Fałszywe wiadomości o rzekomej nadpłacie PIT ponownie trafiają do polskich podatników. Cyberprzestępcy podszywają się pod urząd skarbowy i Krajową Administrację Skarbową, obiecując szybki zwrot pieniędzy po potwierdzeniu danych. Jak informuje auraposter.pl, wiadomość może wyglądać wiarygodnie, ale prowadzić do strony przygotowanej w celu kradzieży informacji. Ministerstwo Finansów i KAS potwierdziły 6 sierpnia 2026 roku kolejną falę takich ataków.
Urząd Skarbowy ostrzega przed wiadomościami o zwrocie podatku
Mechanizm oszustwa wykorzystuje temat, który może zainteresować praktycznie każdego podatnika: zwrot podatku. W fałszywej wiadomości odbiorca dowiaduje się, że przyznano mu pieniądze, ale wypłata wymaga potwierdzenia tożsamości albo zmiany preferowanej metody płatności. W przykładzie opublikowanym przez KAS znalazła się informacja o zwrocie 2358,50 zł za 2025 rok oraz sugestia, że link pozostanie aktywny tylko przez 48 godzin.
Presja czasu jest jednym z najważniejszych elementów takiej manipulacji — użytkownik ma kliknąć, zanim zacznie dokładnie analizować wiadomość.
KAS podkreśla, że nie wysyła e-maili ani SMS-ów z prośbą o potwierdzenie rachunku bankowego lub przekazanie danych potrzebnych do wypłaty nadpłaconego PIT. Informacji dotyczących rozliczenia najlepiej szukać bezpośrednio w oficjalnym serwisie podatkowym albo po samodzielnym wejściu do e-Urzędu Skarbowego.

Jak wygląda oszustwo na e-Urząd Skarbowy
Po kliknięciu w link użytkownik może zostać przeniesiony na witrynę przypominającą e-Urząd Skarbowy lub inną oficjalną stronę administracji. CERT Polska ostrzegał już przed stronami, które próbowały wyłudzić numer PESEL, dane osobowe oraz informacje z karty płatniczej. Fałszywa witryna może być przygotowana bardzo starannie, dlatego sam wygląd strony nie potwierdza jej autentyczności.
Podobne metody stosowane są również wobec klientów banków. Auraposter.pl opisywał wcześniej fałszywe e-maile podszywające się pod PKO Bank Polski, w których przestępcy również próbowali wykorzystać zaufanie do znanej instytucji.
„Wprowadzenie tych informacji może skutkować przejęciem dostępu do konta bankowego” — mówi Karolina Kmak, ekspertka ds. cyberbezpieczeństwa.
Jak rozpoznać fałszywą wiadomość z Urzędu Skarbowego
Każdą niespodziewaną informację dotyczącą pieniędzy warto najpierw zweryfikować poza otrzymaną wiadomością. Szczególnej ostrożności wymaga nadpłata podatku, jeżeli jej odebranie ma zależeć od kliknięcia w przesłany link. Nie należy również ufać wiadomości tylko dlatego, że zawiera nazwę Ministerstwa Finansów, logo KAS lub elementy graficzne przypominające państwowe serwisy.
Najczęściej podejrzenia powinny wzbudzić:
- prośba o kliknięcie w link w celu odebrania pieniędzy;
- żądanie numeru PESEL, danych karty lub danych bankowych;
- informacja o bardzo krótkim terminie na wykonanie operacji;
- adres strony różniący się od oficjalnej domeny;
- niespodziewana prośba o ponowne logowanie albo „aktualizację metody płatności”.
Prawdziwy komunikat podatkowy najlepiej sprawdzić niezależnie, wpisując adres oficjalnego serwisu samodzielnie w przeglądarce.
Fałszywa wiadomość a prawdziwy e-Urząd Skarbowy
Poniższe różnice mogą pomóc szybko ocenić otrzymaną wiadomość. Oficjalne ostrzeżenie KAS jednoznacznie wskazuje, że zwrot PIT nie wymaga potwierdzania numeru konta poprzez link przesłany w wiadomości.
| Element | Podejrzana wiadomość | Bezpieczne działanie |
|---|---|---|
| Zwrot PIT | Link „odbierz zwrot” | Sprawdzenie informacji w oficjalnym serwisie |
| Konto bankowe | Prośba o ponowne wpisanie danych | Nie podawać danych przez link z e-maila |
| PESEL | Formularz żądający numeru | Zweryfikować adres strony |
| Czas | Presja, np. 48 godzin | Nie działać pod presją |
| Logowanie | Przekierowanie z wiadomości | Wejść do serwisu samodzielnie |
Osoby korzystające regularnie z podatkowych usług online mogą również przeczytać poradnik auraposter.pl dotyczący prawidłowego przelewu do urzędu skarbowego. Serwis opisywał także działanie i dostępność systemu w materiale dotyczącym e-Urzędu Skarbowego i usługi Twój e-PIT.

Co zrobić po kliknięciu w fałszywy link
Jeżeli użytkownik wpisał dane na podejrzanej stronie, powinien zareagować możliwie szybko. Szczególnie niebezpieczne jest podanie loginu do bankowości, danych karty, PESEL-u lub kodów autoryzacyjnych, ponieważ informacje mogą zostać wykorzystane do kolejnych prób oszustwa. W przypadku danych bankowych należy skontaktować się z bankiem niezależnym kanałem, a przy podejrzeniu przejęcia danych odpowiednio zabezpieczyć dostęp do konta.
Podejrzaną stronę lub wiadomość można zgłosić przez oficjalny formularz CERT Polska. CERT wskazuje również możliwość przesyłania zgłoszeń w aplikacji mObywatel poprzez usługę „Bezpiecznie w sieci”.
Bezpieczne logowanie do Urzędu Skarbowego
Wpisując w wyszukiwarkę urząd skarbowy logowanie, nie należy otwierać przypadkowych reklam lub stron o podobnie brzmiących adresach. Bezpieczniejszą metodą jest bezpośrednie wejście na podatki.gov.pl i przejście stamtąd do właściwej usługi. Oficjalny system umożliwia podatnikowi m.in. dostęp do usług podatkowych i Twój e-PIT, bez konieczności korzystania z linków otrzymanych w niespodziewanych wiadomościach.
Schemat oszustwo na urząd skarbowy może zmieniać szczegóły, kwotę zwrotu albo wygląd wiadomości, lecz jego cel pozostaje podobny: przekonać użytkownika do samodzielnego przekazania danych. Dlatego wiadomość o nieoczekiwanym zwrocie podatku zawsze warto zweryfikować bezpośrednio w oficjalnych kanałach KAS.
Warto także przeczytać: Nie otwieraj tej wiadomości. PKO Bank Polski ostrzega przed nową metodą oszustwa.