Oszukańcze SMS-y tworzone przez AI: jak je rozpoznać, gdy brzmią jak prawdziwe wiadomości

Bezpieczeństwo i oszustwa Tutorial7 min czytania·Zaktualizowano 23 lipca 2026
Krótka odpowiedź

Narzędzia AI piszą dziś oszukańcze SMS-y bez błędów gramatycznych i personalizują je prawdziwymi danymi wykradzionymi w wyciekach danych, więc 'literówki' przestały być sygnałem ostrzegawczym. Zamiast tego sprawdź numer nadawcy, nie klikaj linku, zwróć uwagę, czy wiadomość wywołuje poczucie pilności lub prosi o odpowiedź, i weryfikuj wszystko, co realne, przez oficjalną aplikację lub stronę firmy — nigdy przez sam SMS.

Jeszcze kilka lat temu rozpoznanie oszukańczego SMS-a było proste: zła gramatyka, dziwnie sformatowany link, nadawca, który wyraźnie nie posługiwał się danym językiem natywnie. Narzędzia AI do pisania tekstów po cichu zakończyły tę erę. Dzisiejsze oszukańcze SMS-y — nazywane „smishingiem", od SMS i phishing — mogą być bezbłędne gramatycznie, spersonalizowane twoim prawdziwym imieniem lub prawdziwym niedawnym zamówieniem, i dopasowane tak, by brzmieć dokładnie jak twój bank, firma kurierska, a nawet członek rodziny.

Dobra wiadomość: podstawowe triki się nie zmieniły, mimo że pisanie się poprawiło. Te sześć kontroli wyłapuje większość dopracowanych przez AI oszukańczych SMS-ów w niecałą minutę.

Sprawdź, kto naprawdę wysłał wiadomość

SMS, który podaje się za wiadomość od twojego banku, firmy kurierskiej lub urzędu, powinien przychodzić z krótkiego numeru albo numeru, który znasz z wcześniejszych, prawdziwych wiadomości — nie z długiego, przypadkowego numeru telefonu, numeru zagranicznego, ani nadawcy wyglądającego jak adres e-mail.

Dotknij nadawcy, żeby zobaczyć pełny numer, jeśli telefon go od razu nie pokazuje. Jeśli wiadomość podająca się za „Pocztę Polską" albo „twój bank" przychodzi z numeru, który wygląda jak zwykły dziesięciocyfrowy numer prywatny, zamiast z typowego krótkiego numeru firmy, to samo w sobie jest mocnym sygnałem ostrzegawczym.

Nie klikaj linku — sam sprawdź źródło

To najskuteczniejszy nawyk przeciwko smishingowi. Zamiast klikać jakikolwiek link w SMS-ie, otwórz nową kartę przeglądarki (albo własną aplikację firmy) i sam wpisz adres, albo skorzystaj z zakładki, której już ufasz.

Jeśli SMS twierdzi, że czeka na ciebie paczka, że opłata drogowa jest niezapłacona, albo że trzeba sprawdzić aktywność na koncie, ta sama informacja — jeśli jest prawdziwa — będzie tam czekać, gdy zalogujesz się bezpośrednio. Jeśli nic się nie pojawi, SMS był fałszywy.

Rozpoznaj scenariusze dopracowane przez AI

AI sprawiła, że oszukańcze SMS-y brzmią naturalnie, ale same scenariusze są znajome, gdy tylko wiesz, czego szukać: niedostarczona paczka wymagająca drobnej „opłaty celnej", niezapłacona opłata drogowa z groźbą kary, alert o oszustwie bankowym proszący o „weryfikację" karty, przeoczone wezwanie do sądu lub mandat drogowy, albo oferta pracy, która nagle przychodzi SMS-em znikąd.

Zmieniła się personalizacja — narzędzia AI potrafią wyciągnąć twoje imię, miasto, a nawet prawdziwy niedawny zakup z danych wykradzionych we wcześniejszych wyciekach i wpleść je w wiadomość, dzięki czemu wydaje się ona dużo bardziej ukierunkowana i wiarygodna niż ogólny, masowy SMS.

Zwróć uwagę na presję czasu i każdą prośbę o odpowiedź lub płatność

Oszukańcze SMS-y są skonstruowane tak, byś działał, zanim zaczniesz myśleć: „ostatnie wezwanie", „twoje konto zostanie dziś zablokowane", „odpowiedz w ciągu 2 godzin". Prawdziwe powiadomienia od banków, firm kurierskich i urzędów niemal nigdy nie żądają działania w ciągu kilku godzin przez SMS.

Za sygnał ostrzegawczy traktuj też każdą prośbę o odpowiedź jednym słowem (nawet takim jak „T" albo „N"), kliknięcie, by coś „potwierdzić", albo zapłacenie drobnej opłaty kartą. Jakakolwiek odpowiedź — nawet próba wypisania się — może potwierdzić oszustowi, że twój numer jest aktywny.

Weryfikuj niezależnie, zawsze w ten sam sposób

Jeśli SMS twierdzi coś pilnego o twoim banku, dostawie albo sprawie urzędowej, nie korzystaj z żadnego linku, numeru telefonu ani kodu QR z wiadomości. Otwórz oficjalną aplikację firmy albo adres strony, który sam wpiszesz, i sprawdź tam swoje konto. Przy wszystkim, co podaje się za oficjalne zawiadomienie, korzystaj bezpośrednio z oficjalnej strony danego urzędu.

Zadziała też zadzwonienie pod numer wydrukowany na twojej karcie płatniczej albo na wcześniejszym rachunku — nigdy pod numer podany w samej podejrzanej wiadomości.

Włącz wbudowaną w telefon detekcję oszukańczych SMS-ów

Nowsze telefony potrafią wyłapać to automatycznie. Google Messages oferuje już dla Androida wykrywanie oszukańczych SMS-ów przez AI bezpośrednio na urządzeniu, które w czasie rzeczywistym oznacza podejrzane wzorce — funkcja wystartowała w USA, Wielkiej Brytanii i Kanadzie, a od tego czasu rozszerzyła się na ponad 20 krajów i kilka języków (angielski, arabski, francuski, niemiecki, portugalski, hiszpański — polski na razie nie jest obsługiwany), a cała analiza odbywa się na twoim telefonie, bez wysyłania czegokolwiek gdziekolwiek indziej. Użytkownicy iPhone'a mogą filtrować wiadomości od nieznanych nadawców do osobnej listy w Ustawieniach, dzięki czemu nieznani nadawcy nie trafiają wprost do głównej skrzynki.

Po sprawdzeniu wiadomości prześlij ją w Polsce SMS-em na numer 8080 (CERT Polska/NASK), a następnie zablokuj nadawcę i usuń wiadomość.

Na co jeszcze uważać

AI nauczyła się też naśladować ludzi, których znasz. Oszuści coraz częściej korzystają z AI, by napisać SMS albo wiadomość głosową, która brzmi jak twoje dorosłe dziecko, wnuk lub współpracownik proszący o pilną pomoc — często o szybko przesłane pieniądze. Jeśli wiadomość ze „znanego" numeru wydaje się dziwna, albo prosi o pieniądze czy karty podarunkowe, oddzwoń do tej osoby na numer, który już masz zapisany, nie na numer podany w wiadomości.

Nie ufaj samemu identyfikatorowi rozmówcy ani nazwie nadawcy. Oba można sfałszować (tzw. „spoofing"), tak by wyświetlała się prawdziwa nazwa firmy albo nawet imię prawdziwego kontaktu. Traktuj nazwę nadawcy jako wskazówkę, nie dowód.

Co warto zrobić dalej

Oszukańcze SMS-y to często tylko jeden element większego planu, który wykorzystuje też e-maile pisane przez AI i sklonowane głosy. Jak rozpoznać phishingowe e-maile tworzone przez AI opisuje te same taktyki zastosowane w twojej skrzynce e-mail, a jak rozpoznać głos AI podczas rozmowy telefonicznej warto przeczytać, jeśli „SMS od krewnego" zamienia się w telefon, który nie brzmi do końca właściwie.

Źródła

Opublikowano 23 lipca 2026 · Zaktualizowano 23 lipca 2026Jak testujemy →

Często zadawane pytania

Co to jest 'smishing'?
Smishing to phishing prowadzony przez SMS zamiast e-mail — nazwa powstała z połączenia słów 'SMS' i 'phishing'. Cel jest ten sam: skłonić cię do kliknięcia złośliwego linku, odpowiedzi z danymi osobowymi lub zadzwonienia pod fałszywy numer. AI sprawiło, że takie wiadomości są dziś dużo bardziej przekonujące niż te pełne błędów, które być może pamiętasz sprzed kilku lat.
Dlaczego literówki i błędy gramatyczne przestały zdradzać oszukańcze SMS-y?
Oszuści korzystają dziś z tych samych narzędzi AI co wszyscy inni, więc ich wiadomości brzmią, jakby napisał je native speaker, bez ani jednego błędu. Gramatyka nie jest już wiarygodnym sygnałem — zamiast tego trzeba sprawdzić nadawcę, link i to, o co wiadomość prosi.
Czy bezpiecznie jest odpisać 'STOP' na SMS, który wydaje mi się oszustwem?
Odpisuj 'STOP' tylko na wiadomości od firmy lub usługi, do której faktycznie się zapisałeś. Na wiadomość od nieznanego nadawcy albo taką, którą podejrzewasz o oszustwo, w ogóle nie odpowiadaj — nawet 'STOP' potwierdza oszustowi, że twój numer jest aktywny i czytasz wiadomości, co może prowadzić do kolejnych prób. Zamiast tego zablokuj nadawcę i usuń wiadomość.
Czy oszukańcze SMS-y pisane przez AI będą kiedyś automatycznie oznaczane lub blokowane?
Amerykański regulator telekomunikacyjny FCC zaproponował przepisy, które zobowiązywałyby firmy wysyłające wiadomości i połączenia automatyczne generowane przez AI do wyraźnego informowania o tym, ale to wciąż tylko propozycja bez ustalonej daty ostatecznej decyzji, a obecny kurs regulacyjny FCC nie sprzyja szybkiemu wprowadzeniu takiego obowiązku. UE tymczasem dyskutuje nad podobnymi wymogami przejrzystości w ramach swojego Aktu o AI. Google Messages oferuje już wykrywanie oszukańczych SMS-ów przez AI bezpośrednio na urządzeniu — funkcja wystartowała w USA, Wielkiej Brytanii i Kanadzie, a od tego czasu rozszerzyła się na ponad 20 krajów i obsługuje kilka języków (m.in. angielski, arabski, francuski, niemiecki, portugalski i hiszpański); polski na razie nie jest wśród nich.
Co zrobić, jeśli już kliknąłem/kliknęłam link w oszukańczym SMS-ie?
Nie wpisuj żadnych danych na stronie, która się otworzy. Jeśli już podałeś hasło lub numer karty, natychmiast zmień to hasło i skontaktuj się z bankiem lub wydawcą karty, żeby monitorowali lub zablokowali oszukańcze transakcje. Sprawdź też telefon pod kątem nieoczekiwanie zainstalowanych aplikacji i w razie wątpliwości uruchom skanowanie bezpieczeństwa.
Gdzie zgłosić oszukańczy SMS?
W Polsce prześlij podejrzaną wiadomość SMS-em na numer 8080 — to bezpłatny numer CERT Polska (NASK) właśnie do zgłaszania takich SMS-ów, czynny całą dobę. W USA i Wielkiej Brytanii działa podobny mechanizm u operatorów, przekazanie wiadomości na numer 7726 (literuje 'SPAM' na klawiaturze) — jeśli mieszkasz gdzie indziej, sprawdź u swojego operatora, jaka opcja zgłaszania jest dostępna. Następnie zablokuj nadawcę i usuń wiadomość.
Radim S.
Założyciel i redaktor

Radim jest programistą, który na co dzień buduje z AI, a wieczorami tłumaczy go członkom rodziny, których nie interesuje, jak to działa — tylko co może dla nich zrobić. Poradniki bezpieczeństwa są sprawdzane twierdzenie po twierdzeniu względem źródeł pierwotnych, zanim zostaną opublikowane.