„SMS informował, że mam nadpłatę w wysokości 384,52 €. Z groszami. Dziesięć dni wcześniej dostałam właśnie decyzję podatkową, a w poprzednim roku faktycznie miałam zwrot. Wypełniłam formularz: imię i nazwisko, data urodzenia, numer podatkowy, a potem dane bankowe »do przelewu«. Następnego dnia dwa obciążenia po 49 € na zagranicznym serwisie."
To świadectwo, usłyszane niemal w identycznej formie w punkcie pomocy w sprawach urzędowych, streszcza całą mechanikę. Fałszywy SMS „skarbowy" nie gra na czystej panice, w przeciwieństwie do fałszywego SMS-a o mandacie. Gra na czymś skuteczniejszym: na kalendarzu wspólnym dla 40 milionów gospodarstw domowych. Wszyscy wiedzą, że latem przychodzi decyzja podatkowa, że pod koniec lata wpływają zwroty nadpłat, a na koniec roku przeliczana jest stawka podatku pobieranego u źródła.
Oszust nie musi Was znać. Musi tylko wiedzieć, który jest miesiąc.

Dlaczego motyw podatkowy działa lepiej niż inne
Kalendarz publiczny, czyli łatwy do wykorzystania
Większość kampanii smishingowych musi zgadywać kontekst: Wasza przesyłka, Wasz bank, Wasze ubezpieczenie zdrowotne. Podatki są natomiast zsynchronizowane w skali całego kraju. Terminy ogłasza z wyprzedzeniem Direction générale des Finances publiques (DGFiP), a powtarza je cała prasa:
- wiosna: otwarcie kampanii składania zeznań podatkowych;
- lipiec–sierpień: udostępnienie decyzji podatkowych online;
- koniec lipca – początek sierpnia: przelewy zwrotów dla gospodarstw, które wpłaciły za dużo;
- wrzesień: korekta stawki podatku pobieranego u źródła;
- jesień: terminy podatku od nieruchomości, a następnie podatku od drugiego domu.
Wysłanie 500 000 SMS-ów „zwrot jest dostępny" w pierwszym tygodniu sierpnia to zakład o zbieżność o bardzo wysokim prawdopodobieństwie. Część odbiorców naprawdę czeka na przelew.
Dwie emocje w cenie jednej
Smishing podatkowy występuje w dwóch uzupełniających się rodzinach:
| Typ wiadomości | Mechanizm psychologiczny | Prawdziwy cel |
|---|---|---|
| „Nadpłata / zwrot oczekuje" | Zysk, okazja, krótki termin | Pozyskanie numeru konta i danych karty |
| „Zaległość, odsetki, zawiadomienie o egzekucji" | Strach przed sankcją, pilność | Natychmiastowa płatność kartą |
| „Aktualizacja Twojego konta podatnika" | Rutyna urzędowa | Kradzież danych logowania do e-urzędu |
| „Korekta Twojej stawki podatku u źródła" | Techniczny żargon, niezrozumienie | Zebranie kompletnych danych tożsamości |
Pierwszy typ daje dane bankowe nadające się do wykorzystania przez wiele miesięcy. Drugi daje natychmiastową płatność. Trzeci jest najgroźniejszy w dłuższej perspektywie: mając numer podatkowy i hasło, oszust może przejrzeć Waszą sytuację, zmienić numer konta do zwrotów i pobrać dokumenty tożsamości przydatne do wzięcia kredytu.
Słownictwo, którego nikt naprawdę nie opanował
„Nadpłata", „zaświadczenie o złożeniu zeznania", „rejestr podatkowy", „stawka niespersonalizowana", „zaliczka bieżąca": leksykon podatkowy jest na tyle nieprzejrzysty, że nie śmiemy oceniać wiarygodności wiadomości. Kiedy jakieś zdanie wydaje się niezrozumiałe w SMS-ie od banku, nabieramy podejrzeń. Kiedy wydaje się niezrozumiałe w SMS-ie od urzędu skarbowego, uznajemy, że tak ma być.
Co DGFiP naprawdę wysyła SMS-em
To najbardziej przydatny punkt do zapamiętania – i jest prosty.
Administracja skarbowa faktycznie korzysta z SMS-ów, ale w bardzo wąskim zakresie, w zasadzie wyłącznie informacyjnym:
- przypomnienia o terminach złożenia zeznania lub zapłaty, bez linku do formularza z danymi;
- kody jednorazowe w ramach wzmocnionego uwierzytelniania na koncie podatnika;
- potwierdzenia czynności, którą sami wcześniej wykonaliście.
Natomiast oto, czego urząd nie robi:
Administracja skarbowa nigdy nie prosi o Wasze dane bankowe, numer karty, hasło ani skan dokumentu tożsamości przez SMS lub e-mail. Zwrot nadpłaty jest przekazywany automatycznie na konto już znane urzędowi, bez żadnych działań z Waszej strony.
Zdanie o bardzo podobnym brzmieniu znajduje się na impots.gouv.fr oraz w komunikatach Cybermalveillance.gouv.fr. Samo w sobie dyskwalifikuje niemal wszystkie oszukańcze wiadomości.
Druga wskazówka: nie istnieje żaden przycisk „zwrot". Jeśli zapłaciliście za dużo, przelew po prostu przychodzi. Jeśli nie może dotrzeć, bo Wasz numer konta jest nieaktualny, otrzymacie czek listem pocztowym. Nigdy link.
Pięć sygnałów, które zdradzają fałszywy SMS podatkowy
1. Kwota z groszami
Wbrew intuicji, ale to sedno sprawy. Oszuści zrozumieli, że okrągła kwota („400 €") brzmi nieprawdziwie, więc piszą „384,52 €". To właśnie ta precyzja w niezamówionym SMS-ie powinna zapalić lampkę ostrzegawczą: urząd nie rozpisuje salda w wiadomości na 160 znaków.
2. Krótki i arbitralny termin
„W ciągu 48 godzin", „do 3 października", „w przeciwnym razie Twoja sprawa zostanie zamknięta". Prawo podatkowe działa w oparciu o publiczne terminy, jednakowe dla wszystkich, a nie osobiste odliczanie wysyłane SMS-em.
3. Adres linku
Spójrzcie na to, co znajduje się bezpośrednio przed pierwszym /. Oficjalne serwisy są umieszczone w domenach .gouv.fr. Wszystko inne – impots-remboursement.com, dgfip-service.net, impots.gouv.fr.secure-paiement.xyz – to oszustwo. Ostatni przykład jest najbardziej przewrotny: impots.gouv.fr jest tam zwykłą subdomeną witryny osoby trzeciej.
4. Wyświetlany nadawca
SMS może wyświetlać nazwę nadawcy, również podrobioną: to spoofing nadawcy. Fakt, że wiadomość pojawia się w tym samym wątku co legalny SMS otrzymany wiele miesięcy wcześniej, nie dowodzi więc niczego. To strukturalna słabość SMS-a, a nie błąd Waszego telefonu.
5. Prośba o płatność kartą
Podatki płaci się polecenim zapłaty, przelewem lub przez zabezpieczone konto podatnika. Strona, która prosi o 16-cyfrowy numer karty w celu uregulowania „odsetek w wysokości 32 €", jest fałszywa – bez wyjątku.

Właściwa procedura w trzech krokach
Krok 1: nigdy nie wychodźcie od wiadomości
To jedyna zasada, która sprawdza się przy wszystkich odmianach oszustwa, obecnych i przyszłych. SMS może Was poinformować, że coś się dzieje; nigdy nie może być Waszą drogą dostępu. Zamykacie wiadomość, sami wpisujecie adres oficjalnej strony w przeglądarce albo otwieracie aplikację zainstalowaną ze sklepu w telefonie.
Jeśli informacja jest prawdziwa, znajdziecie ją na swoim koncie podatnika. Jeśli jej tam nie ma, jest fałszywa. Trzeciej możliwości nie ma.
Krok 2: sprawdzajcie na wygodnym urządzeniu
Wiele błędów wynika z nośnika: na 6-calowym ekranie, w metrze, skrócony adres jest nieczytelny. Weryfikacja na komputerze albo na tablecie ustawionym na regulowanej podstawce pod tablet, która pozwala spokojnie czytać, realnie poprawia jakość oceny. To nie drobiazg: większość ofiar mówi, że kliknęła „między jedną a drugą sprawą".
Krok 3: zgłoście, potem usuńcie
Dwa przydatne i darmowe kanały:
- 33700: przekażcie SMS na ten numer, a następnie wyślijcie numer nadawcy, gdy zostaniecie o to poproszeni. To wspólny system zgłaszania francuskich operatorów.
- Cybermalveillance.gouv.fr i signal.conso.gouv.fr, aby udokumentować kampanię; Phishing Initiative, aby wpisać adres URL na czarną listę.
Dopiero potem usuwajcie. Ale jeśli kliknęliście, zachowajcie zrzut ekranu: posłuży przy składaniu zawiadomienia.
Jeśli wypełniliście formularz
Szybkość liczy się bardziej niż dokładność. Po kolei:
- Zablokujcie kartę płatniczą przez aplikację banku lub serwis międzybankowy (0 892 705 705). Poproście też o zablokowanie wszelkich podejrzanych poleceń zapłaty SEPA.
- Zmieńcie hasło do konta podatnika na impots.gouv.fr oraz we wszystkich serwisach, w których używaliście tego samego hasła. Jeśli to zadanie Was przeraża, menedżer haseł rozwiązuje problem raz na zawsze.
- Sprawdźcie swoje dane bankowe na koncie podatkowym: nieuprawniony dostęp mógł doprowadzić do zmiany konta do zwrotów.
- Złóżcie zawiadomienie w komisariacie, na posterunku żandarmerii lub w formie wstępnego zawiadomienia online. Banki często wymagają tego dokumentu, aby rozpatrzyć wniosek o zwrot.
- Zażądajcie zwrotu od banku: francuski kodeks monetarny i finansowy przewiduje zwrot nieautoryzowanych transakcji płatniczych, poza przypadkami rażącego zaniedbania. Samo wpisanie danych na podrobionej stronie nie jest automatycznie rażącym zaniedbaniem – w tej kwestii organizacje konsumenckie, w tym UFC-Que Choisir, regularnie uzyskują korzystne rozstrzygnięcia.
- Monitorujcie ryzyko kradzieży tożsamości przez kilka miesięcy: możecie skorzystać z prawa dostępu do rejestru incydentów w spłacie kredytów konsumenckich prowadzonego przez Banque de France.
Szczegół, który pomaga: trzymajcie dokumenty sprawy w dedykowanej teczce na dokumenty urzędowe, razem z wydrukowanymi zrzutami ekranu, datą zablokowania karty i kopią zawiadomienia. Dobrze uporządkowane sprawy idą w dziale reklamacji znacznie szybciej.
Zmniejszanie pola ataku z wyprzedzeniem
Oddzielcie sprawy urzędowe od reszty
Kampanie podatkowe docierają do wszystkich, ale ich skuteczność zależy od Waszego poziomu szumu. Jeśli Wasz numer dostaje czterdzieści ofert handlowych miesięcznie, fałszywy SMS podatkowy ginie w masie i wygląda na wiarygodny. Dwa prosta kroki:
- wpiszcie swój numer na listę Bloctel, chroniącą od telemarketingu;
- odpowiadajcie STOP na legalne SMS-y reklamowe, które mają prawny obowiązek udostępniać ten mechanizm.
Włączcie wzmocnione uwierzytelnianie
Konto podatnika na impots.gouv.fr oferuje potwierdzanie kodem wysyłanym na telefon lub e-mail. Po włączeniu sprawia, że ukradzione hasło jest znacznie mniej użyteczne. W przypadku najbardziej wrażliwych kont fizyczny klucz bezpieczeństwa FIDO2 całkowicie odbiera phishingowi sens: nie ma czego przepisywać, więc nie ma czego wykraść na odległość.
Instalujcie aktualizacje
Google wzmocnił w 2026 roku wykrywanie oszukańczych wiadomości w aplikacji Messages na Androidzie we Francji, wprowadzając automatyczną klasyfikację części podejrzanych SMS-ów. Apple ze swojej strony proponuje filtrowanie nieznanych nadawców w ustawieniach aplikacji Wiadomości. Te filtry nie zastąpią czujności, ale ograniczają liczbę wiadomości docierających na Wasz ekran – pod warunkiem że system jest aktualny.
Pomóżcie osobom mniej biegłym
Najbardziej narażeni nie są wcale najstarsi: to ci, którzy załatwiają sprawy w pośpiechu, często z telefonu. Dziesięciominutowa rozmowa z bliską osobą jest warta więcej niż jakiekolwiek ustawienie. Osobom, które wolą papier, praktyczny poradnik o oszustwach internetowych położony przy telefonie stacjonarnym często robi większe wrażenie niż ustne przypomnienie.
Co warto zapamiętać
| Sytuacja | Odruch |
|---|---|
| SMS zapowiadający zwrot | Żadnych działań: nadpłata jest wypłacana automatycznie |
| SMS o zadłużeniu z linkiem do płatności | Weryfikujcie wyłącznie na koncie podatnika, nigdy przez link |
| Prośba o numer konta, kartę lub dokument tożsamości | Pewne oszustwo, niezależnie od wyświetlanego nadawcy |
Link, który przed / nie kończy się na .gouv.fr | Oszustwo |
| Kliknęliście | Blokada karty, zmiana hasła, zawiadomienie, reklamacja w banku |
Smishing podatkowy nie zniknie: jest zbyt opłacalny i zbyt łatwo dopasować go do kalendarza. Ale opiera się wyłącznie na pomyłce, którą możecie wyeliminować jednym ruchem. Urząd Was informuje; nie prowadzi Was za rękę. W chwili, gdy przejmujecie kontrolę nad drogą dostępu – Wasza przeglądarka, Wasza aplikacja, adres wpisany przez Was samych – oszukańcza wiadomość traci swoją jedyną broń.
Przydatne źródła: impots.gouv.fr (dział „Attention aux tentatives d'escroquerie"), Cybermalveillance.gouv.fr, DGCCRF, platforma 33700, Banque de France (rejestry incydentów), UFC-Que Choisir.



