# Fałszywy SMS od działu IT: oszustwo wymierzone w pracowników zdalnych

> SMS podpisany „Support IT” prosi o zresetowanie hasła lub zatwierdzenie logowania: wyjaśniamy, czym jest firmowy smishing, na czym polega zmęczenie MFA i jakie odruchy wypracować podczas pracy zdalnej.

- Source: https://www.envoyer-sms-gratuit.com/pl/blog/2026-09-09/arnaques-sms-teletravail-materiel-informatique-entreprise
- Published: 2026-09-09 (9 września 2026)
- Author: L'équipe Envoyer SMS Gratuit
- Language: pl
- Categories: Guide
- Tags: Cybersécurité, Smartphone, Guide, SMS, Protection des données, France 2026

---
„SUPPORT IT: twoje konto Microsoft 365 wygasa za 12 h. Zresetuj hasło przed zablokowaniem: portail-rh-connexion[.]net”

Wiadomość przychodzi w czwartek o 8:47. Jesteś w domu, pierwsze spotkanie zaczyna się za trzynaście minut, ekspres do kawy pracuje, a służbowy komputer wyświetla już prośbę o zalogowanie. Nie znasz tego numeru, ale nie znasz też na pamięć numeru działu informatycznego — nigdy go nie miałeś. Więc klikasz.

I na tym właśnie polega różnica wobec fałszywego SMS-a o paczce czy zmyślonego mandatu: to oszustwo nie gra na strachu przed utratą pieniędzy, lecz na **strachu przed zablokowaniem własnej pracy**. I celuje w konkretny profil: pracownika odizolowanego, w domu, który nie ma nikogo w pokoju obok, kogo mógłby zapytać: „dostałeś to też?”.

![Mężczyzna w garniturze trzymający smartfon w dłoniach, obok karta płatnicza i koperty na biurku](/images/blog/2026-09-09-arnaques-sms-teletravail-materiel-informatique-entreprise/body-1.jpg)

## Dlaczego oszuści przerzucili się z osób prywatnych na pracowników

Zhakowane konto bankowe to w najlepszym razie kilka tysięcy euro i bank, który często i tak zablokuje operację. Przejęte konto służbowe to zupełnie inna historia: dostęp do wewnętrznej poczty, do współdzielonych plików, do narzędzi fakturowania, czasem do firmowego VPN-a. Dla atakującego opłacalność jest nieporównywalna.

ANSSI (francuska agencja bezpieczeństwa systemów informacyjnych) dokumentuje to rok po roku w swoim *Panorama de la cybermenace*: **kradzież danych uwierzytelniających** pozostaje jedną z najczęstszych furtek dla ataków ransomware wymierzonych we francuskie firmy i samorządy. A cybermalveillance.gouv.fr, publiczny system pomocy, od kilku lat z rzędu umieszcza phishing na czele zgłoszeń składanych przez podmioty zawodowe.

SMS stał się ulubionym wektorem z prostego i nieco upokarzającego dla działów IT powodu: **telefon prywatny wymyka się filtrom firmowym**. Służbowa poczta jest chroniona bramką antyspamową, antywirusem, regułami kwarantanny, czasem czerwonym banerem „nadawca zewnętrzny”. SMS odebrany na prywatnym smartfonie nie ma nic z tych rzeczy. Przychodzi w surowej postaci, w tym samym wątku co wiadomości od rodziny.

## Anatomia fałszywego SMS-a od „działu informatycznego”

Te kampanie niemal zawsze mają tę samą konstrukcję. Umiejętność jej rozpoznania wystarczy, by rozbroić 90% prób.

### 1. Nadawca, który brzmi wewnętrznie

Wiadomość wyświetla się pod alfanumeryczną nazwą nadawcy — „SupportIT”, „MS-Securite”, „DSI-Alerte” — albo pod zwykłym numerem komórkowym. Kluczowe przypomnienie: **nazwa nadawcy wyświetlana przy SMS-ie nie jest dowodem tożsamości**. Deklaruje ją nadawca w momencie wysyłki. We Francji Arcep i Fédération française des télécoms wdrożyły w latach 2023–2024 mechanizm filtrowania podszywających się nazw nadawców (tzw. „MEF”, mechanizm uwierzytelniania nadawców), który znacząco ograniczył podszywanie się pod zarejestrowane marki. Ale firma zatrudniająca 200 osób zwykle nie zgłosiła swojej krótkiej nazwy u operatorów: oszust nie ma więc pod co się podszyć — po prostu ją wymyśla.

### 2. Pilność z datą

„W ciągu 12 h”, „przed wieczorem”, „ostatnie przypomnienie”. Krótki termin nie jest ozdobnikiem stylistycznym: to serce całego mechanizmu. Uniemożliwia jedyny gest, który naprawdę chroni — zadzwonienie do kogoś w celu weryfikacji.

### 3. Wiarygodny, administracyjny pretekst

Najczęstsze pretekst obserwowane w zgłaszanych kampaniach:

| Pretekst SMS-a | Czego oszust naprawdę chce |
|---|---|
| „Twoje hasło wygasa” | Twoich danych logowania na fałszywej stronie |
| „Nowa polityka bezpieczeństwa, zarejestruj ponownie urządzenie” | Skłonić cię do instalacji profilu lub aplikacji zdalnego sterowania |
| „Zatwierdź nietypowe logowanie” | Skłonić cię do zatwierdzenia *jego* logowania przez twoje uwierzytelnianie dwuskładnikowe |
| „Aktualizacja danych bankowych do wypłaty wynagrodzenia” | Twojego numeru konta, by przechwycić pensję |
| „Prezes cię potrzebuje, odpowiedz na ten numer” | Nawiązać dialog i przejść do oszustwa „na prezesa” |

### 4. Długaśny link

Domena naśladuje firmowe słownictwo — `portail-rh`, `intranet-connexion`, `sso-securite` — po czym pojawia się nietypowe rozszerzenie. Na ekranie smartfona adres jest przycięty. Właśnie dlatego to oszustwo działa lepiej na telefonie niż na komputerze: widzisz tylko początek linku.

## Zmęczenie MFA: gdy uwierzytelnianie dwuskładnikowe staje się bronią

To najbardziej podstępny mechanizm lat 2025–2026 i najmniej znany szerokiej publiczności.

Włączyłeś uwierzytelnianie dwuskładnikowe na koncie służbowym. Doskonały odruch. Tyle że oszust ma już twoje hasło — pozyskane z wycieku danych, kupione za kilka euro. Próbuje się zalogować. Twój telefon dostaje powiadomienie: „Czy zatwierdzasz to logowanie?”. Odmawiasz.

On próbuje ponownie. Trzy razy. Dziesięć razy. O drugiej w nocy. A potem przychodzi SMS: *„Support IT: testujemy bezpieczeństwo twojego konta, prosimy o zatwierdzenie trwającego powiadomienia.”*

Wyczerpany, zirytowany i uspokojony wiadomością, która zdaje się wyjaśniać usterkę, użytkownik naciska „Zatwierdź”. Atakujący jest w środku. Ta technika ma nazwę: **MFA fatigue**, czyli *push bombing*. Wykorzystano ją w kilku poważnych, udokumentowanych włamaniach ostatnich lat, a amerykańska CISA — podobnie jak ANSSI — zaleca dziś odejście od zatwierdzania jednym przyciskiem na rzecz *number matching*, czyli kodu do przepisania, wyświetlanego na ekranie logowania.

> Zasada absolutna: powiadomienie o logowaniu, którego **nie wywołałeś sam przed sekundą**, zawsze się odrzuca. Bez wyjątków, bez względu na wyjaśnienia otrzymane SMS-em.

W przypadku najbardziej wrażliwych kont najsolidniejszym zabezpieczeniem pozostaje sprzęt: **[klucz bezpieczeństwa FIDO2](https://www.amazon.fr/s?k=cl%C3%A9+de+s%C3%A9curit%C3%A9+FIDO2+USB+NFC&tag=ds050-21)** wpięty do USB lub przyłożony przez NFC nie da się wyłudzić, ponieważ kryptograficznie weryfikuje adres witryny, zanim odpowie. Fałszywa strona logowania, choćby najdoskonalsza, nie uzyska nic.

![Brodaty mężczyzna z ogoloną głową patrzący nieufnie na ekran smartfona w ciemności](/images/blog/2026-09-09-arnaques-sms-teletravail-materiel-informatique-entreprise/body-2.jpg)

## Praca zdalna, idealne pole gry

Gdy pracujemy z domu, kumulują się trzy czynniki.

**Izolacja społeczna.** W biurze weryfikacja jest natychmiastowa i darmowa: odwracasz się do kolegi. W domu sprawdzenie wymaga otwarcia Teamsa, znalezienia właściwej osoby, czekania na odpowiedź. Koszt poznawczy rośnie, czujność spada.

**Zatarcie granic między przestrzeniami.** Ten sam smartfon odbiera SMS od pediatry, powiadomienie z grupy sportowej i alert „bezpieczeństwo informatyczne”. Mózg nie przełącza się w tryb zawodowy, traktuje wszystko na tym samym poziomie uwagi — czyli po łebkach.

**Prywatny sprzęt.** Wielu pracowników sprawdza służbową pocztę na telefonie, który należy do nich, bez konfiguracji bezpieczeństwa narzuconej przez pracodawcę. [Nowoczesny smartfon z Androidem](https://www.amazon.fr/s?k=smartphone+Android+mises+%C3%A0+jour+s%C3%A9curit%C3%A9+longue+dur%C3%A9e&tag=ds050-21) z gwarantowanymi przez kilka lat aktualizacjami bezpieczeństwa robi tu realną różnicę: urządzenie, które nie dostaje już poprawek, staje się sitem, niezależnie od rozsądku użytkownika.

Dodajmy czynnik czasowy: firmowe kampanie smishingowe są masowo wysyłane **w poniedziałek rano, w piątek pod koniec dnia i w czasie ferii szkolnych**. To momenty, w których działy IT są przeciążone lub w okrojonym składzie, a pilna wiadomość wydaje się najbardziej prawdopodobna.

## Pięć pytań, które warto sobie zadać, zanim dotkniesz ekranu

Żadne nie wymaga kompetencji technicznych.

1. **Czy mój dział IT kiedykolwiek pisał do mnie SMS-em?** W zdecydowanej większości organizacji odpowiedź brzmi: nie. Komunikacja idzie przez pocztę wewnętrzną, intranet albo telefon.
2. **Czy wiadomość każe mi coś *zrobić* w trybie pilnym?** Prawdziwa informacja o bezpieczeństwie informuje. Oszustwo rozkazuje.
3. **Czy link prowadzi gdzie indziej niż na zwykłą domenę mojej firmy?** Jeśli nie możesz odczytać całego adresu, przyjmij, że odpowiedź brzmi: tak.
4. **Czy sam zainicjowałem wskazaną czynność?** Brak prośby o reset z mojej strony = brak legalnego resetu.
5. **Co się stanie, jeśli zignoruję tę wiadomość przez dwie godziny?** Prawie zawsze: nic. Samo to pytanie rozbraja poczucie pilności.

## Co robić, gdy już się kliknęło

Najgorszym odruchem jest milczenie ze wstydu. Danie się złapać nie jest przewinieniem zawodowym: to przewidywalna konsekwencja ataków projektowanych przez profesjonalistów. Zgłoszenie w ciągu dziesięciu minut ogranicza szkody; zgłoszenie po trzech dniach przychodzi już po kradzieży.

**Po kolei:**

- **Natychmiast zmień dane hasło**, jeśli to możliwe z innego urządzenia, a przede wszystkim z oficjalnego adresu wpisanego ręcznie — nigdy z linku w SMS-ie.
- **Powiadom swój dział IT lub przełożonego**, nawet w razie wątpliwości, nawet jeśli nic nie wpisałeś. Tylko oni mogą unieważnić otwarte sesje.
- **Sprawdź reguły swojej skrzynki pocztowej**: atakujący często tworzą niewidoczną regułę automatycznego przekazywania, by nadal czytać twoje e-maile po zmianie hasła.
- **Zgłoś SMS pod numer 33700**, przesyłając wiadomość, a następnie wysyłając numer nadawcy. Usługa, prowadzona przez Fédération française des télécoms, umożliwia blokowanie numerów nadawczych.
- **Złóż zawiadomienie, jeśli doszło do wyprowadzenia danych**, i zgłoś incydent na cybermalveillance.gouv.fr, która kieruje do dostawców z certyfikatem ExpertCyber.

Jeśli firma padnie ofiarą naruszenia ochrony danych osobowych, ma ponadto obowiązek prawny: powiadomić CNIL w ciągu 72 godzin, zgodnie z art. 33 RODO. Twoje szybkie zgłoszenie jest częścią tego łańcucha.

![Młoda kobieta w hidżabie i różowym płaszczu patrząca na smartfon na ulicy, przy barierce](/images/blog/2026-09-09-arnaques-sms-teletravail-materiel-informatique-entreprise/body-3.jpg)

## Zmniejszanie powierzchni narażenia po stronie pracownika

Nie kontrolujesz polityki bezpieczeństwa swojego pracodawcy, ale kontrolujesz kilka rzeczy.

**Rozdziel zastosowania.** Najczystszym rozwiązaniem pozostaje druga linia: [karta SIM prepaid](https://www.amazon.fr/s?k=carte+SIM+pr%C3%A9pay%C3%A9e+sans+engagement&tag=ds050-21) przeznaczona do rejestracji, dostaw i usług online, a druga zarezerwowana dla zaufanych kontaktów. W smartfonach obsługujących eSIM taki rozdział nie kosztuje już nic pod względem miejsca. Im mniej krąży twój numer służbowy, tym rzadziej trafia do odsprzedawanych baz.

**Nie zostawiaj swojego numeru gdzie popadnie.** Artykuł WeLiveSecurity o zbieraniu numerów przez oszustów przypominał o tym tej wiosny: wycieki danych ze sklepów internetowych, konkursy i formularze rejestracyjne zasilają większość list wykorzystywanych do smishingu. Każdy wypełniony formularz to kolejna ekspozycja.

**Chroń samo urządzenie.** Telefon, który służy do zatwierdzania logowań służbowych, jest obiektem krytycznym. Wzmocnione etui i szkło hartowane nie są fanaberią: pęknięty ekran, którego naprawę się odwleka, to urządzenie wymieniane w pośpiechu, z pobieżnie przeniesionymi kontami i zapomnianymi sesjami na starym sprzęcie. Podobnie [kompaktowy powerbank](https://www.amazon.fr/s?k=batterie+externe+compacte+smartphone&tag=ds050-21) pozwala uniknąć klasyka, czyli rozładowanego telefonu dokładnie wtedy, gdy trzeba zatwierdzić — albo odrzucić — logowanie.

**Zarządzaj hasłami jak należy.** Używanie tego samego hasła na forum hobbystycznym i na koncie służbowym to główna przyczyna tych ataków. Menedżer haseł, darmowy lub płatny, likwiduje problem w jeden wieczór instalacji. Dla tych, którzy wolą analog, [notes na hasła](https://www.amazon.fr/s?k=carnet+de+mots+de+passe+papier&tag=ds050-21) schowany w zamykanej szufladzie pozostaje nieskończenie bezpieczniejszy niż jedno hasło używane wszędzie — pod warunkiem że nigdy nie opuszcza domu.

## Co powinien zrobić pracodawca (i o co możesz poprosić)

Jeśli jesteś w pozycji, by to zasugerować, trzy działania zmieniają wszystko, a żadne nie jest kosztowne:

- **Ogłosić jeden, znany wszystkim kanał weryfikacji**: numer wewnętrzny, adres, standardową formułę. „Dział informatyczny nigdy nie napisze do ciebie SMS-em” powinno wisieć równie wyraźnie jak instrukcja przeciwpożarowa.
- **Przestawić uwierzytelnianie dwuskładnikowe na number matching** zamiast zwykłego przycisku zatwierdzania i wdrożyć klucze fizyczne dla kont uprzywilejowanych.
- **Zbudować kulturę zgłaszania bez karania.** Organizacja, która gani złapanego pracownika, gwarantuje sobie, że dowie się dopiero wtedy, gdy ransomware będzie już zainstalowany.

Bezpłatne poradniki ANSSI i cybermalveillance.gouv.fr — zwłaszcza *Guide des bonnes pratiques de l'informatique* oraz zestawy szkoleniowe dla mikro-, małych i średnich firm — dostarczają materiałów gotowych do ponownego wykorzystania, bez budżetu.

## Sedno w jednym zdaniu

Legalny dział informatyczny nigdy nie stawia cię w sytuacji, w której musisz działać w panice ze swojego prywatnego telefonu. Za każdym razem, gdy wiadomość łączy **pilność, link i konto służbowe**, jedyną dobrą reakcją jest zamknięcie SMS-a i wybranie numeru, który znałeś już wcześniej, zanim go dostałeś.

A jeśli wątpliwość pozostaje, pamiętaj o tym asymetrycznym układzie sił: oszust potrzebuje, żebyś odpowiedział w ciągu pięciu minut. Ty masz prawo poczekać do jutra.

{/* image-sources: https://images.pexels.com/photos/15697340/pexels-photo-15697340.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/7534799/pexels-photo-7534799.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/6406709/pexels-photo-6406709.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/6084425/pexels-photo-6084425.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 */}
