Smishing wykorzystuje to, w jakich warunkach czytamy wiadomości na telefonie. Mały ekran utrudnia szybkie sprawdzenie, kto naprawdę jest nadawcą, a sam SMS łatwo może wyglądać jak standardowe powiadomienie z banku, firmy kurierskiej, od operatora lub urzędu. Magdalena Baraniewska, menedżerka ds. sprzedaży kanałowej w Nimblr, zwraca uwagę, że odbiorcy często traktują taki komunikat jako rutynowy alert i nie uruchamiają "lampki ostrzegawczej".
Przez lata wielu użytkowników wyrobiło sobie nawyki bezpieczeństwa związane z pocztą elektroniczną – częściej kontrolują adres nadawcy, ostrożniej podchodzą do załączników i uważniej przyglądają się linkom. Podczas przeglądania SMS-ów na smartfonie, często w biegu i między innymi czynnościami, te zasady nie są już stosowane równie konsekwentnie.
Zwykłe powiadomienie zwiększa skuteczność smishingu
Różnice między smishingiem a phishingiem były widoczne we wszystkich czterech krajach nordyckich objętych symulacjami Nimblr. W Szwecji i Danii w fałszywych SMS-ach w link klikało przeciętnie ok. 32 proc. odbiorców, a w Finlandii 18,5 proc. Dla porównania, przy phishingowych e-mailach wyniki na tych rynkach mieściły się w przedziale od 4,3 do 5,6 proc.
DLA CIEBIECyfrowy Polak - Wykluczenie cyfrowe
Największą skuteczność osiągały wiadomości nawiązujące do codziennych spraw. W Szwecji fałszywa "promocja" sklepu z elektroniką skłoniła do reakcji 69,4 proc. pracowników. W Danii SMS o możliwości odbioru leku uzyskał 58,3 proc. klikalności. Z kolei oferta bezpłatnych e-booków osiągnęła 46,7 proc., komunikat udający wsparcie Amazon 39,1 proc., a alert o transakcji bankowej – 32 proc.
Wyniki symulacji sugerują, że obietnica drobnej korzyści albo prośba o wykonanie typowej czynności potrafią działać silniej niż ostrzeżenia o poważnym zagrożeniu. "Normalna", codzienna treść lepiej wtapia się w rutynę odbiorcy, przez co ten poświęca mniej czasu na ocenę wiarygodności SMS-a.
Hunt.io wykrył kampanię smishingową w 19 państwach
Joanna Stawicka, menedżerka ds. sprzedaży kanałowej w Nimblr, podkreśla, że skuteczność smishingu rośnie, gdy oszuści dobrze dobierają lokalny kontekst. W praktyce oznacza to odwołania do sytuacji znanych wielu osobom, używanie rozpoznawalnych marek oraz budowanie presji czasu – tak, by fałszywy SMS wyglądał jak autentyczna wiadomość od firmy czy instytucji.
Rozmach takich działań pokazała kampania ujawniona w 2026 r. przez badaczy Hunt.io. Obejmowała 19 państw, a przestępcy podszywali się m.in. pod instytucje publiczne, operatorów pocztowych i firmy telekomunikacyjne. Badacze powiązali tę operację z 1,628 tys. złośliwych adresów URL, a przygotowane strony były dopasowywane do poszczególnych krajów i naśladowały serwisy używane na co dzień przez ich mieszkańców.
CERT Polska: niemal 1,9 mln złośliwych SMS-ów
W Polsce operatorzy telekomunikacyjni mieli w 2025 r. zablokować szacunkowo niemal 1,9 mln złośliwych wiadomości SMS – o ponad 400 tys. więcej niż rok wcześniej. Wykrywanie takich treści opierało się na 790 wzorcach przygotowanych przez CERT Polska.
Coraz lepsze blokowanie podejrzanych odsyłaczy wymusza też zmiany po stronie oszustów. SMS nie musi już kierować wprost na fałszywą stronę – może zachęcać do odpisania, wykonania połączenia albo przeniesienia rozmowy do komunikatora. Dopiero na kolejnym etapie kontaktu pojawia się próba wyłudzenia danych lub pieniędzy.
Jak reagować na podejrzany SMS?
Szkolenia firmowe z zakresu cyberbezpieczeństwa powinny obejmować nie tylko zagrożenia w e-mailach, ale również smishing. W ramach ćwiczeń można symulować fałszywe powiadomienia o przesyłce, zwrocie środków, podejrzanej płatności czy pilnej prośbie przełożonego. Kluczowe jest, by po symulacji pracownik poznał sygnały ostrzegawcze oraz bezpieczne metody weryfikacji wiadomości.
Po otrzymaniu podejrzanego SMS-a warto potwierdzić informację bezpośrednio w firmie lub instytucji, korzystając z samodzielnie wyszukanych danych kontaktowych. Podejrzaną wiadomość można też bezpłatnie przekazać do CERT Polska, wysyłając ją na numer 8080.