




Smishing niemal siedmiokrotnie skuteczniejszy od phishingu – Nimblr ostrzega przed lukami w bezpieczeństwie firm
Blisko 30% pracowników ulega fałszywym wiadomościom SMS, a w Polsce w 2025 roku zablokowano blisko 1,9 mln złośliwych komunikatów
W 2025 roku operatorzy telekomunikacyjni w Polsce zablokowali niemal 1,9 mln złośliwych wiadomości SMS. Wyniki symulacji przeprowadzonych przez firmę Nimblr wykazują, że pracownicy klikają w linki przesyłane w SMS-ach siedmiokrotnie częściej niż w przypadku phishingowych e-maili, co stawia smishing na czele współczesnych zagrożeń dla bezpieczeństwa korporacyjnego.
Z danych CERT Polska wynika, że liczba złośliwych SMS-ów zablokowanych przez operatorów w 2025 roku wyniosła dokładnie 1 883 610, co stanowi wzrost o ponad 400 tysięcy względem roku ubiegłego. Wiadomości te zatrzymywano na podstawie 790 wzorców przygotowanych przez ekspertów. Symulacje Nimblr przeprowadzone na rynkach nordyckich potwierdzają wysoką podatność użytkowników na ten kanał komunikacji – średni wskaźnik kliknięć wyniósł 29,4%, podczas gdy dla e-maili phishingowych było to zaledwie 4,5%.
Mechanizm manipulacji: Dlaczego SMS wygrywa z e-mailem
Eksperci wskazują, że użytkownicy wypracowali już nawyki weryfikacji poczty elektronicznej, takie jak sprawdzanie nadawcy czy ostrożność wobec załączników. Telefon komórkowy, traktowany jako urządzenie bardziej osobiste i obsługiwane często w pośpiechu, nie budzi podobnego poziomu sceptycyzmu.
– Na małym ekranie odbiorca widzi mniej informacji pozwalających ocenić wiarygodność komunikatu. SMS może jednocześnie przypominać wiadomość, którą rzeczywiście wysłałby bank, kurier, operator czy urząd. W takich warunkach treść wzbudzająca ostrożność w skrzynce e-mail może zostać potraktowana jako rutynowe powiadomienie – wyjaśnia Magdalena Baraniewska, Channel Sales Executive w Nimblr.
Najwyższą skuteczność odnotowały wiadomości imitujące codzienne, błahe zdarzenia. Fałszywa informacja o promocji w sklepie z elektroniką w Szwecji skłoniła do kliknięcia aż 69,4% odbiorców, natomiast komunikat o możliwości odbioru leku w Danii uzyskał wynik 58,3%. Kolejne pozycje zajęły oferty bezpłatnych e-booków (46,7%), fałszywe wiadomości od wsparcia Amazon (39,1%) oraz alerty o transakcjach bankowych (32%).
Badania Nimblr pokazały również różnice geograficzne: najwyższy wskaźnik kliknięć w złośliwe linki SMS odnotowano w Szwecji i Danii (ok. 32%), natomiast najniższy w Finlandii (18,5%). W przypadku e-maili wskaźniki na tych samych rynkach mieściły się w przedziale od 4,3 do 5,6%.
Ewolucja metod ataku i kampanie transgraniczne
Skuteczność blokowania złośliwych linków przez operatorów zmusza przestępców do modyfikacji strategii. Ataki stają się wieloetapowe, a pierwsza wiadomość ma na celu jedynie nawiązanie kontaktu i przeniesienie rozmowy do komunikatora lub połączenia telefonicznego, gdzie manipulacja jest trudniejsza do wykrycia przez systemy techniczne.
Wspólnym mianownikiem fałszywych wiadomości SMS jest odwołanie do sytuacji znanych odbiorcom oraz wywoływanie presji czasu. Lokalna marka dodatkowo uwiarygadnia komunikat. Przestępcy wykorzystują skalę działania i wybierają sytuacje, które będą znajome odpowiednio dużej grupie odbiorców – tłumaczy Joanna Stawicka, Channel Sales Executive w Nimblr.
Skalę zagrożenia potwierdza kampania wykryta przez badaczy Hunt.io w 2026 roku, która objęła 19 państw i wykorzystywała 1628 złośliwych adresów URL. Atakujący precyzyjnie dostosowywali fałszywe strony do lokalnych realiów, podszywając się pod krajowe instytucje publiczne, operatorów pocztowych i firmy telekomunikacyjne.
Rekomendacje dla działów bezpieczeństwa IT
W obliczu rosnącego zagrożenia, specjaliści zalecają rozszerzenie programów szkoleniowych. Edukacja nie może ograniczać się wyłącznie do skrzynki e-mailowej, lecz musi obejmować praktyczne ćwiczenia z rozpoznawania smishingu oparte na realistycznych scenariuszach.
Oszuści dostosowują metody do zabezpieczeń. Zamiast od razu kierować odbiorcę na fałszywą stronę, mogą rozpocząć krótką rozmowę i stopniowo budować wiarygodność przedstawionej historii. System filtrujący widzi wtedy pozornie zwyczajną wiadomość, a manipulacja rozwija się dopiero podczas kontaktu telefonicznego lub w komunikatorze. Dlatego zabezpieczenia techniczne trzeba uzupełniać edukacją użytkowników – dodaje Magdalena Baraniewska z Nimblr.
W przypadku otrzymania podejrzanej wiadomości, zalecane jest powstrzymanie się od klikania w linki i samodzielna weryfikacja informacji bezpośrednio w danej instytucji. W Polsce podejrzane SMS-y można bezpłatnie zgłaszać pod numerem 8080 obsługiwanym przez CERT Polska.
Po otrzymaniu podejrzanej wiadomości SMS warto powstrzymać się od odpowiedzi i otwierania linku, a informację potwierdzić bezpośrednio u firmy lub instytucji, która miała wysłać wiadomość, korzystając z samodzielnie znalezionych danych kontaktowych. Podejrzanego SMS-a można również bezpłatnie przekazać na numer 8080 prowadzony przez CERT Polska – podkreśla Joanna Stawicka z Nimblr.
Najnowsze wydanie!









Komentarz