Podejrzany link zatrzymany przez cybertarczę

Kliknąłem podejrzany link w SMS-ie na Androidzie – co teraz zrobić?

Samo otwarcie podejrzanego linku na aktualnym telefonie z Androidem zwykle nie oznacza jeszcze infekcji. Największe ryzyko pojawia się wtedy, gdy na otwartej stronie podasz hasło, dane karty lub kod BLIK, pobierzesz plik APK, zainstalujesz aplikację albo przyznasz jej dostęp do SMS-ów, powiadomień lub ułatwień dostępu.

Zamknij stronę, nie wykonuj kolejnych instrukcji i ustal, co dokładnie wydarzyło się po kliknięciu. Od tego zależą następne kroki.

Jeśli chcesz najpierw zrozumieć sam mechanizm oszustwa, zobacz główny poradnik Phishing – co to jest, jak go rozpoznać i jak się chronić?.

Z tego artykułu dowiesz się:

  • co zrobić, jeśli tylko otworzyłeś link z SMS-a,
  • jak sprawdzić, czy pobrał się plik APK,
  • jak użyć Google Play Protect,
  • co zrobić po podaniu hasła, danych karty lub PESEL,
  • jak sprawdzić podejrzane uprawnienia aplikacji,
  • kiedy rozważyć reset telefonu i gdzie zgłosić SMS.

Najpierw sprawdź, co zrobiłeś po otwarciu linku

Zanim zaczniesz usuwać dane lub resetować telefon, odpowiedz sobie na kilka pytań:

  • Czy strona tylko się otworzyła, czy wpisałeś na niej jakieś informacje?
  • Czy podałeś login i hasło do banku, poczty, Facebooka albo innej usługi?
  • Czy wpisałeś numer karty, kod CVV, kod BLIK lub kod otrzymany SMS-em?
  • Czy podałeś PESEL, numer dowodu, adres albo inne dane osobowe?
  • Czy przeglądarka pobrała plik z rozszerzeniem .apk?
  • Czy uruchomiłeś pobrany plik i potwierdziłeś instalację?
  • Czy telefon poprosił o zgodę na instalowanie aplikacji z nieznanego źródła?
  • Czy nowa aplikacja otrzymała dostęp do SMS-ów, kontaktów lub powiadomień?
  • Czy włączyłeś jej dostęp do ułatwień dostępu albo uprawnienia administratora urządzenia?
  • Czy strona poprosiła o zgodę na wysyłanie powiadomień?
  • Czy po kliknięciu ktoś zadzwonił i przedstawił się jako pracownik banku, operatora albo działu bezpieczeństwa?

Samo kliknięcie, podanie danych i instalacja aplikacji to trzy różne poziomy zagrożenia. Nie każda sytuacja wymaga przywracania telefonu do ustawień fabrycznych.

Tylko otworzyłeś stronę i niczego nie podałeś

Jeżeli strona się wyświetliła, ale niczego nie wpisałeś, nie pobrałeś i nie zaakceptowałeś, ryzyko jest zazwyczaj niewielkie. Typowa strona phishingowa służy przede wszystkim do wyłudzenia danych lub nakłonienia użytkownika do instalacji aplikacji. Nie przejmuje automatycznie telefonu wyłącznie dlatego, że została otwarta.

W takiej sytuacji:

  1. Zamknij kartę w przeglądarce.
  2. Nie wracaj na stronę, aby „sprawdzić, co to było”.
  3. Otwórz folder Pobrane i upewnij się, że nie pojawił się nowy plik.
  4. Sprawdź, czy strona nie otrzymała zgody na wyświetlanie powiadomień.
  5. Zaktualizuj przeglądarkę i Androida.
  6. Uruchom kontrolę Google Play Protect.
  7. Przekaż podejrzaną wiadomość do CERT Polska.

Nie musisz zmieniać wszystkich haseł ani resetować telefonu tylko dlatego, że strona została wyświetlona. Wyjątkiem jest sytuacja, w której korzystasz z bardzo starej, nieaktualizowanej wersji Androida lub po otwarciu strony telefon zaczął zachowywać się nietypowo.

Warto również pamiętać, że kliknięcie może poinformować oszustów, że numer telefonu jest aktywny. W kolejnych dniach mogą pojawić się następne SMS-y lub telefon od rzekomego konsultanta, który będzie znał temat wcześniejszej wiadomości.

Sprawdź, czy nie pobrał się plik APK

SMS może kierować do strony udającej firmę kurierską, operatora, bank, pocztę głosową albo urząd. Następnie pojawia się polecenie zainstalowania aplikacji potrzebnej rzekomo do śledzenia paczki, odczytania dokumentu lub potwierdzenia tożsamości.

Sprawdź:

Pliki lub Menedżer plików → Pobrane

Zwróć uwagę przede wszystkim na pliki z rozszerzeniem .apk. Jest to format instalacyjny aplikacji na Androida.

Samo pobranie pliku APK zwykle nie oznacza jeszcze instalacji. Android powinien wymagać osobnego otwarcia pliku, zgody na instalowanie z danego źródła i potwierdzenia instalacji. Jeśli plik tylko znajduje się w folderze Pobrane:

  • nie otwieraj go,
  • nie próbuj sprawdzać, co zawiera,
  • usuń plik,
  • opróżnij kosz aplikacji do zarządzania plikami, jeśli jest używany,
  • uruchom skanowanie Play Protect.

Nie instaluj również „programu antywirusowego” zaproponowanego przez stronę z SMS-a. Do pierwszej kontroli wykorzystaj zabezpieczenie dostępne bezpośrednio w Sklepie Google Play.

Jak przeskanować telefon za pomocą Google Play Protect?

Google Play Protect sprawdza aplikacje instalowane ze Sklepu Play, a także może wykrywać szkodliwe programy pochodzące z innych źródeł. Według dokumentacji Google narzędzie może ostrzec przed niebezpieczną aplikacją, wyłączyć ją lub usunąć z urządzenia.

Aby rozpocząć kontrolę:

  1. Otwórz Sklep Google Play.
  2. Dotknij zdjęcia profilowego w prawym górnym rogu.
  3. Wybierz Play Protect.
  4. Dotknij Skanuj.
  5. Otwórz ustawienia Play Protect i upewnij się, że skanowanie aplikacji jest włączone.

Brak ostrzeżenia nie daje stuprocentowej gwarancji bezpieczeństwa, szczególnie jeśli szkodliwa aplikacja została opublikowana niedawno. Jest to jednak właściwy pierwszy krok po pobraniu nieznanego pliku. Play Protect może dziś również blokować instalację niezweryfikowanych aplikacji, które proszą o newralgiczne uprawnienia często wykorzystywane w oszustwach finansowych.

Jeśli telefon wykazuje inne niepokojące objawy, skorzystaj również z dokładniejszej instrukcji: Jak sprawdzić, czy telefon z Androidem ma wirusa i jak go usunąć?.

Zgodziłeś się na powiadomienia z podejrzanej strony

Fałszywa witryna może wyświetlić komunikat zachęcający do kliknięcia „Zezwól”. Czasami przycisk jest przedstawiany jako sposób potwierdzenia, że użytkownik nie jest robotem, uruchomienia filmu albo przejścia do dalszej części strony.

Po udzieleniu zgody witryna może wysyłać komunikaty przypominające ostrzeżenia systemowe. Mogą informować o rzekomym wirusie, wygranej, konieczności aktualizacji albo blokadzie konta. Nie oznacza to automatycznie, że w telefonie działa malware. Źródłem komunikatów może być przeglądarka.

W Chrome sprawdź:

Chrome → menu z trzema kropkami → Ustawienia → Ustawienia witryn → Powiadomienia

Usuń lub zablokuj nieznaną witrynę. Możesz również wejść w jej zapisane dane i je usunąć. Google opisuje podobną procedurę w instrukcji dotyczącej usuwania niechcianych reklam, powiadomień i szkodliwych aplikacji.

Wyczyszczenie historii przeglądarki nie cofnie jednak wycieku hasła ani danych karty. Jeśli informacje zostały wpisane w formularzu, potrzebne są kolejne działania.

Wpisałeś login i hasło

Jeżeli dane logowania zostały przesłane przez podejrzaną stronę, załóż, że oszust mógł je otrzymać. Nie czekaj na informację o nieznanym logowaniu.

Z innego, zaufanego urządzenia albo przez oficjalną aplikację:

  1. Zmień hasło do konta, którego dane podałeś.
  2. Wyloguj wszystkie pozostałe sesje.
  3. Usuń nieznane urządzenia z listy zalogowanych.
  4. Sprawdź historię logowania i ostatnie zmiany ustawień.
  5. Włącz uwierzytelnianie dwuskładnikowe.
  6. Zweryfikuj adres e-mail i numer telefonu służące do odzyskiwania konta.

Jeśli tego samego hasła używałeś w innych miejscach, zmień je również tam. Szczególnie ważna jest poczta elektroniczna, ponieważ dostęp do skrzynki pozwala resetować hasła do wielu innych usług. Jeśli oszust mógł już się zalogować, sama zmiana hasła może nie wystarczyć — zakończ aktywne sesje i sprawdź metody odzyskiwania.

Pełną procedurę znajdziesz w poradniku Ktoś poznał moje hasło – co zrobić?.

Po przejęciu poczty przestępca może także utworzyć regułę automatycznego przekazywania wiadomości. Sprawdź więc filtry, reguły, adresy przekazywania, delegowany dostęp oraz dane odzyskiwania konta. Po odzyskaniu kontroli włącz MFA, a jeśli usługa obsługuje passkeys lub klucze FIDO2 — rozważ ich użycie.

Szerszy schemat postępowania dla różnych urządzeń opisujemy w poradniku Kliknąłem podejrzany link – co robić?. Jeśli na stronie podałeś już hasło, dane karty, PESEL albo inne informacje, przejdź również do poradnika Podałem dane na fałszywej stronie – co teraz zrobić?.

Podałeś dane bankowe, numer karty lub kod BLIK

W tej sytuacji liczą się minuty. Skontaktuj się z bankiem przez numer znajdujący się na karcie, oficjalnej stronie banku albo w jego aplikacji. Nie dzwoń pod numer umieszczony w podejrzanym SMS-ie i nie korzystaj z danych kontaktowych wyświetlonych przez fałszywą stronę.

Poinformuj bank:

  • jakie dane zostały wpisane,
  • czy podałeś login i hasło,
  • czy wpisałeś dane karty,
  • czy przekazałeś kod SMS lub kod BLIK,
  • czy zatwierdziłeś operację w aplikacji,
  • czy zainstalowałeś dodatkowy program,
  • czy aplikacja otrzymała dostęp do ekranu lub powiadomień.

Bank może zablokować kartę, bankowość elektroniczną albo oczekującą transakcję. Sprawdź historię operacji i obniż limity, jeśli bank zaleci takie działanie.

Jeżeli na telefonie została zainstalowana podejrzana aplikacja, nie loguj się z tego urządzenia do banku. Trojan posiadający dostęp do ułatwień dostępu może obserwować ekran, naciskać przyciski, nakładać fałszywe okna na prawdziwą aplikację i przechwytywać kody z powiadomień.

Nie przelewaj środków na żadne „konto techniczne” ani „bezpieczne konto”. Bank, policja i prokuratura nie zabezpieczają pieniędzy w ten sposób.

Podałeś PESEL lub dane dokumentu

Jeżeli na stronie z SMS-a wpisałeś numer PESEL, dane dowodu, adres i inne informacje umożliwiające potwierdzenie tożsamości, rozważ natychmiastowe zastrzeżenie numeru PESEL.

Można to zrobić między innymi:

  • w aplikacji mObywatel,
  • przez serwis gov.pl,
  • w urzędzie gminy.

Ministerstwo Cyfryzacji opisuje usługę i jej działanie w materiale Zastrzeż numer PESEL w aplikacji mObywatel.

Zachowaj treść SMS-a, adres fałszywej strony i zrzuty ekranu. Ujawnione informacje mogą zostać wykorzystane również po kilku tygodniach, na przykład do przygotowania bardziej wiarygodnego telefonu od rzekomego pracownika banku.

Zainstalowałeś aplikację z linku w SMS-ie

Jest to znacznie poważniejsza sytuacja niż samo otwarcie strony. Szczególnie niebezpieczne są aplikacje, którym przyznano dostęp do SMS-ów, powiadomień, ekranu albo ułatwień dostępu.

Włącz tryb samolotowy, a następnie upewnij się, że Wi-Fi również zostało wyłączone. Ograniczy to możliwość przesyłania danych i odbierania dalszych poleceń.

Nie uruchamiaj aplikacji bankowej, poczty ani menedżera haseł. Do kontaktu z bankiem i zmiany danych logowania użyj innego urządzenia.

Następnie zapisz nazwę podejrzanej aplikacji i sprawdź:

Ustawienia → Aplikacje → Wszystkie aplikacje

Jeśli ikona zniknęła z ekranu głównego, program nadal powinien być widoczny na pełnej liście. Pomocne może być sortowanie według daty instalacji.

Jakie uprawnienia trzeba sprawdzić przed usunięciem aplikacji?

Nazwy sekcji różnią się pomiędzy telefonami Samsung, Xiaomi, Motorola, Oppo, Pixel i urządzeniami innych producentów. Możesz użyć wyszukiwarki dostępnej w Ustawieniach.

Sprawdź przede wszystkim:

  • Ułatwienia dostępu – czy nieznana aplikacja może obserwować ekran i sterować telefonem;
  • Aplikacje administratora urządzenia – takie uprawnienie może utrudniać odinstalowanie programu;
  • Dostęp do powiadomień – pozwala odczytywać kody i komunikaty innych aplikacji;
  • Wyświetlanie nad innymi aplikacjami – umożliwia nakładanie fałszywych ekranów;
  • Instalowanie nieznanych aplikacji – sprawdź, której przeglądarce lub aplikacji przyznano taką możliwość;
  • Dostęp do SMS-ów i telefonu;
  • Dostęp do kontaktów, plików, mikrofonu i aparatu;
  • Usługi VPN – nieznana aplikacja VPN może pośredniczyć w ruchu sieciowym.

Najpierw odbierz podejrzanej aplikacji uprawnienia administratora i dostęp do ułatwień dostępu. Następnie spróbuj ją odinstalować.

Na Androidzie 13 i nowszym system może dodatkowo blokować części aplikacji instalowanych spoza zaufanego sklepu dostęp do szczególnie wrażliwych funkcji. Jeśli podejrzana aplikacja każe wejść do jej informacji i wybrać opcję typu „Zezwalaj na ustawienia z ograniczonym dostępem”, nie rób tego. Google ostrzega, że takie ustawienia mogą dawać aplikacji dostęp do danych i funkcji pozwalających m.in. odczytywać zawartość ekranu lub sterować innymi aplikacjami.

Nie odbieraj masowo uprawnień składnikom systemowym, których przeznaczenia nie znasz. Skoncentruj się na aplikacji zainstalowanej bezpośrednio po otwarciu SMS-a.

Co zrobić, jeśli podejrzanej aplikacji nie można usunąć?

Jeżeli przycisk odinstalowania jest nieaktywny, aplikacja może nadal mieć uprawnienia administratora urządzenia. Cofnij je w ustawieniach bezpieczeństwa i spróbuj ponownie.

Gdy program blokuje ustawienia, wyświetla okna nad ekranem albo natychmiast się uruchamia, pomocny może być tryb awaryjny Androida. W tym trybie aplikacje pobrane przez użytkownika nie działają normalnie, co ułatwia usunięcie szkodliwego programu.

Sposób wejścia do trybu awaryjnego zależy od producenta telefonu. Google zaleca sprawdzenie instrukcji konkretnego urządzenia i opisuje ogólną procedurę w poradniku Jak znaleźć problematyczne aplikacje przy użyciu trybu awaryjnego.

Po usunięciu aplikacji:

  • uruchom telefon normalnie,
  • wykonaj skanowanie Play Protect,
  • zainstaluj aktualizacje Androida,
  • sprawdź ponownie uprawnienia specjalne,
  • obserwuj zużycie baterii i transmisji danych,
  • sprawdź historię SMS-ów, połączeń i operacji bankowych.

Jeżeli aplikacja miała dostęp do ułatwień dostępu lub powiadomień, przyjmij, że mogła zobaczyć informacje używane podczas jej działania. Zmień hasła do kont, z których korzystałeś w tym okresie, i poinformuj bank.

Kiedy przywrócić telefon do ustawień fabrycznych?

Reset nie jest potrzebny po każdym kliknięciu. Warto go jednak poważnie rozważyć, gdy:

  • szkodliwa aplikacja miała dostęp do ułatwień dostępu lub administratora urządzenia,
  • nie można jej całkowicie usunąć,
  • Play Protect wykrywa ją ponownie,
  • na telefonie pojawiają się nieznane aplikacje,
  • ustawienia bezpieczeństwa samoczynnie się zmieniają,
  • telefon wysyła SMS-y lub wykonuje połączenia bez wiedzy użytkownika,
  • po usunięciu aplikacji nadal pojawiają się fałszywe ekrany logowania,
  • doszło do przejęcia bankowości albo innych ważnych kont,
  • nie można ustalić, jakie działania wykonała aplikacja.

Przed resetem zabezpiecz zdjęcia, filmy, kontakty i dokumenty. Nie kopiuj plików APK ani pełnej kopii podejrzanej aplikacji. Po przywróceniu telefonu pobieraj programy wyłącznie z oficjalnego sklepu i nie przywracaj automatycznie każdej wcześniejszej aplikacji, jeśli nie wiesz, która z nich spowodowała problem.

Jak zgłosić podejrzany SMS?

Podejrzaną wiadomość SMS można przekazać do CERT Polska na bezpłatny numer 8080. Najlepiej użyć funkcji Przekaż, aby zachować pełną treść wiadomości i znajdujący się w niej adres. CERT Polska opisuje numer 8080 i typowe schematy oszustw w materiale poświęconym fałszywym SMS-om.

Podejrzaną stronę lub bardziej rozbudowany incydent można również zgłosić przez formularz incydent.cert.pl. Wiadomość warto oznaczyć jako spam, ale nie usuwaj jej przed zapisaniem dowodów, jeśli doszło do utraty pieniędzy albo przejęcia konta.

Jeżeli wystąpiła nieautoryzowana transakcja, skontaktuj się z bankiem i zgłoś sprawę policji. Zachowaj:

  • treść i numer nadawcy SMS-a,
  • adres strony,
  • pobrany plik, ale nie uruchamiaj go ponownie,
  • nazwę zainstalowanej aplikacji,
  • zrzuty ekranu przyznanych uprawnień,
  • godziny zdarzeń,
  • potwierdzenia transakcji,
  • informacje o rozmowach z oszustami.

Kiedy można uznać, że sytuacja została opanowana?

Jeśli tylko otworzyłeś stronę, nie podałeś danych, niczego nie pobrałeś, usunąłeś zgodę na powiadomienia i kontrola Play Protect nie wykazała problemów, zazwyczaj wystarczy dalsza obserwacja telefonu.

Po instalacji aplikacji potrzebna jest większa ostrożność. Program powinien zostać usunięty, wszystkie jego uprawnienia cofnięte, a ważne konta zabezpieczone z innego urządzenia. Przez kolejne dni kontroluj logowania, rachunek bankowy, wysłane wiadomości oraz aplikacje pojawiające się na telefonie.

Najważniejsze jest to, co nastąpiło po kliknięciu. Podejrzany link otwiera drogę do ataku, ale dopiero podanie danych, potwierdzenie płatności lub instalacja aplikacji może zapewnić oszustowi realny dostęp do pieniędzy, kont albo telefonu.

Po opanowaniu sytuacji warto ograniczyć ryzyko kolejnego ataku. Zobacz poradnik Jak chronić się przed phishingiem? Praktyczne zabezpieczenia i nawyki.

Źródła

Przewijanie do góry