Aktualności Opublikowano Redakcja Infolinia.info.pl

Przestępcy znów podszywają się pod Krajową Administrację Skarbową — fałszywy „raport” instaluje Remcos

CERT Polska 1.10.2026: kampania phishingowa podszywająca się pod KAS. Załącznik „raport o rozbieżnościach” instaluje złośliwe oprogramowanie Remcos.

Przestępcy znów podszywają się pod Krajową Administrację Skarbową — fałszywy „raport” instaluje Remcos

1 października 2026 r. CERT Polska opublikował komunikat [183/2026] o powrocie kampanii phishingowej, w której oszuści podszywają się pod Krajową Administrację Skarbową. Fałszywe e-maile informują o rzekomej niezgodności w rozliczeniach podatkowych i wzywają odbiorcę do pilnego zapoznania się ze szczegółami sprawy. Otwarcie załącznika opisanego jako „raport” prowadzi do instalacji złośliwego oprogramowania z rodziny Remcos, które daje atakującym zdalny dostęp do zainfekowanego urządzenia i danych, które na nim przechowujemy.

Na czym polega atak

Wiadomość rozsyłana przez cyberprzestępców celowo wywołuje niepokój: sugeruje, że urząd skarbowy wykrył rozbieżności w rozliczeniach, a odbiorca musi natychmiast się z nimi zapoznać. W załączniku przesyłanym w e-mailu znajduje się plik, który CERT Polska opisuje jako „raport zawierający informacje o wykrytych rozbieżnościach”. Dane kontaktowe do prawdziwego urzędu znajdziesz wopisie infolinii Krajowej Administracji Skarbowej. W rzeczywistości jest to nośnik złośliwego oprogramowania Remcos — klasy toolingu pozwalającego atakującym przejąć kontrolę nad komputerem: przeglądać pliki, przechwytywać wpisywane hasła, a w konsekwencji przejąć dostęp do bankowości elektronicznej czy kont pocztowych. Warto podkreślić, że nie jest to nowy scenariusz: kampania wraca cyklicznie, a fala z 1 października jest jej kolejnym powrotem odnotowanym przez CERT Polska.

Podobne emocje — strach przed urzędem i presja na szybkie działanie — wykorzystywane są także w innych schematach opisanych na naszym portalu, m.in. wzapisie o fałszywych rabatach na paliwo z września 2026 r. Wspólny mianownik jest ten sam: nadawca próbuje wymusić błyskawiczną reakcję, zanim ofiara zdąży zweryfikować sprawę w oficjalnym źródle.

Jak rozpoznać fałszywy e-mail „z urzędu skarbowego”

Krajowa Administracja Skarbowa nie rozsyła w załącznikach e-mailowych „raportów o rozbieżnościach” do adresatów zewnętrznych. Komunikaty urzędu trafiają do skrzynki elektronicznej podatnika wyłącznie przez dedykowane kanały — przede wszystkim aplikację podatkową i e-Urząd Skarbowy — a nie jako załącznik do przypadkowej wiadomości. Szczególnie podejrzane są e-maile, które: pochodzą z prywatnych domen zamiast domeny administrowanych przez państwo serwerów, zawierają załącznik ZIP lub PDF z skróconą, enigmatyczną nazwą pliku, a treść grozi sankcjami albo skrzynię podaje w pośpiechu — „do 24 godzin”, „przed naliczeniem odsetek”. Każdy z tych elementów to typowa cecha phishingu, a nie korespondencji urzędowej.

Co zrobić — instrukcja krok po kroku

Jeśli w skrzynce trafił się e-mail o rzekomych rozbieżnościach podatkowych, postępuj zgodnie z zaleceniami CERT Polska z komunikatu [183/2026]:

  • nie otwieraj załącznika i nie klikaj w żadne linki w treści wiadomości,
  • nie podawaj danych osobowych, numeru PESEL ani danych karty,
  • zachowaj ostrożność wobec każdej wiadomości, która wywiera presję na szybkie działanie,
  • informacje o podatkach i rozliczeniach weryfikuj bezpośrednio w swoim urzędzie skarbowym,
  • zadzwoń na oficjalną infolinię Krajowej Administracji Skarbowej pod numerem 800 060 000 (połączenie bezpłatne) i zapytaj, czy sprawa dotyczy faktycznie Ciebie,
  • podejrzane wiadomości zgłoś przez formularz na stronie incydent.cert.pl albo przez usługę „Bezpiecznie w sieci” w aplikacji mObywatel,
  • zadbaj o regularne aktualizacje systemu i aplikacji — przestarzałe oprogramowanie ułatwia atakującym eksploitację.

Numer infolinii KAS 800 060 000 to oficjalny, bezpłatny numer pomocy podatkowo-celnej — jeśli nie masz pewności, czy kontakt pochodzi z urzędu, ta rozmowa jest najpewniejszym sposobem weryfikacji. Kwestie weryfikacji dokumentów i tożsamości w relacjach z państwem ułatwia teżinfolinia mObywatel, gdzie wsparcie dotyczy aplikacji i usługi „Bezpiecznie w sieci”.

Czego grozi zainfekowanie komputera oprogramowaniem Remcos

Remcos to złośliwe oprogramowanie dające zdalny dostęp do urządzenia (RAT), wykorzystywane przez przestępców: po zainfekowaniu atakujący może przeglądać pliki, uruchamiać programy, rejestrować klawiaturę i przechwytywać zrzuty ekranu. W praktyce oznacza to ryzyko przejęcia sesji bankowych, kont e-mail i mediów społecznościowych. Jeśli załącznik zdążył zostać otworzony, odłącz urządzenie od internetu, uruchom pełne skanowanie aktualnym antywirusem, zmień hasła do najważniejszych usług (zacznij od poczty — to ona odblokowuje pozostałe konta) i skontaktuj się z bankiem, jeśli z konta korzystałeś w zainfekowanym urządzeniu.

Warto pamiętać, że phishing nie ogranicza się do urzędów: równolegle działają kampanie podszywające się pod kurierów i firmy transportowe, o czym pisaliśmy m.in. w kontekście kontaktu doinfolinii UPS — zasada jest zawsze ta sama: nie otwieraj załączników, zanim zweryfikujesz nadawcę niezależnym kanałem.

Najczęstsze pytania

Czy KAS wysyła e-maile z załącznikami o rozbieżnościach podatkowych?

Nie w formacie opisanym w kampanii. CERT Polska w komunikacie [183/2026] z 1 października 2026 r. jasno wskazuje, że załącznik „raport” w tej kampanii jest fałszywy. Autentyczne informacje o rozliczeniach odbierasz w aplikacji podatkowej lub e-Urzędzie Skarbowym; w razie wątpliwości dzwoń na infolinię KAS 800 060 000 albo sprawdź sprawę bezpośrednio w swoim urzędzie skarbowym.

Co to jest oprogramowanie Remcos?

Remcos to złośliwe oprogramowanie typu zdalny dostęp (RAT). Po uruchomieniu na komputerze ofiary pozwala atakującemu przejąć kontrolę nad urządzeniem: przeglądać pliki, przechwytywać hasła i śledzić aktywność. Dostarczane jest m.in. w załącznikach phishingowych, jak w kampanii podszywającej się pod Krajową Administrację Skarbową.

Gdzie zgłosić podejrzaną wiadomość?

Najprościej przez formularz na stronie incydent.cert.pl prowadzony przez CERT Polska. Alternatywnie użyj usługi „Bezpiecznie w sieci” w aplikacji mObywatel. Zgłoszenie jest bezpłatne i pomaga identyfikować nowe kampanie szybciej, zanim trafią do kolejnych odbiorców.