22 792 02 35501 031 089500 202 000

Blog  ·  Bezpieczeństwo pacjenta  ·  2026-05-02

Fałszywe SMS-y od stomatologa — jak rozpoznać i co robić?

„Akodent: Twoja wizyta 14.05 wymaga potwierdzenia. Kliknij: akodent-pl.com/wizyta. Brak potwierdzenia = anulacja.” Wygląda znajomo? Niżej tłumaczymy, dlaczego taki SMS to klasyczny phishing (a dokładnie jego mobilna odmiana — smishing), jak działa atak krok po kroku, jakie sygnały zdradzają oszusta, oraz co zrobić jeśli już kliknąłeś w link lub podałeś dane. Tekst powstał jako uzupełnienie strony Bezpieczeństwo pacjenta — z perspektywy konkretnego ataku, nie ogólnych zasad.

Phishing w ochronie zdrowia — dlaczego rośnie?

Z raportów CERT Polska wynika, że smishing (phishing przez SMS) jest dziś jednym z najczęstszych wektorów ataku na osoby prywatne — kilkanaście tysięcy zgłoszeń rocznie, z czego rosnąca część dotyczy podszywania się pod podmioty medyczne (NFZ, ZUS-Pacjent, przychodnie, gabinety prywatne).

Pacjent czytający podejrzany SMS od rzekomego stomatologa — phishing w ochronie zdrowia

Dlaczego akurat „od dentysty”?

Atak działa, bo pacjent spodziewa się SMS-a od gabinetu. Większość rejestracji w prywatnych klinikach wysyła SMS-y przypominające o terminie — to standard. Oszuści wykorzystują to oczekiwanie: wiadomość rzekomo „z gabinetu” budzi mniejszą podejrzliwość niż klasyczny phishing bankowy. Pacjent „wie”, że ma wizytę — kliknięcie w link wydaje się naturalne.

Drugi element: presja czasu. Klasyczna technika socjotechniczna — oszust zmusza ofiarę do szybkiej decyzji, zanim ta zdąży pomyśleć. „Potwierdź w ciągu 24 h, inaczej wizyta zostanie anulowana”. Strach przed utratą terminu (czasem czeka się na wizytę specjalistyczną tygodniami) wyłącza racjonalne myślenie.

Trzeci element: dane wrażliwe. Phishing medyczny potrafi wyłudzać nie tylko pieniądze (BLIK, dane karty), ale też dane logowania do pacjent.gov.pl, IKP, ePUAP. Te dane są dalej sprzedawane na czarnym rynku — to żywa waluta cyberprzestępczości.

Realny przykład typowego ataku 2025: SMS z numeru sześciocyfrowego, treść: „Stomatologia [nazwa]: dziękujemy za rezerwację. Aby uniknąć anulacji, wpłać kaucję 50 zł BLIK-iem: 12345678. Termin: 14.05 godz. 10:00.” Numer zgadza się z fragmentu prawdziwego ogłoszenia gabinetu, kwota wygląda wiarygodnie. Ofiara wpisuje 50 zł, oszust dostaje BLIK-a i wypłaca z bankomatu po 30 sekundach.

Jak działa atak — typowy scenariusz krok po kroku

Mechanika phishingu SMS opiera się na czterech etapach. Każdy jest projektowany tak, by ofiara nie miała czasu na refleksję.

1

SMS z linkiem

Wiadomość przychodzi z numeru sześciocyfrowego (jak prawdziwa rejestracja), z numeru zagranicznego (+44, +43, +49) albo z nazwą nadawcy (np. „APTEKA”, „NFZ”, „eRejestracja”). Treść krótka, konkretna: termin wizyty, kwota, link. Czasem z błędem językowym, ale często bezbłędna — tłumaczone DeepL-em lub pisane przez Polaka pracującego dla grupy oszustów.

2

Fałszywa strona-klon

Po kliknięciu otwiera się strona wyglądająca jak prawdziwy panel rezerwacji albo bramka płatności. Pacjent wpisuje login + hasło do banku „żeby zapłacić”, albo numer karty + CVV + datę ważności. Strona może być identyczna ze stroną banku PKO, mBank, ING — z prawidłowym favikonem, czcionkami, układem. Różni się tylko adresem (np. „mbnk-online.com” zamiast „mbank.pl”).

3

Kradzież danych lub malware

Wariant A: dane logowania trafiają do oszusta, który natychmiast loguje się do prawdziwego banku, podaje kod autoryzacyjny SMS (też przesłany przez fałszywą stronę) i wyprowadza pieniądze w 30–90 sekund. Wariant B: zamiast formularza, link instaluje aplikację (APK na Androidzie) — udającą „panel pacjenta”, w rzeczywistości trojan kradnący SMS-y, dostęp do bankowości i kontaktów.

4

Wypłata i znikanie

Skradzione środki w kilka minut przechodzą przez tzw. mułów bankowych (osoby fizyczne udostępniające konto za prowizję) i znikają w kryptowalutach lub gotówce. Odzyskanie pieniędzy po 24 godzinach jest praktycznie niemożliwe. Stąd kluczowe: pierwsze 30 minut — natychmiastowy telefon do banku może transakcję wstrzymać.

6 czerwonych flag — co powinno wzbudzić podejrzenie?

Jeśli SMS „od stomatologa” (albo „od banku”, „od kuriera”) zawiera jakikolwiek z poniższych elementów — jest oszustwem. Jednorazowy sygnał wystarczy, by przerwać rozmowę i zweryfikować przez oficjalny numer.

1. Link w treści

Każdy aktywny URL w SMS-ie rzekomo „z gabinetu” to czerwona flaga numer jeden. Prawdziwe rejestracje wysyłają suchą informację: data, godzina, numer telefonu kliniki. Bez linków. Skrócone URL-e (bit.ly, tinyurl, t.co, cutt.ly) — szczególnie podejrzane, bo ukrywają prawdziwy cel.

2. Prośba o login/hasło/BLIK

Żaden gabinet, bank ani urząd w Polsce nie prosi o hasło, dane karty (numer, CVV, data ważności), kod BLIK ani kod autoryzacyjny SMS przez wiadomość. Płatność w gabinecie odbywa się wyłącznie na miejscu (gotówka albo terminal). BLIK „za rezerwację” nie istnieje.

3. Prośba o dane karty

Numer karty + CVV + data ważności = pełen komplet do nieautoryzowanej transakcji. Gabinety stomatologiczne nigdy nie zbierają tych danych zdalnie. Jeśli widzisz formularz „Wpisz kartę aby zarezerwować wizytę” — zamknij stronę i zadzwoń na oficjalny numer kliniki.

4. Presja czasu

„Kliknij w 24 h”, „masz tylko 1 godzinę”, „inaczej anulujemy”, „ostatnie ostrzeżenie”. Klasyczna manipulacja socjotechniczna — zmusza do działania bez myślenia. Prawdziwy gabinet nigdy nie grozi natychmiastową utratą wizyty przez SMS. Jeśli coś trzeba zmienić, dzwonimy.

5. Literówki w nazwie/domenie

„ak0dent” (zero zamiast „o”), „akodent.com” (zamiast .pl), „akodent-pl.com”, „akodent.platnosci.com” — wszystkie to fałszywki. Oszuści często rejestrują domeny bardzo podobne do prawdziwych, licząc na nieuważne przeczytanie. Prawdziwa domena Akodent to wyłącznie akodent.pl, bez wariantów.

6. Nieznany numer nadawcy

SMS „od Akodent” z numeru +43, +44, +49 (zagraniczny prefiks) albo z numeru sześciocyfrowego, którego nie zapisałeś — automatycznie podejrzany. Nasze oficjalne numery: 22 792 02 35, 501 031 089, 500 202 000. Każdy inny rzekomo „od Akodent” to oszustwo.

Jak NAPRAWDĘ kontaktuje się uczciwy gabinet?

Dla porównania — wzorzec autentycznego SMS-a przypominającego z gabinetu stomatologicznego. Akodent (i większość uczciwych klinik) trzyma się tej samej zasady: minimum informacji, zero linków, zero próśb o dane.

Tak wygląda prawdziwy SMS od Akodent

Przypominamy o wizycie
14.05.2026 godz. 10:00.
Akodent, ul. Główna 40,
Żabia Wola.
Tel. 501 031 089.

  • Krótki, suchy tekst — tylko fakty.
  • Zero linków w treści.
  • Zero próśb o płatność ani dane logowania.
  • Nazwa gabinetu, adres, numer telefonu — zgodne z prawdziwymi.
  • Jeśli chcesz potwierdzić — dzwonisz na podany numer.

Tak wygląda phishing

AKODENT: Twoja rezerwacja
wymaga POTWIERDZENIA
w 24h. Kliknij:
akodent-pl.com/v5
Inaczej ANULOWANA.

  • Wielkie litery — krzyk, presja.
  • Link — domena podobna, ale nie prawdziwa.
  • Groźba utraty wizyty.
  • Brak adresu fizycznego, brak numeru telefonu.
  • Nadawca: numer zagraniczny lub bez nazwy.

4 kroki weryfikacji — co zrobić gdy dostaniesz podejrzany SMS?

Dostałeś wiadomość, która wzbudza wątpliwości? Przejdź te cztery kroki w kolejności. To zajmuje 3–5 minut, ratuje konto i nerwy.

1

Nie klikaj. Nie odpisuj.

Pierwszy odruch: nie dotykaj linku, nie odpisuj na SMS, nie oddzwaniaj na numer nadawcy. Każda interakcja potwierdza oszustowi, że numer jest aktywny — co skutkuje kolejnymi próbami. Jeśli to phishing — milczenie zamyka sprawę.

2

Zadzwoń na oficjalny numer (ręcznie wpisany)

Otwórz akodent.pl wpisując adres ręcznie w przeglądarce (nie z linku w SMS!) lub znajdź numer w Google Maps. Zadzwoń na 22 792 02 35 albo 501 031 089 i zapytaj wprost: „czy wysyłaliście SMS-a z linkiem?”. Odpowiedź zawsze brzmi: nie.

3

Sprawdź domenę linku — bez klikania

Jeśli musisz zobaczyć link, naciśnij i przytrzymaj go w SMS-ie (Android) lub w aplikacji Wiadomości (iOS) — pokaże się pełny adres bez otwierania. Wpisz domenę ręcznie w Google: prawdziwe domeny mają zazwyczaj wyniki organiczne (Wikipedia, recenzje, mapy). Świeżo zarejestrowana domena phishingowa — żadnych wyników, jakby nie istniała.

4

Zgłoś do CERT Polska — pomożesz innym

Prześlij podejrzany SMS pod bezpłatny numer 8080 (UKE) lub wypełnij formularz na incydent.cert.pl. CERT zgłasza domeny do blokady u operatorów (Orange, Play, Plus, T-Mobile) — chronisz nie tylko siebie, ale i tysiące innych potencjalnych ofiar.

Co zrobić jeśli już kliknąłeś lub podałeś dane?

Sytuacja awaryjna — kliknąłeś w link, wpisałeś dane logowania, podałeś BLIK, zainstalowałeś podejrzaną aplikację. Pierwsze 30 minut to kluczowe. Działaj w tej kolejności.

Gdzie zgłaszać — pełna lista instytucji

Sześć oficjalnych kanałów zgłoszeń. Każdy ma inną rolę — warto użyć wszystkich, jeśli sprawa jest poważna.

CERT Polska

incydent.cert.pl — formularz online, najszybsza droga do zablokowania domeny u operatorów telekomunikacyjnych. Możesz załączyć zrzut SMS-a, adres strony, opis. CERT publikuje też ostrzeżenia o aktualnych kampaniach phishingowych.

Numer 8080 (UKE)

Bezpłatne przekazanie podejrzanego SMS-a Urzędowi Komunikacji Elektronicznej. Po prostu przekierujesz wiadomość — system automatycznie analizuje numer i blokuje dalsze próby z tego źródła. Najprostsza forma zgłoszenia (30 sekund).

Bank (infolinia 24/7)

Numer z tyłu karty albo z oficjalnej strony banku. Banki mają specjalne procedury anty-fraud — potrafią wstrzymać transakcję w ciągu kilku minut, jeśli zgłosisz natychmiast. Zawsze przed innymi działaniami.

Policja — 112 lub e-Komenda

Numer alarmowy 112 lub formularz online: e-komenda.pl. Zwłaszcza jeśli poniosłeś realną stratę finansową. Zgłoszenie + dokumentacja (zrzuty SMS-a, potwierdzenie z banku) ułatwiają dochodzenie.

UOKiK

Urząd Ochrony Konkurencji i Konsumentów — przy fałszywych sklepach, subskrypcjach-pułapkach, naciąganiu seniorów. Infolinia 801 440 220 lub uokik.gov.pl. Niewłaściwa instytucja dla typowego smishingu, ale przydatna przy szerszych nadużyciach.

Gabinet stomatologiczny

Jeśli oszust podszywał się pod konkretną klinikę — daj jej znać. Akodent ostrzega pacjentów na Facebooku i na stronie Bezpieczeństwo pacjenta. Twoje zgłoszenie pomaga chronić innych.

Co powinieneś zapamiętać?

Trzy zdania, które chronią przed 95% phishingu medycznego.

Złota zasada: spokojna decyzja jest zawsze lepsza niż szybka. Oszust działa przez emocje (strach, presja, ekscytacja okazją). Trzy oddechy, telefon do gabinetu na oficjalny numer wpisany ręcznie — to zwykle wystarczy, żeby cała iluzja się rozsypała.

Najczęściej zadawane pytania

Czy banki lub lekarze proszą o BLIK przez SMS?

Nie. Żaden bank, gabinet stomatologiczny ani placówka medyczna w Polsce nie prosi o kod BLIK, dane karty, PESEL ani hasło autoryzacyjne przez SMS, e-mail ani komunikator. Płatności w gabinecie odbywają się wyłącznie na miejscu (gotówka lub terminal). Każda wiadomość żądająca BLIK-a „za wizytę” to oszustwo.

Co zrobić jeśli kliknąłem w link z podejrzanego SMS-a?

Pierwsze 30 minut jest kluczowe. 1) Włącz tryb samolotowy. 2) Jeśli podałeś dane logowania — zadzwoń do banku z innego urządzenia, zablokuj konto. 3) Jeśli pobrałeś plik APK — odinstaluj i przeskanuj telefon. 4) Zmień hasła do bankowości, poczty, ePUAP. 5) Zgłoś incydent na incydent.cert.pl.

Jak rozpoznać fałszywą domenę w SMS-ie?

Typowe pułapki: zamiana litery „o” na zero („ak0dent.pl”), dodanie myślnika („akodent-pl.com”), inna końcówka („akodent.com” zamiast „.pl”), poddomena udająca markę („akodent.platnosci-online.com” — prawdziwa domena to platnosci-online.com). Skrócone linki (bit.ly, tinyurl, t.co) zawsze ukrywają cel — nie klikaj. Prawdziwa domena gabinetu Akodent to wyłącznie akodent.pl.

Czy gabinet Akodent wysyła SMS-y z linkami?

Nie. Akodent wysyła wyłącznie krótkie SMS-y przypominające o terminie — bez linków, bez próśb o dane, bez próśb o płatność. Wzór: „Przypominamy o wizycie 14.05 o godz. 10:00. Akodent, 501 031 089.” Jeśli widzisz w SMS-ie „od Akodent” link — to nie my. Zadzwoń na 22 792 02 35 lub 501 031 089 i zweryfikuj.

Komu zgłosić smishing w Polsce?

Trzy główne kanały: 1) CERT Polska — formularz na incydent.cert.pl (zgłaszanie domen do blokady), 2) bezpłatny numer 8080 (UKE — przekazujesz cały SMS), 3) policja — 112 lub e-komenda.pl, zwłaszcza po stracie finansowej. Bank zgłaszamy osobno na infolinię 24/7.

Dlaczego phishingu w służbie zdrowia jest coraz więcej?

Oszuści wykorzystują zaufanie pacjenta do lekarza. SMS rzekomo „z gabinetu” budzi mniej podejrzliwości niż phishing bankowy — większość ludzi nie spodziewa się oszustwa od dentysty. Pacjenci często rzeczywiście oczekują SMS-ów przypominających, więc fałszywka trafia na podatny grunt. CERT Polska w raportach 2024–2025 odnotował kilkanaście tysięcy zgłoszeń smishingu rocznie.

Masz wątpliwości czy SMS jest od nas?

Zadzwoń na nasz oficjalny numer i zapytaj wprost. Sprawdzimy w rejestracji w 30 sekund. Pełen przewodnik kanałów kontaktu — na Bezpieczeństwo pacjenta.

Zadzwoń WhatsApp Jak dojadę?