Uważaj na te metody. Jak nie dać się oszukać w czasie rozliczeń PIT?
W gorącym okresie rozliczeń podatkowych obietnica szybszego zwrotu podatku może działać jak magnes. Cyberprzestępcy zdają sobie z tego sprawę – i wymyślają coraz to oryginalniejsze metody, by dobrać się do naszych danych i pieniędzy. Wśród oszustw internetowych króluje phishing. Jak nie dać się naciągnąć?

Trwa sezon rozliczeń PIT. Podatnicy nie powinni jednak zapominać o tym, że czas składania zeznań podatkowych jest również okresem żniw dla cyberprzestępców. Wykorzystują oni różne sposoby, aby wyłudzić dane i pobawić nas oszczędności. Jako przynętę podsuwają podatnikom np. perspektywę ,,szybkiego zwrotu podatku”.
Zdecydowana większość incydentów cyberbezpieczeństwa, które są zgłaszane do CERT Polska, to oszustwa internetowe. Króluje wśród nich phishing, czyli wyłudzanie danych i pieniędzy poprzez fałszywe wiadomości lub strony. Dlatego eksperci apelują, aby w sezonie podatkowym podatnicy zachowali szczególną czujność. Na jaki podejrzane działania powinni zwrócić uwagę?
Komunikaty i wezwania do zapłaty
Oszuści regularnie prowadzą kampanie phishingowe, podczas których podszywają się pod Ministerstwo Finansów, Krajową Administrację Skarbową czy e-Urząd Skarbowy – podkreśla Naukowa i Akademicka Sieć Komputerowa – Państwowy Instytut Badawczy (NASK). Najczęściej tworzą komunikaty dotyczące nadpłaty podatku, konieczności dopłaty lub wezwania do rzekomej kontroli skarbowej.
Oszuści przeprowadzają ataki masowo i wielokanałowo. Korzystają w nich najczęściej z takich elementów, jak:
- wiadomości SMS z linkiem do fałszywej strony logowania,
- e-maile imitujące oficjalną korespondencję urzędową,
- połączenia telefoniczne w których cyberprzestępcy podszywają się pod pracowników administracji,
- fałszywe strony logowania do e-Urzędu Skarbowego.
Instytucje nie wysyłają takich próśb ani wezwań
Ministerstwo Cyfryzacji i inne organy wielokrotnie podkreślały: instytucje państwowe nie wysyłają linków do logowania ani próśb o podanie danych finansowych w wiadomościach SMS czy e-mail. Wobec tego takie działania zawsze są oszustwem. Mimo to wielu podatników wciąż nabiera się na takie wiadomości.
– Największą siłą phishingu jest jego kontekst. Jeżeli podatnik czeka na zwrot pieniędzy, wiadomość o nadpłacie wydaje się być wiarygodna. Oszuści wykorzystują właśnie ten mechanizm. Co więcej, coraz rzadziej wiadomości od nich wyglądają jak typowy spam. Dzięki narzędziom sztucznej inteligencji treści są poprawne językowo i bardzo dobrze imitują komunikację instytucji publicznych – mówi Julia Gołaszewska, ekspertka Intrum.
Podatnicy, którym zabraknie czujności, mogą wiele stracić. Skutkiem może być wypłata środków z konta, kradzież tożsamości (np. wyłudzenia pożyczek) lub przejęcie dostępu do usług publicznych poprzez bankowość elektroniczną.
Niewiedza i presja czasu
Przestępcy stosują podczas swoich działań różne mechanizmy. Po pierwsze – wykorzystują niewiedzę podatników o oficjalnych kanałach komunikacji. Wiele osób nie wie, w jaki sposób urząd skarbowy kontaktuje się z podatnikiem. Oszuści wykorzystują tę lukę, wysyłając SMS-y lub e-maile z informacją np. o nadpłacie podatku czy też kontroli podatkowej i prośbą o „potwierdzenie danych”.
Oszuści stosują też psychomanipulację i presję czasu. W wiadomościach często pojawiają się komunikaty typu: ,,Aby otrzymać zwrot podatku, podaj dane w ciągu X minut”. Presja czasu ma skłonić odbiorcę do szybkiego kliknięcia w link, zanim zdąży zweryfikować źródło.
Fałszywe strony, aplikacje i manipulacja przez telefon
Cyberprzestępcy coraz częściej kopiują wygląd portali rządowych. Fałszywe strony logowania często wyglądają niemal identycznie jak te administracji publicznej - różnica może tkwić jedynie w adresie strony.
Kolejną metodą jest manipulacja telefoniczna - przestępcy potrafią podszyć się pod pracownika instytucji publicznej, dzięki czemu połączenie nie wzbudza podejrzeń. Rośnie też liczba fałszywych aplikacji lub kampanii w mediach społecznościowych. Cyberprzestępcy tworzą fałszywe aplikacje do przekazania 1,5 proc. podatku z podstawionym numerem KRS. Oferują także „gwarantowany wysoki zwrot PIT” w reklamach w mediach społecznościowych.
– Cyberprzestępcy bardzo szybko reagują na zmiany w otoczeniu cyfrowym. Wykorzystują aktualne wydarzenia, nowe narzędzia technologiczne i rosnącą automatyzację komunikacji, Potwierdza to także NASK, który wskazuje, że to właśnie pomiędzy lutym a czerwcem 2025 r. przestępcy podszywali się pod Krajową Administrację Skarbową i Urzędy Skarbowe. Wysyłali fałszywe e-maile z obietnicami zwrotu nadpłaconego podatku lub z groźbami kontroli. Zawierały one linki do podrabianych stron KAS, podszywali się też pod witrynę podatki.gov.pl prosząc o logowanie przez Profil Zaufany, czy też podanie danych z karty. W tym roku mogą działać podobnie, bo ich metody niestety się sprawdzają – ostrzega Julia Gołaszewska.
Jak rozpoznać oszustwo?
Jeśli otrzymujemy wiadomość, która dotyczy naszych podatków - zawsze powinno wzbudzić to naszą czujność, bowiem istnieje ryzyko, że mamy do czynienia z cyberprzestępstwem. Eksperci Intrum radzą, aby podatnicy zwracali uwagę na:
- wiadomości e-mail i SMS z linkiem - bardzo ważne jest to, aby sprawdzać numer i adres nadawcy. Przykład? Nigdy ufajmy nadawcom wysyłającym maile z końcówką inną niż @gov.pl. Instytucje rządowe korzystają wyłącznie z adresów w tej domenie. Jak podaje NASK, oszuści wysyłają maile z fałszywymi nagłówkami typu ,,Została odnotowana niewyrównana nadpłata podatku”, ,,Wszczęto kontrolę podatkową” czy ,,Zwrot nadpłaconego podatku czeka na zatwierdzenie” . W razie wątpliwości, zawsze można skontaktować się z urzędem, aby zweryfikować prawdziwość wiadomości,
- presję czasu - oszuści każą działać natychmiast,
- prośby o dane do logowania lub numer karty - instytucje państwowe nigdy nie proszą o nie w wiadomościach e-mail czy też SMS,
- gwarantowany rekordowy zwrot - to bardzo częsta praktyka cyberprzestępców. Nie dajmy się nabrać na ich zapewnienia o wzbogaceniu się.
Gdzie zgłosić incydent?
Jeśli mamy podejrzenie lub pewność, że doszło do cyberoszustwa, możemy skontaktować się z dowolną jednostką policji. W zależności od tego, jakie dane mogły zostać wyłudzone, należy:
- pilnie skontaktować się z bankiem, zmienić dane logowania,
- zastrzec numer PESEL - można to zrobić zdalnie poprzez aplikację mObywatel, portal gov.pl lub osobiście w Urzędzie Gminy, bądź banku,
- zgłosić incydent do CERT Polska.
– Budowanie cyfrowej odporności, a tym samym, ograniczenie zaufania w cyberprzestrzeni to dziś jedno z najważniejszych wyzwań. W świecie, w którym większość usług finansowych i publicznych przenosi się do internetu, podstawowa wiedza o cyberzagrożeniach staje się elementem codziennego bezpieczeństwa finansowego. Edukacja podatników jest więc kluczowa – mówi ekspertka Intrum.
Profesjonalna ochrona w cyfrowym świecie
Zapewniamy zaawansowane rozwiązania cyberbezpieczeństwa, które skutecznie chronią dane i wspierają rozwój firm. Łączymy nowoczesne technologie z wiedzą ekspertów, aby dostarczać niezawodne usługi dostosowane do dynamicznych potrzeb biznesu.
Innowacyjne podejście do bezpieczeństwa
Naszym celem jest dostarczanie narzędzi, które nie tylko chronią przed dzisiejszymi zagrożeniami, ale także przygotowują Twoją firmę na wyzwania jutra w dynamicznie zmieniającym się środowisku cyfrowym. Działamy z myślą o bezpieczeństwie, innowacji i niezawodności.