Blog · Phishing · 8 października 2026 · 2 min czytania
„Zwrot nadpłaty 998 zł za prąd”. Wrześniowe maile, które wyłudzają dane karty od firm i domów
CERT Polska ostrzegał we wrześniu 2026 r. przed mailami podszywającymi się pod PGE i UPS. Rozkładamy je na części, pokazujemy, po czym je poznać, i dlaczego zwrot nigdy nie wymaga kodu CVV.
Mail wygląda porządnie: logo dostawcy energii, uprzejmy ton, konkretna kwota. Treść mówi o błędzie w systemie prognozowania zużycia za okres od marca do lipca 2026 r. i zwrocie nadpłaty, w przykładzie 998 zł. Wystarczy „zalogować się do Portalu Klienta”.
Przycisk prowadzi do strony łudząco podobnej do eBOK PGE. Najpierw prosi o login i hasło, potem o numer karty, datę ważności i kod CVV, „żeby wypłacić środki”.
O tej kampanii ostrzegał CERT Polska w połowie września 2026 r. W tym samym czasie krążyły maile „od UPS” o rzekomej nieścisłości w danych dostawy, prowadzące do podobnej strony wyłudzającej dane karty.
Trzy sygnały, które zdradzają oszustwo
- Pieniądze do odebrania + pośpiech. Prawdziwy dostawca energii rozlicza nadpłatę na kolejnej fakturze albo przelewem na konto z umowy. Nie każe nigdzie klikać.
- Zwrot „na kartę” z kodem CVV. Do wysłania Ci pieniędzy nikt nie potrzebuje kodu CVV ani daty ważności. Te dane służą wyłącznie do pobierania pieniędzy z karty.
- Adres w pasku przeglądarki. Strona może wyglądać identycznie jak prawdziwa, logo kopiuje się w sekundę. Liczy się tylko domena: czy kończy się dokładnie na oficjalnym adresie firmy.
Dlaczego to dotyczy firm
W małej firmie faktury za prąd, kurierów i abonamenty często ogarnia jedna osoba, w biegu i z telefonu. Mail o zwrocie albo „problemie z przesyłką” pasuje do codzienności. Do tego karta firmowa ma zwykle wyższe limity niż prywatna.
Procedura dla biura (do wydrukowania)
- Zwroty, dopłaty, zmiany danych do przelewu: zawsze sprawdzamy, logując się samodzielnie na stronę firmy z zakładki albo dzwoniąc na numer z umowy, nigdy z linku w mailu.
- Kodu CVV nie podajemy nigdzie poza zakupem, który sami zaczęliśmy.
- Podejrzany mail przekazujemy dalej do CERT Polska przez incydent.cert.pl albo w aplikacji mObywatel (moduł „Bezpiecznie w sieci”). Podejrzane SMS-y przesyłamy bezpłatnie na numer 8080.
- Jeśli dane karty już poszły: natychmiast zastrzegamy kartę w aplikacji banku lub na infolinii, a potem zgłaszamy sprawę na policję.
Najkrócej
- Zwrot pieniędzy nigdy nie wymaga kodu CVV.
- Wygląd strony nic nie znaczy. Liczy się domena w pasku adresu.
- Sprawdzaj zwroty i dopłaty samodzielnie, z zakładki albo telefonu z umowy.
Źródła: Telepolis, 17.09.2026, ostrzeżenie CERT Polska, komunikaty CERT Polska.