Aktualizacja: 30 września 2026 r. | Czas czytania: ok. 6 min
Oszustwo SMS „poczta głosowa” — nie instaluj aplikacji z linku
Wiadomość o nowej poczcie głosowej może wyglądać jak powiadomienie od operatora. Jeśli jednak SMS lub MMS zachęca do kliknięcia linku i pobrania aplikacji „VoiceMail” spoza oficjalnego sklepu, potraktuj go jako podejrzany. Podobny schemat wykorzystywano w kampaniach złośliwego oprogramowania FluBot wymierzonych w telefony z Androidem.
FluBot i kampanie „na pocztę głosową” opisywane przez polskie instytucje to historyczne ostrzeżenia z lat 2021–2022. Nie oznacza to, że każda dzisiejsza wiadomość o poczcie głosowej zawiera właśnie FluBota. Oszuści zmieniają nazwy, treść i wykorzystywane programy, ale zasada pozostaje aktualna: nie instaluj aplikacji z linku otrzymanego w nieoczekiwanym SMS-ie.
1. Jak działa oszustwo „na pocztę głosową”?
Oszuści wysyłają SMS lub MMS o rzekomej wiadomości głosowej i podszywają się pod operatora. Link może prowadzić do strony przypominającej oficjalny serwis, która namawia do pobrania aplikacji lub pliku instalacyjnego. W kampaniach FluBot instalacja złośliwej aplikacji na Androidzie mogła umożliwić m.in. wykradanie danych logowania, odczytywanie SMS-ów, dostęp do kontaktów i dalsze rozsyłanie wiadomości.
CSIRT NASK opisywał kampanię, w której fałszywy link do odsłuchania wiadomości głosowej prowadził do instalacji FluBota. To ostrzeżenie dotyczy konkretnej kampanii z 2022 r.; dzisiejsze smishingowe wiadomości mogą wykorzystywać inne nazwy, cele i złośliwe oprogramowanie.
2. Jak rozpoznać podejrzany SMS?
- wiadomość pojawia się niespodziewanie i wywołuje presję, by natychmiast odsłuchać nagranie;
- link ma nietypowy lub skrócony adres, literówki albo domenę niezwiązaną z operatorem;
- strona prosi o pobranie pliku APK, aplikacji z nieznanego źródła lub włączenie instalacji z nieznanych źródeł;
- aplikacja prosi o nietypowe uprawnienia, np. dostęp do SMS-ów, kontaktów, ułatwień dostępu lub możliwość wyświetlania nad innymi aplikacjami;
- wiadomość zawiera błędy językowe, niepasujący numer nadawcy albo nieoczekiwane załączniki.
3. Co zrobić z wiadomością?
- Nie klikaj linku, nie odpowiadaj i nie pobieraj pliku.
- Nie podawaj danych do banku, karty, poczty ani kodów jednorazowych.
- Sprawdź pocztę niezależnie — uruchom aplikację operatora zainstalowaną wcześniej lub wpisz znany adres strony samodzielnie.
- Przekaż podejrzany SMS w niezmienionej formie na numer 8080, korzystając z funkcji „Przekaż”. CERT Polska przyjmuje w ten sposób zgłoszenia SMS-ów.
- Jeśli kliknąłeś link, ale niczego nie instalowałeś ani nie wpisywałeś, zamknij stronę i nie przyznawaj uprawnień. Zachowaj czujność wobec kolejnych wiadomości.
Szczegółowe informacje o zgłaszaniu znajdziesz na stronie Kontakt — CERT Polska. Podejrzane SMS-y przesyła się na 8080, a incydenty i podejrzane strony można zgłaszać przez incydent.cert.pl.
4. Co zrobić, jeśli zainstalowałeś aplikację?
Jeśli pobrałeś lub zainstalowałeś aplikację z linku SMS, potraktuj urządzenie jako potencjalnie zagrożone — zwłaszcza jeśli przyznałeś aplikacji uprawnienia albo logowałeś się do banku po instalacji.
- Odłącz telefon od sieci (włącz tryb samolotowy i wyłącz Wi-Fi), aby ograniczyć komunikację aplikacji z serwerem.
- Z innego, zaufanego urządzenia skontaktuj się z bankiem przez numer z oficjalnej strony lub aplikacji. Zgłoś podejrzenie infekcji i poproś o zabezpieczenie dostępu oraz ocenę transakcji.
- Nie loguj się z podejrzanego telefonu do bankowości ani poczty i nie wpisuj na nim haseł czy kodów.
- Użyj zaufanego urządzenia, aby zmienić hasła do kont, do których logowałeś się na telefonie po instalacji. Zmień przede wszystkim hasło do poczty oraz usług odzyskiwania dostępu.
- Skorzystaj z pomocy operatora lub specjalisty IT, by usunąć zagrożenie i sprawdzić telefon. Jeśli nie można wiarygodnie potwierdzić oczyszczenia urządzenia, rozważ przywrócenie ustawień fabrycznych po zabezpieczeniu potrzebnych danych; nie przywracaj podejrzanej aplikacji z kopii.
- Zgłoś wiadomość do CERT Polska na 8080, a sam incydent przez formularz CERT.
Jeżeli podałeś dane logowania lub zatwierdziłeś operację, powiedz o tym bankowi wprost i poproś o pilne zablokowanie zagrożonego dostępu. Nie dzwoń pod numer podany w podejrzanej wiadomości.
5. Jeśli podałeś dane lub straciłeś pieniądze
- niezwłocznie skontaktuj się z bankiem jego oficjalnym kanałem i zgłoś nieautoryzowane transakcje;
- zablokuj kartę lub bankowość, jeśli bank zaleci takie działanie;
- zachowaj SMS, adres strony, potwierdzenia transakcji i inne dowody;
- zgłoś podejrzenie przestępstwa Policji;
- jeśli ujawniono także PESEL, rozważ jego zastrzeżenie przez oficjalną usługę opisaną w naszym poradniku o zastrzeganiu PESEL.
Przy transakcjach na portalach sprzedażowych korzystaj z oficjalnych płatności platformy i nie przechodź do fałszywych stron przesłanych przez kontrahenta. Oszuści często łączą różne scenariusze: SMS, komunikator, fałszywą bramkę płatniczą i telefon od rzekomego konsultanta.
Podsumowanie
SMS o nowej poczcie głosowej z linkiem do pobrania aplikacji to sygnał ostrzegawczy. FluBot był nazwą złośliwego oprogramowania wykorzystywanego w historycznych kampaniach tego typu, ale dziś nie należy utożsamiać każdego takiego SMS-a z konkretną rodziną malware. Nie instaluj aplikacji z linków w wiadomościach, podejrzany SMS przekaż na 8080, a po instalacji programu szybko zabezpiecz telefon i skontaktuj się z bankiem z innego urządzenia.
Źródła i dalsze wskazówki: ostrzeżenie CSIRT NASK o kampanii FluBot, KNF: złośliwe aplikacje mobilne oraz CERT Polska: bezpieczny telefon.
Najczęściej zadawane pytania (FAQ)
Nie. FluBot był wykorzystywany w kampaniach opisywanych przez CSIRT NASK w latach 2021–2022. Podobny pretekst mogą wykorzystywać inne oszustwa i złośliwe programy, dlatego nie instaluj aplikacji z linku w nieoczekiwanej wiadomości.
Niekoniecznie. Ryzyko rośnie, jeśli pobrałeś lub zainstalowałeś aplikację, przyznałeś jej uprawnienia albo wpisałeś dane. Zamknij stronę, niczego nie pobieraj i zgłoś SMS na 8080.
Przekaż podejrzaną wiadomość w niezmienionej formie na numer 8080, używając funkcji „Przekaż” w telefonie. Więcej informacji publikuje CERT Polska.
Odłącz telefon od sieci, nie loguj się na nim do banku, a z innego urządzenia skontaktuj się z bankiem. Zmień zagrożone hasła z czystego urządzenia, poproś specjalistę o sprawdzenie telefonu i zgłoś incydent.
Kampanie FluBot opisywane przez CSIRT NASK koncentrowały się na urządzeniach z Androidem i instalacji złośliwej aplikacji. Niezależnie od systemu nie podawaj danych na stronach z linków SMS i nie instaluj nieznanych profili ani aplikacji.
Operator może informować o poczcie głosowej, ale nie ufaj automatycznie wiadomości zawierającej link do instalacji aplikacji. Sprawdź powiadomienie w oficjalnej aplikacji lub skontaktuj się z operatorem przez znany, oficjalny kanał.

