W 2025 r. operatorzy telekomunikacyjni zablokowali w Polsce niemal 1,9 mln złośliwych SMS-ów – wynika z danych CERT Polska. O podatności pracowników na takie wiadomości świadczą wyniki symulacji Nimblr przeprowadzonych na czterech rynkach nordyckich.
Przez lata użytkownicy uczyli się rozpoznawać phishingowe e-maile: sprawdzają adres nadawcy, zwracają uwagę na nietypowe załączniki i ostrożniej podchodzą do linków. Tych samych nawyków nie stosują jednak równie konsekwentnie wobec SMS-ów, które odczytują na telefonie, często w pośpiechu.
– Na małym ekranie odbiorca widzi mniej informacji pozwalających ocenić wiarygodność komunikatu. SMS może jednocześnie przypominać wiadomość, którą rzeczywiście wysłałby bank, kurier, operator czy urząd. W takich warunkach treść wzbudzająca ostrożność w skrzynce e-mail może zostać potraktowana jako rutynowe powiadomienie – wyjaśnia Magdalena Baraniewska, Channel Sales Executive w Nimblr.
Im bardziej zwyczajna wiadomość, tym większa skuteczność
Różnica między smishingiem a phishingiem była widoczna na każdym z czterech rynków badanych przez Nimblr. Najwyższy średni wskaźnik kliknięć w symulowane SMS-y odnotowano w Szwecji i Danii i wyniósł on około 32%. Najniższy w Finlandii 18,5%. W przypadku e-maili wskaźniki na tych samych rynkach mieściły się w przedziale od 4,3 do 5,6%.
Najskuteczniejsze okazały się wiadomości dotyczące drobnych, prawdopodobnych zdarzeń. Fałszywa informacja o promocji w sklepie z elektroniką w Szwecji uzyskała 69,4% kliknięć, a komunikat o możliwości odbioru leku w Danii – 58,3%. Oferta bezpłatnych e-booków osiągnęła 46,7%, fałszywa wiadomość od wsparcia Amazon – 39,1%, a alert o transakcji bankowej – 32%.
Wyniki wskazują, że obietnica niewielkiej korzyści lub prośba o wykonanie rutynowej czynności może działać skuteczniej niż komunikat zapowiadający poważne zagrożenie. Zwyczajne powiadomienie łatwiej wpisuje się w codzienny rytm odbiorcy i pozostawia mniej czasu na ocenę jego wiarygodności.
W Polsce zablokowano niemal 2 mln złośliwych SMS-ów
Ataki smishingowe nie omijają także kraju nad Wisłą, o czym świadczą dane CERT Polska. W 2025 roku operatorzy zablokowali szacunkowo 1 883 610 złośliwych SMS-ów, czyli o ponad 400 tys. więcej niż rok wcześniej. Wiadomości zatrzymywano na podstawie 790 wzorców przygotowanych przez CERT Polska.
Skuteczniejsze blokowanie linków wpływa jednak na sposób prowadzenia ataków. Wiadomość coraz częściej ma jedynie skłonić odbiorcę do odpowiedzi, wykonania telefonu albo przejścia do rozmowy w komunikatorze. Właściwa próba wyłudzenia danych lub pieniędzy następuje w kolejnym etapie kontaktu.
– Oszuści dostosowują metody do zabezpieczeń. Zamiast od razu kierować odbiorcę na fałszywą stronę, mogą rozpocząć krótką rozmowę i stopniowo budować wiarygodność przedstawionej historii. System filtrujący widzi wtedy pozornie zwyczajną wiadomość, a manipulacja rozwija się dopiero podczas kontaktu telefonicznego lub w komunikatorze. Dlatego zabezpieczenia techniczne trzeba uzupełniać edukacją użytkowników – mówi Magdalena Baraniewska z Nimblr.

