X

Zostaw kontakt

Odpowiemy na każde pytania



    Wpis

    Fałszywe maile z urzędu skarbowego – jak je rozpoznać i nie stracić pieniędzy?

    Przedsiębiorcy coraz częściej otrzymują wiadomości, które wyglądają jak oficjalne maile z urzędu skarbowego, Ministerstwa Finansów, Krajowej Administracji Skarbowej albo e-Urzędu Skarbowego.

    Wiadomość może być przygotowana bardzo profesjonalnie. Zawierać urzędowe logo, numer sprawy, informację o zwrocie podatku, nadpłacie albo konieczności pilnego potwierdzenia danych. Jej prawdziwym celem może być jednak wyłudzenie danych osobowych, danych karty płatniczej, loginów, haseł lub pieniędzy.

    W lipcu 2026 roku CERT Polska ponownie ostrzegał przed kampanią, w której przestępcy informowali o rzekomej nadpłacie podatku i kierowali odbiorców na stronę podszywającą się pod e-Urząd Skarbowy. 

    Jak wyglądają fałszywe wiadomości z urzędu skarbowego?

    Oszuści najczęściej wykorzystują tematy, które wzbudzają zainteresowanie albo niepokój przedsiębiorcy.

    Mail może dotyczyć między innymi:

    • zwrotu nadpłaconego podatku,
    • nadpłaty PIT,
    • konieczności potwierdzenia rachunku bankowego,
    • odebrania dokumentu z urzędu,
    • aktualizacji danych podatnika,
    • rzekomego wezwania lub kontroli,
    • ograniczenia dostępu do usług elektronicznych,
    • konieczności aktualizacji dowodu osobistego lub danych w serwisie mObywatel.

    W czerwcu 2026 roku KAS ostrzegała przed wiadomościami, w których oszuści informowali o zwrocie podatku i żądali potwierdzenia numeru rachunku bankowego. KAS jednoznacznie wskazała, że nie wysyła wiadomości e-mail ani SMS z prośbą o podanie takich danych w celu realizacji zwrotu nadpłaty PIT. 

    Na czym polega phishing?

    Phishing to próba podszycia się pod zaufaną instytucję, firmę lub osobę w celu wyłudzenia danych albo pieniędzy.

    Wiadomość ma sprawić, że odbiorca:

    • kliknie w fałszywy link,
    • otworzy niebezpieczny załącznik,
    • poda dane logowania,
    • wpisze numer PESEL,
    • przekaże dane karty płatniczej,
    • poda numer rachunku bankowego,
    • wykona przelew na konto oszusta.

    Po kliknięciu w link użytkownik może trafić na stronę, która wygląda niemal identycznie jak oficjalny serwis. Podrobione mogą być logotypy, kolory, formularze logowania oraz elementy znane z platformy login.gov.pl. Ministerstwo Finansów ostrzegało już przed stronami, które imitowały oficjalne serwisy i kierowały użytkowników do fałszywego logowania przez bankowość elektroniczną. 

    Najczęstszy sygnał ostrzegawczy – presja czasu

    Oszuści próbują wywołać pośpiech i silne emocje.

    W wiadomości mogą pojawić się komunikaty:

    • „Potwierdź dane w ciągu 24 godzin”,
    • „Odbierz zwrot podatku”,
    • „Twoje konto zostanie zablokowane”,
    • „Kliknij, aby uniknąć konsekwencji”,
    • „Dokument wymaga pilnego odbioru”,
    • „Zaktualizuj rachunek bankowy”.

    Presja czasu ma sprawić, że odbiorca zareaguje automatycznie i nie sprawdzi dokładnie wiadomości. Przykładowa kampania z czerwca 2026 roku wymagała rzekomego potwierdzenia rachunku bankowego w ciągu 48 godzin. 

    Jak sprawdzić, czy mail jest prawdziwy?

    Przede wszystkim należy dokładnie sprawdzić adres nadawcy.

    Nie wystarczy spojrzeć na wyświetlaną nazwę, taką jak „Urząd Skarbowy” albo „Ministerstwo Finansów”. Oszust może wpisać dowolną nazwę, natomiast właściwy adres e-mail często zawiera literówki, dodatkowe znaki albo zupełnie obcą domenę.

    W maju 2026 roku serwis podatki.gov.pl pokazał przykład wiadomości podszywającej się pod e-Urząd Skarbowy, która została wysłana z fałszywej domeny niezwiązanej z administracją skarbową. Mail zawierał fikcyjny numer pisma oraz próbował nakłonić odbiorcę do kliknięcia w link lub otwarcia załącznika. 

    Warto również zwrócić uwagę na:

    • literówki i błędy językowe,
    • nietypowy adres strony,
    • prośbę o podanie poufnych danych,
    • nieoczekiwany załącznik,
    • groźbę blokady lub kary,
    • informację o zwrocie, którego się nie spodziewaliśmy,
    • żądanie natychmiastowego działania.

    Czego nie należy robić?

    Po otrzymaniu podejrzanej wiadomości nie należy:

    • klikać w znajdujące się w niej linki,
    • otwierać nieznanych załączników,
    • odpowiadać na wiadomość,
    • podawać numeru PESEL,
    • przekazywać danych dowodu osobistego,
    • wpisywać loginów i haseł,
    • podawać danych karty lub konta bankowego,
    • instalować aplikacji wskazanej w mailu.

    Ministerstwo Finansów i KAS nie wysyłają maili informujących o nadpłacie podatku, które jednocześnie nakłaniają odbiorcę do potwierdzania danych identyfikacyjnych lub rachunku bankowego przez przesłany link. 

    Jak bezpiecznie sprawdzić informację?

    Jeżeli wiadomość wzbudza wątpliwości, nie należy korzystać z zawartego w niej linku.

    Najbezpieczniej:

    1. Zamknąć wiadomość.
    2. Samodzielnie wpisać adres oficjalnego serwisu w przeglądarce.
    3. Zalogować się bezpośrednio do e-Urzędu Skarbowego.
    4. Sprawdzić, czy rzeczywiście czeka tam dokument lub powiadomienie.
    5. W razie wątpliwości skontaktować się z urzędem skarbowym albo infolinią KAS.

    KAS zaleca dokładne sprawdzanie adresów nadawców. W przypadku podejrzanej wiadomości można skontaktować się z infolinią KAS pod numerem 22 330 03 30 albo bezpośrednio z właściwym urzędem skarbowym. 

    Co zrobić po kliknięciu w podejrzany link?

    Jeżeli link został już otwarty, ale nie podano żadnych danych, należy zamknąć stronę i nie pobierać żadnych plików.

    Jeżeli przedsiębiorca wpisał login, hasło, dane bankowe albo dane karty, powinien działać natychmiast:

    • zmienić hasło do zagrożonego konta,
    • zmienić takie samo hasło również w innych serwisach,
    • skontaktować się z bankiem,
    • zastrzec kartę, jeśli podano jej dane,
    • sprawdzić historię logowań i operacji,
    • poinformować pracownika odpowiedzialnego za bezpieczeństwo,
    • zgłosić podejrzaną stronę lub wiadomość do CERT Polska,
    • rozważyć zgłoszenie sprawy na policję.

    Nie należy czekać na pojawienie się nieautoryzowanej transakcji. Im szybciej zostanie podjęta reakcja, tym większa szansa na ograniczenie skutków oszustwa.

    Jak zabezpieczyć firmę przed fałszywymi mailami?

    Warto wprowadzić w firmie prostą procedurę postępowania z wiadomościami urzędowymi.

    Każdy pracownik powinien wiedzieć, że:

    • nie podaje danych przez linki otrzymane w mailach,
    • nie wykonuje przelewu wyłącznie na podstawie wiadomości,
    • weryfikuje nietypowe prośby u przełożonego,
    • loguje się do serwisów urzędowych samodzielnie,
    • zgłasza podejrzane wiadomości,
    • nie otwiera nieoczekiwanych załączników.

    Ważne jest również stosowanie różnych haseł do poszczególnych kont oraz włączenie uwierzytelniania dwuskładnikowego wszędzie tam, gdzie jest ono dostępne.

    Najważniejsza zasada dla przedsiębiorcy

    Mail wygląda jak wiadomość z urzędu skarbowego?

    Nie działaj pod presją.

    Sprawdź adres nadawcy, nie klikaj automatycznie w link i nie podawaj danych. Zaloguj się samodzielnie do oficjalnego serwisu albo skontaktuj się z urzędem.

    Kilka minut poświęconych na weryfikację może ochronić firmę przed utratą danych i pieniędzy.

    Potrzebujesz wsparcia w sprawach podatkowych lub nie masz pewności, czy otrzymana wiadomość rzeczywiście dotyczy Twojej firmy? Skontaktuj się z Biurem Rachunkowym PROSPERO.

    Layer 1