Oszustwo na KAS zbiera żniwo. Uważaj na Profil Zaufany

Ministerstwo Cyfryzacji ostrzegło przed kampanią phishingową, w której oszuści próbują wykorzystać okres rozliczeń podatkowych i kolejne etapy wdrażania KSeF do wyłudzenia danych logowania do Profilu Zaufanego. 

2026-03-26, 09:41

Oszustwo na KAS zbiera żniwo. Uważaj na Profil Zaufany
Aplikacja mObywatel na ekranie smartfonu. Foto: Bartlomiej Magierowski/East News

Najważniejsze informacje w skrócie:

  • Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa wydał ostrzeżenie przed kampanią phishingową, w której oszuści podszywają się pod Krajową Administrację Skarbową i Ministerstwo Finansów
  • Oszuści próbują wyłudzić dane do logowania do Profilu Zaufanego
  • Resort Cyfryzacji zaleca ostrożność przy odbieraniu niepokojących wiadomości wysłanych rzekomo przez Ministerstwo Finansów, Krajową Administrację Skarbową czy Urząd Skarbowy

Nasilone ataki cyberoszustów

Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa ostrzegł przed nasilonymi atakami socjotechnicznymi wymierzonymi w polskich obywateli i przedsiębiorców. W okresie rozliczeń podatkowych i wdrożenia Krajowego Systemu e-Faktur grupy cyberprzestępcze podszywają się pod Ministerstwo Finansów oraz Krajową Administrację Skarbową.

Specjaliści od cyberbezpieczeństwa zaobserwowali kampanię phishingową, w której oszuści podszywają się pod KAS, informując o rzekomej nowej notyfikacji. W rozsyłanych wiadomościach znajduje się link, który prowadzi do strony zawierającej fałszywy formularz logowania do Profilu Zaufanego. Cyberprzestępcy próbują w ten sposób wyłudzić dane logowania do serwisu umożliwiającego dostęp do usług publicznych. 

Resort Cyfryzacji zaleca zachowanie szczególnej ostrożności w internecie, zwłaszcza w przypadku odbierania niepokojących i niestandardowych wiadomości e-mail, SMS czy komunikatów w komunikatorach. 

Jeżeli otrzymałeś wiadomość o jakichś problemach z KSeF, rozliczeniem podatkowym czy inną niepokojącą wiadomość wysłaną przez urząd skarbowy albo administrację skarbową, to nim podasz jakiekolwiek dane zachowaj spokój. Najpierw: 

  • sprawdź adres nadawcy wiadomości,
  • samodzielnie wyszukaj prawdziwy adres strony internetowej tego podmiotu i zweryfikuj czy link z wiadomości na pewno prowadzi właśnie tam,
  • jeśli masz jakiekolwiek wątpliwości skontaktuj się z instytucją, która rzekomo wysłała wiadomość.

W przypadku otrzymania tego rodzaju podejrzanej wiadomości, szczególnie jeśli kliknęliśmy w link i podaliśmy dane, należy zgłosić incydent do zespołu reagowania na incydenty bezpieczeństwa komputerowego CSIRT NASK, który jest właściwy w przypadku osób fizycznych. Incydent można zgłosić poprzez formularz na stronie Incydent Cert oraz w usłudze „Bezpiecznie w sieci” w aplikacji mObywatel. Podejrzane wiadomości SMS z linkami można również przesłać na bezpłatny numer 8080.

🕵️ Cyfrowa katastrofa

Co haker może zrobić z twoim Profilem Zaufanym?

Status Prawny

W oczach państwa Profil Zaufany ma wagę twojego fizycznego podpisu i dowodu osobistego.

Przestępczość gospodarcza

Dostęp do PZ pozwala na zdalne otwarcie firmy w systemie CEIDG. Hakerzy wykorzystują to do budowania tzw. "słupów".

Wyłudzanie dotacji unijnych lub krajowych na twoje nazwisko.

Udział w karuzelach VAT i wystawianie "pustych" faktur.

SKUTEK: To ty poniesiesz pełną odpowiedzialność karną i skarbową za nielegalną działalność firmy.

Intymność medyczna

Profil Zaufany to klucz do Internetowego Konta Pacjenta (IKP), gdzie znajduje się cała twoja historia leczenia.

Podgląd wszystkich wystawionych e-Recept i diagnoz.

Dostęp do historii pobytów w szpitalach i wyników badań.

SKUTEK: Ryzyko szantażu lub upublicznienia intymnych szczegółów twojego stanu zdrowia.

Szybkie pożyczki

Wiele firm pożyczkowych (tzw. chwilówek) wykorzystuje logowanie przez Profil Zaufany do błyskawicznej weryfikacji tożsamości klienta.

Zaciągnięcie zobowiązań finansowych w kilka minut.

Pieniądze trafiają na konto oszusta, a dług zostaje przypisany do twojego PESEL-u.

SKUTEK: Komornik na koncie i wieloletnia walka o wyprostowanie historii kredytowej.

Chroń się!

Używaj silnych haseł, nigdy nie podawaj kodów autoryzacyjnych osobom trzecim i zawsze sprawdzaj, czy strona logowania to oficjalna domena gov.pl.

Co zrobić jeżeli kliknęło się w link i podało dane? 

W przypadku podejrzenia, że padło się ofiarą przestępstwa należy to zgłosić na Policji lub w Prokuraturze. Szczegółową instrukcję zgłaszania przestępstwa można znaleźć na rządowej stronie Zgłoś Przestępstwo

Warto pamiętać o stosowaniu podstawowych zasad cyberbezpieczeństwa, które pomogą ochronić nas przed kradzieżą danych osobowych i środków finansowych. Obejmują one m.in.:

  • zastrzeżenie numeru PESEL w mObywatelu,
  • regularne sprawdzanie wycieków na portalu BezpieczneDane.gov.pl,
  • stosowanie dwuskładnikowego uwierzytelniania oraz zasad dotyczących bezpiecznych haseł,
  • regularne aktualizowanie oprogramowania,
  • instalowanie aplikacji na komputerze i urządzeniach mobilnych tylko ze sprawdzonych źródeł,
  • ustawienie możliwie niskich limitów płatności dla kart płatniczych, szybkich przelewów (np. BLIK) oraz przelewów przez internet,
  • szyfrowanie plików przy przesyłaniu naszych danych osobowych (zabezpieczanie plików zawierających PESEL hasłem - opcja dostępna dla wielu typów pilków),
  • korzystanie z mediów społecznościowych z troską o naszą prywatność (pomogą w tym odpowiednie ustawienia – np. ograniczenie widoczności profilu),
  • stosowanie innych podstawowych zasad higieny cyfrowej. 

Stosując się do tych zasad można znacząco zmniejszyć ryzyko padnięcia ofiarą oszustwa. 

Czytaj także: 

Źródło: MC/Andrzej Mandel

Polecane

Wróć do strony głównej