Phishing KSeF i QR quishing: jak rozpoznać fałszywe powiadomienia o fakturach
Phishing podszywający się pod KSeF pojawił się cztery dni po starcie. CERT Polska wydał alert 48/2026. Fałszywe powiadomienia dostarczają malware. QR quishing celuje w wizualizacje faktur. Oto czerwone flagi.
Phishing KSeF i QR quishing: jak rozpoznać fałszywe powiadomienia o fakturach
CERT Polska zarejestrował 260 783 incydenty cyberbezpieczeństwa w 2025, wzrost o 152% rok do roku. Cztery dni po obowiązkowym starcie KSeF 1 lutego 2026 pojawiła się pierwsza fala phishingu podszywająca się pod KSeF. CERT Polska wydał alert 48/2026 dnia 17 kwietnia 2026, obejmujący fałszywe powiadomienia email „nowa faktura w KSeF", które dostarczają malware.
Wzorce phishingu
Wzorzec 1: Fałszywy email powiadomienia KSeF
Email wydaje się pochodzić od KSeF lub Ministerstwa Finansów. Twierdzi, że nowa faktura czeka w Twojej skrzynce KSeF. Zawiera link do fałszywej strony logowania, która zbiera poświadczenia, lub załącznik, który instaluje malware.
Czerwone flagi:
- Domena nadawcy to nie
ksef.podatki.gov.planipodatki.gov.pl - URL linku nie zaczyna się od
https://ksef.podatki.gov.pl/anihttps://aplikacja-podatnika.mf.gov.pl/ - Email prosi o zalogowanie się przez link (KSeF nie wysyła linków logowania mailem)
- Email zawiera załącznik (KSeF nie wysyła faktur jako załączników email)
- Email używa języka pilności („zadziałaj teraz", „faktura wygasa")
Wzorzec 2: QR quishing na wizualizacjach faktur
Oszust bierze prawidłową PDF wizualizację faktury KSeF i zastępuje kod QR złośliwym. Gdy odbiorca skanuje kod QR telefonem, otwiera stronę phishingową lub pobiera malware.
Czerwone flagi:
- URL kodu QR nie odpowiada
ksef.podatki.gov.pl - Skanowanie kodu QR otwiera stronę proszącą o poświadczenia logowania
- Kod QR wygląda inaczej niż na poprzednich fakturach od tego samego dostawcy (inny rozmiar, pozycja lub styl)
- PDF otrzymano mailem, nie przez KSeF
Wzorzec 3: Fałszywe „nowe dane bankowe" używające autorytetu KSeF
Oszust wysyła email podający się za znanego dostawcę, referencjonując niedawny numer faktury KSeF (który mógł uzyskać ze skompromitowanego konta email). Email twierdzi, że dostawca zmienił konto bankowe i przyszłe płatności powinny iść na nowe konto.
Czerwone flagi:
- Powiadomienie o zmianie konta bankowego przychodzi tylko mailem, bez odpowiedniej faktury KSeF
- Nowe konto bankowe nie jest na białej liście dla NIP dostawcy
- Adres email różni się od poprzedniej korespondencji (nawet nieznacznie: zmiana jednego znaku)
Jak weryfikować
- Sprawdź KSeF bezpośrednio. Zaloguj się do Aplikacji Podatnika lub swojego oprogramowania fakturowego. Jeśli jest nowa faktura, będzie tam. Nie klikaj linków email do sprawdzenia.
- Zweryfikuj domenę nadawcy. Oficjalna komunikacja KSeF pochodzi z
podatki.gov.pllubmf.gov.pl. Każda inna domena nie jest oficjalna. - Nie skanuj kodów QR z PDF wysłanych mailem. Jeśli musisz zweryfikować fakturę KSeF, znajdź ją po numerze KSeF w Aplikacji Podatnika. Oficjalny kod QR jest weryfikowany przez portal KSeF.
- Zadzwoń do dostawcy. Dla każdej zmiany danych bankowych zadzwoń używając numeru z Twoich istniejących rekordów. Nie z maila.
Co zrobić, jeśli jesteś celem
- Nie klikaj linków ani nie otwieraj załączników.
- Zgłoś do CERT Polska na
incydent@cert.pllub przezmoje.cert.pl. - Usuń email. Nie przekazuj go wewnętrznie.
- Jeśli już kliknąłeś: odłącz od sieci, uruchom skanowanie malware, zmień poświadczenia wpisane na fałszywej stronie.
- Jeśli już zapłaciłeś na konto oszusta: skontaktuj się z bankiem natychmiast. Odwrócenie może być możliwe, jeśli zgłoszone w ciągu godzin. Złóż zgłoszenie na policję.
Niniejszy materiał ma charakter informacji ogólnej i nie stanowi porady prawnej ani podatkowej. W konkretnej sytuacji zweryfikuj aktualne przepisy lub skonsultuj się z doradcą.