HawerGroup

Blog · Phishing · 8 października 2026 · 2 min czytania

„Zwrot nadpłaty 998 zł za prąd”. Wrześniowe maile, które wyłudzają dane karty od firm i domów

CERT Polska ostrzegał we wrześniu 2026 r. przed mailami podszywającymi się pod PGE i UPS. Rozkładamy je na części, pokazujemy, po czym je poznać, i dlaczego zwrot nigdy nie wymaga kodu CVV.

Mail wygląda porządnie: logo dostawcy energii, uprzejmy ton, konkretna kwota. Treść mówi o błędzie w systemie prognozowania zużycia za okres od marca do lipca 2026 r. i zwrocie nadpłaty, w przykładzie 998 zł. Wystarczy „zalogować się do Portalu Klienta”.

Przycisk prowadzi do strony łudząco podobnej do eBOK PGE. Najpierw prosi o login i hasło, potem o numer karty, datę ważności i kod CVV, „żeby wypłacić środki”.

O tej kampanii ostrzegał CERT Polska w połowie września 2026 r. W tym samym czasie krążyły maile „od UPS” o rzekomej nieścisłości w danych dostawy, prowadzące do podobnej strony wyłudzającej dane karty.

Trzy sygnały, które zdradzają oszustwo

  1. Pieniądze do odebrania + pośpiech. Prawdziwy dostawca energii rozlicza nadpłatę na kolejnej fakturze albo przelewem na konto z umowy. Nie każe nigdzie klikać.
  2. Zwrot „na kartę” z kodem CVV. Do wysłania Ci pieniędzy nikt nie potrzebuje kodu CVV ani daty ważności. Te dane służą wyłącznie do pobierania pieniędzy z karty.
  3. Adres w pasku przeglądarki. Strona może wyglądać identycznie jak prawdziwa, logo kopiuje się w sekundę. Liczy się tylko domena: czy kończy się dokładnie na oficjalnym adresie firmy.

Dlaczego to dotyczy firm

W małej firmie faktury za prąd, kurierów i abonamenty często ogarnia jedna osoba, w biegu i z telefonu. Mail o zwrocie albo „problemie z przesyłką” pasuje do codzienności. Do tego karta firmowa ma zwykle wyższe limity niż prywatna.

Procedura dla biura (do wydrukowania)

  • Zwroty, dopłaty, zmiany danych do przelewu: zawsze sprawdzamy, logując się samodzielnie na stronę firmy z zakładki albo dzwoniąc na numer z umowy, nigdy z linku w mailu.
  • Kodu CVV nie podajemy nigdzie poza zakupem, który sami zaczęliśmy.
  • Podejrzany mail przekazujemy dalej do CERT Polska przez incydent.cert.pl albo w aplikacji mObywatel (moduł „Bezpiecznie w sieci”). Podejrzane SMS-y przesyłamy bezpłatnie na numer 8080.
  • Jeśli dane karty już poszły: natychmiast zastrzegamy kartę w aplikacji banku lub na infolinii, a potem zgłaszamy sprawę na policję.

Najkrócej

  • Zwrot pieniędzy nigdy nie wymaga kodu CVV.
  • Wygląd strony nic nie znaczy. Liczy się domena w pasku adresu.
  • Sprawdzaj zwroty i dopłaty samodzielnie, z zakładki albo telefonu z umowy.

Źródła: Telepolis, 17.09.2026, ostrzeżenie CERT Polska, komunikaty CERT Polska.