Przejdź do treści
Cyberbezpieczeństwo

Czy samo kliknięcie w link jest niebezpieczne? Kiedy ryzyko jest realne

Czy samo kliknięcie w link jest niebezpieczne? Zwykle to dopiero początek: groźne jest podanie danych lub pobranie pliku. Sprawdź wyjątki i co zrobić po kliknięciu.

CZCzarek ZawolskiAktualizacja: 6 min czytania
Dłoń z kursorem najeżdżająca na podejrzany link w wiadomości

W skrócie

  • W większości przypadków samo otwarcie linku nie przejmuje konta ani nie szyfruje plików — groźny jest dopiero kolejny krok: podanie hasła, pobranie i uruchomienie pliku albo potwierdzenie przelewu.
  • Wyjątki istnieją: na nieaktualnej przeglądarce lub systemie strona może wykorzystać lukę i zainfekować urządzenie bez dalszej interakcji (atak drive-by, zero-day).
  • Samo kliknięcie zwykle też potwierdza przestępcy, że Twój numer lub adres jest aktywny, co ściąga kolejne próby.
  • Najczęstszy realny scenariusz to phishing: fałszywa strona banku, kuriera lub bramki płatności, na której sam wpisujesz dane.
  • Aktualny system, 2FA (najlepiej passkey), menedżer haseł i ostrożność wobec linków w SMS-ach i komunikatorach rozbrajają większość ataków.
Spis treści

Zwykle samo kliknięcie w link nie wystarczy, żeby ktoś przejął Twoje konto albo zaszyfrował pliki. Otwarcie adresu najczęściej tylko wyświetla stronę — a prawdziwa szkoda zaczyna się od kolejnego kroku: wpisania hasła na fałszywej stronie, pobrania i uruchomienia pliku albo potwierdzenia przelewu. Dlatego spokojnie: jeśli kliknąłeś i nic poza tym nie zrobiłeś, w większości przypadków nic groźnego się nie wydarzyło.

Są jednak wyjątki, o których trzeba wiedzieć, i sytuacje, w których nawet samo kliknięcie ma skutki. Poniżej wyjaśniam, kiedy ryzyko jest realne, jak rozpoznać groźny link i co zrobić, gdy już w niego kliknąłeś.

Dlaczego samo kliknięcie zwykle nie wystarcza

Nowoczesna przeglądarka otwiera strony w tzw. piaskownicy (sandbox) — izolowanym środowisku, które utrudnia stronie internetowej dostęp do reszty systemu. Kod na stronie nie może sam z siebie zainstalować programu ani odczytać Twoich plików. Żeby doszło do szkody, zwykle musisz wykonać dodatkową czynność:

  • wpisać login i hasło na podrobionej stronie,
  • pobrać plik, otworzyć go i zignorować ostrzeżenia systemu,
  • nadać uprawnienia lub zainstalować aplikację spoza oficjalnego sklepu,
  • potwierdzić przelew, kod BLIK albo kod z aplikacji banku.

To dlatego przestępcy wkładają tyle wysiłku w przekonanie Cię do tego „drugiego kroku”. Sama strona to pułapka, ale to Ty musisz w nią wejść do końca.

Wskazówka: Najlepszy nawyk to zasada „nie loguję się i nie płacę z linków”. Nawet jeśli otworzysz podejrzaną stronę, dopóki nie wpiszesz danych i nie pobierzesz pliku, atak zwykle nie ma jak się powieść.

Kiedy samo kliknięcie jednak jest groźne

Istnieją sytuacje, w których otwarcie linku wystarcza do szkody. Są rzadsze, ale realne.

Nieaktualna przeglądarka lub system (atak drive-by)

Jeśli Twoja przeglądarka, system lub wtyczki mają niezałataną lukę, złośliwa strona może ją wykorzystać do uruchomienia kodu bez Twojej dalszej interakcji. To tzw. atak drive-by. Chroni przed nim jedno: aktualne oprogramowanie. Producenci łatają takie dziury na bieżąco, więc nieaktualna przeglądarka to realne ryzyko.

Ataki zero-day na telefony

W ukierunkowanych atakach (na dziennikarzy, aktywistów, osoby publiczne) zdarzają się exploity typu zero-day, które infekują telefon po samym otwarciu linku, a czasem nawet bez kliknięcia. Są jednak bardzo kosztowne i niemal nigdy nie trafiają w masowego użytkownika — to nie scenariusz dla przeciętnego SMS-a od „kuriera”.

Potwierdzenie, że jesteś aktywnym celem

Nawet nieszkodliwe kliknięcie bywa cenne dla przestępcy. Link w spamie często zawiera unikalny identyfikator — klikając, potwierdzasz, że Twój numer lub adres jest aktywny i że czytasz wiadomości. Skutkiem jest więcej prób w przyszłości.

Wyciek danych przez parametry w adresie

Niektóre linki śledzące przekazują dane w samym adresie. To bardziej kwestia prywatności niż przejęcia konta, ale warto o tym pamiętać, zwłaszcza przy linkach z newsletterów i reklam.

Co naprawdę najczęściej prowadzi do szkody: phishing

W praktyce najgroźniejszy nie jest link sam w sobie, lecz to, co się za nim kryje: fałszywa strona udająca bank, operatora płatności, kuriera, portal społecznościowy albo serwis urzędowy. Wpisujesz tam dane logowania lub dane karty — i trafiają prosto do przestępcy. To mechanizm phishingu, który opisujemy szerzej w artykule o sposobach kradzieży haseł.

Typowe polskie scenariusze:

  • SMS o „dopłacie do paczki” z linkiem do bramki płatności (tzw. smishing),
  • wiadomość od „kupującego” na OLX czy Vinted z linkiem do „odbioru pieniędzy”,
  • mail o „blokadzie konta” banku lub skrzynki,
  • link od znajomego z przejętego konta na Messengerze z prośbą o głos w konkursie lub kod BLIK.

Osobną, rosnącą pułapką są fałszywe reklamy w wyszukiwarce — promowany wynik prowadzi do podrobionej strony popularnego programu lub sklepu. Mechanizmy psychologiczne, które za tym stoją, opisujemy w tekście o inżynierii społecznej.

Zanim klikniesz, sprawdź rzeczywisty adres. Na komputerze najedź kursorem na link (bez klikania) — prawdziwy adres pokaże się w dolnym rogu przeglądarki. Na telefonie przytrzymaj link, żeby zobaczyć podgląd.

Sygnały ostrzegawcze:

Co zobaczyszDlaczego to podejrzane
Literówka w domenie (aliorbnk.pl, allegro-platnosc.xyz)Podszywanie się pod znaną markę
Prawdziwa marka tylko w subdomenie (mbank.bezpieczne-logowanie.com)Liczy się część tuż przed pierwszym /, tu bezpieczne-logowanie.com
Skrócony link (bit.ly, t.co) bez kontekstuUkrywa prawdziwy cel
Dziwne końcówki domen i losowe ciągi znakówTypowe dla jednorazowych stron phishingowych
Nagła presja czasu i groźby („konto zostanie zablokowane dziś”)Klasyczna manipulacja

Pamiętaj: sama kłódka i https:// nie oznaczają, że strona jest uczciwa — certyfikat ma dziś niemal każda strona, także phishingowa. Kłódka mówi tylko, że połączenie jest szyfrowane, a nie kto jest po drugiej stronie.

  • Rozwiń skrócony link narzędziem do podglądu (wiele serwisów pokazuje cel bez otwierania).
  • Sprawdź adres w serwisie reputacyjnym, np. VirusTotal, który analizuje go wieloma silnikami.
  • W razie wiadomości „od banku” czy „od kuriera” nie klikaj — wejdź na stronę firmy ręcznie lub przez oficjalną aplikację i tam sprawdź, czy coś faktycznie wymaga Twojej uwagi.

Więcej o samych wiadomościach i tym, kiedy warto podejrzewać infekcję urządzenia, znajdziesz w poradniku mój telefon zachowuje się dziwnie – czy zostałem zhackowany.

Jeśli kliknąłeś, działaj spokojnie i po kolei:

  1. Nie wpisuj żadnych danych i nie pobieraj plików. Zamknij kartę. To przerywa większość ataków.
  2. Jeśli strona się nie zamyka lub wyświetla komunikat typu „komputer zablokowany, zadzwoń pod numer”, zamknij przeglądarkę siłą (menedżer zadań na Windows, wymuszone zamknięcie aplikacji na telefonie). Nie dzwoń pod podane numery.
  3. Jeśli pobrałeś plik — nie uruchamiaj go i usuń. Gdy już go otworzyłeś, przeskanuj urządzenie programem antywirusowym (w Windows wystarczy wbudowany Microsoft Defender: pełne skanowanie).
  4. Jeśli podałeś hasło, zmień je natychmiast z innego, zaufanego urządzenia i włącz dwuetapową weryfikację. To samo hasło w innych serwisach zmień wszędzie.
  5. Jeśli podałeś dane karty lub zalogowałeś się do banku, zadzwoń na infolinię banku, zastrzeż kartę i obserwuj transakcje. Rozważ zastrzeżenie numeru PESEL w aplikacji mObywatel.
  6. Zgłoś incydent. Podejrzane SMS-y przekaż bezpłatnie na numer 8080 (CERT Polska), a strony phishingowe zgłoś na incydent.cert.pl.

Jak zmniejszyć ryzyko na co dzień

Kilka nawyków i ustawień rozbraja większość ataków, zanim staną się groźne:

  • Aktualizuj system i przeglądarkę — to najważniejsza ochrona przed atakami, które działają po samym kliknięciu.
  • Włącz 2FA na poczcie, w banku i mediach społecznościowych, najlepiej w formie klucza sprzętowego lub passkey w standardzie FIDO2, odpornego na phishing.
  • Używaj menedżera haseł — nie podpowie hasła na fałszywej domenie, co jest prostym, a skutecznym sygnałem ostrzegawczym.
  • Nie instaluj aplikacji spoza oficjalnych sklepów i nie nadawaj uprawnień na prośbę ze strony internetowej.
  • Rób kopie zapasowe ważnych danych — ograniczają skutki ewentualnego ransomware.
  • Traktuj linki od znajomych z rezerwą, jeśli wiadomość jest nietypowa; konto mogło zostać przejęte.

Najważniejszy wniosek jest uspokajający: samo kliknięcie rzadko jest katastrofą, a Ty prawie zawsze masz jeszcze moment na reakcję, zanim dojdzie do szkody. Groźne staje się dopiero to, co zrobisz na stronie — dlatego najlepszą obroną jest wstrzymanie się z podawaniem danych i pobieraniem plików, dopóki nie masz pewności, gdzie naprawdę jesteś.

Warto też wiedzieć, przed czym nie ochroni Cię VPN: szyfruje połączenie, ale nie powstrzyma Cię przed wpisaniem hasła na fałszywej stronie. Wyjaśnia to artykuł czy VPN chroni przed zagrożeniami.

Najczęściej zadawane pytania

Czy samo kliknięcie w link jest niebezpieczne?

Zwykle samo otwarcie strony nie wystarczy, by przejąć konto czy zaszyfrować dane — do szkody prowadzi kolejny krok: wpisanie danych, pobranie i uruchomienie pliku albo potwierdzenie operacji. Wyjątkiem jest nieaktualna przeglądarka lub system, gdzie strona może wykorzystać lukę bez dalszej interakcji.

Czy można zhakować telefon przez kliknięcie w link?

Samo otwarcie linku rzadko wystarcza na aktualnym telefonie. Zagrożeniem jest strona nakłaniająca do instalacji aplikacji spoza oficjalnego sklepu, podania danych lub nadania uprawnień. Celowane ataki na luki zero-day zdarzają się, ale są rzadkie i kosztowne.

Kliknąłem w link phishingowy, ale nic nie wpisałem — czy coś się stało?

Najprawdopodobniej nic poważnego, zwłaszcza jeśli nie pobrałeś ani nie uruchomiłeś pliku i nie podałeś żadnych danych. Dla pewności zamknij kartę, przeskanuj urządzenie antywirusem i obserwuj konta. Pamiętaj, że samo kliknięcie mogło potwierdzić, że numer jest aktywny.

Czy kliknięcie w link w SMS od kuriera jest groźne?

Otwarcie strony zwykle samo w sobie nie, ale takie SMS-y (smishing) prowadzą do fałszywych bramek płatności, które wyłudzają dane karty i logowania do banku. Nie dopłacaj niczego z linku w SMS — wejdź na stronę firmy ręcznie.

Co zrobić po kliknięciu w złośliwy link?

Nie podawaj danych i nie pobieraj plików, zamknij kartę. Jeśli coś pobrałeś lub podałeś dane, przeskanuj urządzenie, zmień hasła z czystego sprzętu, włącz 2FA, a w razie podania danych karty skontaktuj się z bankiem. Podejrzane SMS-y zgłaszaj w Polsce na numer 8080.

CZ

Autor

Czarek Zawolski

Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.