Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

„Dzwoni pracownik banku” — vishing i spoofing numeru

Telefon z numeru banku, spokojny „konsultant” i rzekome włamanie na konto. Rozkładamy oszustwo na pracownika banku i pokazujemy, jak je przerwać.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
1 czerwca 2026
CZAS CZYTANIA
6 min czytania
TEMAT
Bezpieczeństwo pracowników
„Dzwoni pracownik banku” — vishing i spoofing numeru

Dzwoni telefon. Na wyświetlaczu — numer infolinii Twojego banku. Miły „konsultant” informuje, że wykryto próbę nieautoryzowanej transakcji i trzeba „zabezpieczyć środki”. To vishing — phishing głosowy — i jedno z najgroźniejszych oszustw, bo rozgrywa się na żywo, pod presją i z pełną kontrolą narracji po stronie przestępcy.

Spoofing numeru: dlaczego wyświetla się bank

Podobnie jak w SMS-ach, numer dzwoniącego można podrobić. Przestępca ustawia, że na Twoim telefonie wyświetli się prawdziwy numer banku, policji czy prokuratury. To najsilniejszy element socjotechniczny — widzimy znany numer i automatycznie ufamy. Dlatego numer na wyświetlaczu nie jest dowodem tożsamości rozmówcy.

Scenariusze, które się powtarzają

  • „Pracownik banku” — „wykryliśmy włamanie, aby ratować pieniądze, przelej je na konto techniczne / bezpieczne”. Konto „techniczne” należy do przestępcy.
  • „Policjant / CBŚP” — „bierze Pan udział w akcji zatrzymania nieuczciwego pracownika banku, prosimy o współpracę i dyskrecję”. Element tajności odcina ofiarę od bliskich, którzy mogliby ją otrzeźwić.
  • Instalacja „aplikacji zabezpieczającej” — w rzeczywistości narzędzia do zdalnego dostępu, które oddaje ekran i bankowość w ręce oszusta.

Wspólny mianownik: presja, tajność i pośpiech. Przestępca nie daje czasu na myślenie i utrzymuje ofiarę na linii, żeby nie zdążyła zweryfikować historii.

Zasady, które rozbrajają vishing

  • Bank nigdy nie prosi o przelew „na bezpieczne konto”, pełne hasło, kod PIN karty ani o zainstalowanie aplikacji do zdalnego dostępu. Nigdy.
  • Rozłącz się i oddzwoń na numer z odwrotu karty lub oficjalnej strony banku — wpisany ręcznie, nie „oddzwoń” z historii połączeń. Prawdziwy bank to zrozumie.
  • Żadna prawdziwa instytucja nie wymaga tajemnicy przed rodziną. Prośba o dyskrecję to sygnał alarmowy.

Co zrobić w praktyce

Jeśli odbierzesz taki telefon: nie podawaj żadnych danych, zakończ rozmowę i samodzielnie zadzwoń do banku. Nie instaluj niczego na polecenie rozmówcy. Jeśli już przekazałeś dane lub zainstalowałeś aplikację — natychmiast odetnij urządzenie od sieci, zadzwoń do banku z innego telefonu i zastrzeż dostęp.

W organizacjach warto szkolić zespoły finansowe pod kątem weryfikacji drugim kanałem przy każdej nietypowej dyspozycji telefonicznej — to ta sama dyscyplina, która chroni przed phishingiem. Technologia spoofingu jest tania i dostępna; jedyną skuteczną obroną jest nawyk: nie ufaj wyświetlonemu numerowi, oddzwoń sam.

Chcesz sprawdzić, jak Twój zespół finansowy zareaguje na taki telefon? Prowadzimy kontrolowane testy socjotechniczne i szkoleniaskontaktuj się z nami.

Co potwierdza KNF o vishingu

KNF opisuje vishing jako telefoniczne oszustwo często wykorzystujące spoofing numeru i podszycie pod bank, urząd lub policję. Wyświetlony numer nie jest dowodem tożsamości. Scenariusz zwykle buduje presję przez rzekomy przelew, pożyczkę lub naruszenie konta, a potem żąda działania, które daje napastnikowi dane albo kontrolę.

Nie zakładaj, że każdy telefon z banku jest oszustwem. Nie wykonuj w tej rozmowie operacji wysokiego ryzyka; zakończ ją i samodzielnie skontaktuj się z instytucją.

Czego bank nie potrzebuje od klienta

Pracownik nie potrzebuje pełnego hasła, kodu BLIK, PIN-u karty ani kodu autoryzującego operację, której klient nie rozpoczął. Nie musi instalować narzędzia zdalnego dostępu ani nakazywać przelewu na „konto techniczne”. Kod w aplikacji bankowej opisuje operację — przeczytaj ją, zamiast traktować jako potwierdzenie rozmówcy.

Procedura przerwania ataku

  1. Nie potwierdzaj danych i nie klikaj linku z SMS-a wysłanego podczas rozmowy.
  2. Rozłącz się bez negocjowania.
  3. Zadzwoń na numer z karty, oficjalnej aplikacji lub ręcznie wpisanej strony.
  4. Sprawdź historię operacji i aktywne urządzenia.
  5. Zgłoś numer i scenariusz bankowi oraz właściwym służbom.

Jeśli zainstalowano aplikację zdalną, odłącz urządzenie od sieci, nie używaj go do zmiany haseł i skontaktuj się z bankiem z innego telefonu.

Vishing w firmie

Dyspozycja telefoniczna dotycząca płatności, danych pracownika lub zmiany dostawcy wymaga drugiego kanału i śladu w systemie. Księgowość powinna mieć prawo odmowy bez presji. Ćwiczenie ocenia rozłączenie, oddzwonienie, eskalację i udokumentowanie zdarzenia, nie zapamiętanie listy zdań.

Źródła: KNF — Vishing, CISA — Recognize and Report Phishing.

UDOSTĘPNIJ / KOPIUJ