzeczywiście wysłała przypomnienie, a oszust wysłał podobny komunikat w tym samym czasie. Numer nadawcy i nazwa wyświetlana przez telefon nie są wystarczającym dowodem. Wiadomości mogą trafić do wspólnego wątku albo posługiwać się nazwą podobną do prawdziwej.
Nawet gdy szczegóły się zgadzają, wróć do usługi przez aplikację lub znany adres. Kilkadziesiąt sekund dodatkowej weryfikacji jest bezpieczniejsze niż podanie danych logowania stronie, która tylko przypomina portal medyczny.
Mała dopłata może otworzyć drogę do większej straty
Kwota 1,49 zł lub 4,90 zł ma wyglądać niewinnie. Celem może nie być sama opłata, lecz dane karty, login do banku albo kod autoryzacyjny. Fałszywa bramka płatnicza może poprosić o więcej informacji niż wymaga zwykła transakcja, a następnie nakłonić do zatwierdzenia operacji o innej wartości.
Nie wykonuj płatności tylko dlatego, że kwota jest mała. W prawdziwej przychodni lub aptece ustal należność przez ich oficjalny system. Czytaj dokładnie treść powiadomienia bankowego — nie tylko kod. Jeśli aplikacja banku opisuje dodanie odbiorcy, zmianę limitu lub inną operację niż oczekiwana płatność, odrzuć ją.
Gdy kliknąłeś, ale nie podałeś danych
Zamknij stronę i niczego nie pobieraj. Samo otwarcie linku nie oznacza automatycznie utraty konta, ale nie kontynuuj. Zgłoś wiadomość do CERT Polska, przekazując ją na bezpłatny numer 8080 w formie zgodnej z aktualną instrukcją. Jeśli to telefon służbowy, poinformuj firmowy helpdesk.
Usuń pobrany plik bez otwierania. Jeżeli strona poprosiła o zgodę na instalację profilu, aplikacji, powiadomień lub zdalne sterowanie i została ona udzielona, potraktuj sprawę jako poważniejszy incydent i poproś o pomoc techniczną.
Gdy podałeś hasło, PESEL albo dane karty
Rodzaj danych określa kolejne kroki:
- hasło do konta pacjenta lub innej usługi: wejdź przez oficjalny adres, zmień hasło, zakończ obce sesje, włącz dodatkowe uwierzytelnianie i zabezpiecz inne konta z tym samym hasłem;
- dane karty lub logowanie do banku: natychmiast skontaktuj się z bankiem przez oficjalny numer, zastrzeż instrument zgodnie z jego instrukcją i sprawdź operacje;
- kod autoryzacyjny albo zatwierdzona operacja: powiedz bankowi dokładnie, co zatwierdziłeś i kiedy;
- PESEL oraz dane dokumentu: rozważ zastrzeżenie PESEL w oficjalnej usłudze i obserwuj próby użycia tożsamości;
- kod prawdziwej recepty i dane pacjenta: skontaktuj się z placówką lub właściwą pomocą systemu zdrowia, aby ustalić ryzyko i dalsze kroki;
- aplikacja zainstalowana na polecenie nadawcy: odłącz urządzenie od wrażliwych działań i skorzystaj z zaufanej pomocy technicznej.
Zachowaj wiadomość, adres strony, godzinę i potwierdzenia operacji. Nie kasuj dowodów przed zgłoszeniem.
Dla przychodni i innych organizacji: pacjent potrzebuje łatwego sposobu potwierdzenia
Placówka nie powinna ograniczać się do komunikatu „uważaj na oszustów”. Pacjent musi wiedzieć, jak wygląda prawdziwa wiadomość, czego organizacja nigdy nie żąda przez SMS i gdzie niezależnie potwierdzić kontakt. Oficjalny numer bezpieczeństwa lub recepcji powinien być łatwy do znalezienia na stronie i w aplikacji.
Personel recepcji, call center i medyczny warto przygotować na rozmowę z przestraszoną osobą. Zamiast zawstydzać za kliknięcie, trzeba zebrać fakty: jaki był nadawca, o której przyszła wiadomość, jakie dane podano i czy wykonano płatność. Szybkie, spokojne zgłoszenie pomaga ograniczyć skutki.
Organizacja powinna również:
- mieć wzory legalnych komunikatów i zatwierdzony proces ich wysyłki;
- nie umieszczać w SMS-ach więcej danych zdrowotnych, niż jest konieczne;
- monitorować strony oraz numery podszywające się pod markę;
- szkolić personel z phishingu skierowanego zarówno do pacjentów, jak i pracowników;
- chronić konta personelu wieloskładnikowo;
- prowadzić prostą procedurę zgłoszenia do bezpieczeństwa i ochrony danych;
- informować pacjentów przez własną stronę, gdy pojawi się aktywna kampania.
Nie zakładaj, że atak dotyczy tylko pacjentów
Podobna wiadomość może trafić do lekarza lub pracownika placówki i prosić o „weryfikację konta gabinet.gov.pl”. Cel jest wtedy inny: przejęcie dostępu do systemu, z którego można wystawiać recepty lub przeglądać dane. Pracownik nie powinien logować się przez link w SMS-ie, nawet gdy nazwa nadawcy wygląda oficjalnie.
Firma spoza ochrony zdrowia również powinna uwzględnić ten scenariusz w szkoleniu. Pracownicy odbierają prywatne wiadomości zdrowotne na służbowych telefonach, a stres może skłonić do podania hasła używanego także w pracy lub instalacji aplikacji na zarządzanym urządzeniu.
Fakty źródłowe i rekomendacje Breachroad
CSIRT NASK ostrzegał przed kampanią podszywającą się pod Ministerstwo Zdrowia i wykorzystującą temat e-recepty do wyłudzania danych logowania. Ministerstwo Cyfryzacji opisuje smishing jako wiadomości mające skłonić odbiorcę do działania prowadzącego do utraty danych lub pieniędzy i wskazuje możliwość zgłaszania podejrzanych SMS-ów do CERT Polska. Centrum e-Zdrowia ostrzega również przed wiadomościami kierowanymi do personelu i podkreśla, że system e-zdrowie nie prosi SMS-em o weryfikację konta przez link.
Kolejność reakcji po ujawnieniu poszczególnych danych, zasady komunikacji placówki i włączenie tego scenariusza do szkoleń firmowych są rekomendacjami Breachroad. Szerszy poradnik wyjaśnia, dlaczego prawdziwy PESEL lub adres nie potwierdza tożsamości rozmówcy. Organizacje mogą ćwiczyć bezpieczną weryfikację podczas szkoleń z cyberbezpieczeństwa i phishingu.
