Újabb veszélyes adathalász csalás terjed Magyarországon, ezúttal ismét a Nemzeti Adó- és Vámhivatal nevével élnek vissza. A napokban sokak telefonjára érkezhet olyan SMS, amely szerint a NAV már feldolgozta a címzett 2026-os adóbevallását, és 102 ezer forint visszatérítést hagyott jóvá számára. Az üzenet rendkívül csábító, hiszen azt sugallja, hogy néhány kattintással jelentős összeghez juthat az ember – írja az ATV.
A NAV azonban egyértelműen közölte: az SMS hamis, a benne szereplő link pedig nem az adóhatóság hivatalos oldalára vezet. A csalók célja az, hogy az áldozatot egy megtévesztő weboldalra irányítsák, majd megszerezzék személyes vagy banki adatait. A hivatal ezért azt kéri, hogy aki ilyen üzenetet kap, ne kattintson a hivatkozásra, és semmilyen adatot ne adjon meg.
102 ezer forintot ígérnek a csalók
A most terjedő üzenet első pillantásra akár hitelesnek is tűnhet. A csalók azt állítják, hogy a NAV feldolgozta a címzett 2026-os személyijövedelemadó-bevallását, és ennek eredményeként 102 000 forintos visszatérítést állapított meg számára. A pénz állítólag már rendelkezésre áll, csupán az SMS-ben található hivatkozást kell megnyitni a kiutaláshoz.
Éppen ez a csalás lényege. A link egy olyan oldalra viheti az áldozatot, amely külsejében akár a NAV felületére is hasonlíthat, valójában azonban a bűnözők ellenőrzése alatt áll. Az ilyen oldalakon jellemzően személyes adatokat, bankkártyaszámot, lejárati dátumot, biztonsági kódot vagy más érzékeny információt próbálnak megszerezni. A NAV szerint már a mostani SMS-ben szereplő webcímből is felismerhető, hogy nem hivatalos NAV-oldalról van szó.
Van egy részlet, amely azonnal lebuktatja az üzenetet
A hamis SMS-ben van egy különösen árulkodó állítás: a csalók szerint a NAV már feldolgozta a 2026-os adóévre vonatkozó bevallást. Ez 2026 szeptemberében egyszerűen nem történhetett meg, hiszen maga az adóév még véget sem ért.
A 2026 tavaszán lezajlott szja-bevallási időszak a 2025-ben megszerzett jövedelmekre vonatkozott. A NAV 2026. március 15-től tette elérhetővé ezek bevallási tervezetét, az általános bevallási és befizetési határidő pedig 2026. május 20. volt. A 2026-ban megszerzett jövedelmekről szóló bevallás csak 2027-ben esedékes.
Ez tehát önmagában elég ahhoz, hogy gyanút fogjunk: 2026 szeptemberében senkinek sem lehet már „feldolgozott 2026-os éves szja-bevallása” a NAV-nál.
A NAV nem küld ilyen ügyintézési linket SMS-ben
Van néhány egyszerű szabály, amelynek ismeretével nagyon sok hasonló csalás felismerhető. A NAV friss figyelmeztetése szerint a hivatal nem küld hagyományos e-mailben vagy SMS-ben olyan ügyintézési linket, amelyen keresztül adó-visszatérítést lehetne igényelni. Ugyanígy nem ilyen módon tájékoztat adótartozásról vagy adószámla-egyenlegről, és bankkártyaadatokat sem kér SMS-ben vagy e-mailben.
Az online NAV-ügyintézési felületekre DÁP- vagy Ügyfélkapu+-azonosítással lehet belépni. Ha valaki bizonytalan abban, hogy valóban érkezett-e hivatalos értesítése, a legbiztonságosabb megoldás az, hogy nem az SMS-ben található hivatkozást nyitja meg, hanem saját maga keresi fel a NAV hivatalos oldalát, és onnan lép tovább az elektronikus ügyintézési felületre.
Nem először próbálkoznak NAV-os visszatérítéssel
A mostani módszer azért is veszélyes, mert nem teljesen új. A csalók hónapok óta próbálják különféle összegekkel és történetekkel rávenni az embereket arra, hogy hamis oldalakra kattintsanak. 2026 márciusában például a rendőrség külön figyelmeztetést adott ki olyan SMS-ek miatt, amelyekben a NAV nevében adójóváírást ígértek.
A módszer akkor is hasonló volt: az üzenetben található link egy hivatalosnak látszó oldalra irányította a címzettet, ahol bankkártyaadatokat kértek tőle. A rendőrség szerint az így megszerzett információk segítségével a csalók akár pénzt is leemelhetnek az áldozat bankszámlájáról.
Vagyis nem magát a 102 ezer forintos összeget kell megjegyezni. Holnap lehet, hogy 80 ezret, jövő héten pedig 150 ezret ígérnek. A lényeg a módszer: váratlan pénzt helyeznek kilátásba, sürgetik az embert, majd egy link megnyitását kérik.
Miért működik ennyire jól a „visszajáró pénz” trükk?
A csalók pontosan tudják, hogy egy váratlanul érkező pénz híre erős érzelmi reakciót vált ki. Ha valaki azt olvassa a telefonján, hogy több mint százezer forint jár vissza neki, könnyen előfordulhat, hogy előbb kattint, és csak utána kezd gondolkodni.
Az összeg ráadásul szándékosan hihető. Nem több millió forintról beszélnek, hanem olyan nagyságrendről, amely egy adó-visszatérítés esetében sok ember számára elképzelhetőnek tűnhet. A NAV szerint az adathalászok rendszeresen olyan aktuális adózási témákat használnak fel, amelyek sok embert érintenek, és gyorsan reagálnak az új szolgáltatásokra, kötelezettségekre vagy ügyintézési időszakokra.
A csalók másik fontos eszköze a sürgetés. Az áldozatnak azt sugallhatják, hogy az összeg csak rövid ideig igényelhető, az ügyintézést azonnal el kell végezni, vagy a visszatérítés elveszik. Ez arra szolgál, hogy ne legyen idő ellenőrizni az üzenetet.
A hamis weboldal akár megszólalásig hasonlíthat az eredetire
Régebben sok adathalász oldal tele volt helyesírási hibákkal, furcsa fordításokkal és feltűnően rossz grafikával. Ma már azonban egy csaló weboldal akár rendkívül profi is lehet. Lemásolhatják a NAV logóját, színeit, menüpontjait és az eredeti oldal egyes grafikai elemeit is.
Éppen ezért nem szabad pusztán a megjelenés alapján eldönteni, hogy egy oldal valódi-e. Sokkal fontosabb ellenőrizni a webcímet, illetve azt, hogyan jutottunk el az oldalra. Ha egy váratlan SMS-ben érkező link vitt oda, eleve indokolt a gyanakvás.
A NAV kifejezetten azt tanácsolja, hogy hivatalos internetes szolgáltatásait mindig közvetlenül a saját honlapjáról nyissuk meg. A hivatal külön „Vigyázat, csalók!” felületet is fenntart, ahol folyamatosan gyűjti az ismert adathalász e-maileket és SMS-eket.
A feladó neve sem bizonyít semmit
Sokan úgy gondolják, hogy ha az SMS mellett a „NAV” név vagy egy hivatalosnak tűnő telefonszám jelenik meg, akkor az üzenet biztosan valódi. Sajnos erre sem érdemes hagyatkozni. A digitális csalások során különféle módszerekkel a feladó adatai is megtévesztővé tehetők.
Ezért mindig azt kell megvizsgálni, mit kér tőlünk az üzenet. Ha váratlanul pénzt ígér, sürget, bankkártyaadatokat kér, jelszó megadására próbál rávenni vagy egy ismeretlen weboldalra irányít, akkor inkább ne tegyünk semmit addig, amíg külön nem ellenőriztük az üzenet valódiságát.
Mi történhet, ha valaki megadja a bankkártyaadatait?
Ha az áldozat a hamis oldalon megadja a bankkártyaszámát, annak lejárati idejét és a biztonsági kódot, a csalók olyan információkhoz juthatnak, amelyekkel megpróbálhatnak jogosulatlan tranzakciókat indítani. Egyes csalások során ezt követően további SMS-kódot vagy banki jóváhagyást is kérhetnek.
Ez különösen veszélyes pont. Soha ne adjunk meg banki megerősítő kódot olyan személynek vagy weboldalon, amelyet egy váratlan üzenetből értünk el. A rendőrség arra figyelmeztet, hogy a PIN-kódot, internetbanki jelszót és más biztonsági azonosítókat sem szabad SMS-re válaszul vagy ismeretlen felületen megadni.
Mit tegyen, ha megkapta a 102 ezres SMS-t?
Ha az üzenet megérkezett, de még nem kattintott a linkre, nincs különösebb teendő. Ne nyissa meg a hivatkozást, ne válaszoljon az SMS-re, és semmilyen adatot ne adjon meg. Az üzenetet egyszerűen törölheti.
Ha szeretné ellenőrizni, hogy van-e valódi NAV-os ügye vagy visszaigényelhető adója, közvetlenül a NAV saját weboldaláról nyissa meg az elektronikus ügyintézési felületet. A NAV hivatalos szja-oldalán az aktuális bevallási adatok és határidők is ellenőrizhetők.
Mi történjen, ha már rákattintott a linkre?
Ha valaki csak megnyitotta az oldalt, de ott semmilyen adatot nem adott meg, az nem feltétlenül jelenti azt, hogy pénzügyi kára keletkezett. Ilyenkor az oldalt érdemes azonnal bezárni, és semmit sem letölteni róla.
Más a helyzet, ha a hamis oldalon már bankkártyaadatok, internetbanki belépési adatok vagy más érzékeny információk is megadásra kerültek. Ebben az esetben nem szabad arra várni, hogy történik-e pénzlevonás. A rendőrség azt javasolja, hogy az érintett haladéktalanul vegye fel a kapcsolatot a bankjával, és értesítse a rendőrséget is.
A bank szükség esetén letilthatja a bankkártyát, ellenőrizheti a függőben lévő tranzakciókat, illetve további biztonsági intézkedéseket tehet. Ha valaki olyan jelszót adott meg, amelyet máshol is használ, azt minden érintett szolgáltatásnál érdemes azonnal megváltoztatni.
Ha pénzt is levontak, minden bizonyítékot érdemes megőrizni
Ha a csalás után már jogosulatlan tranzakció jelent meg a számlán, érdemes képernyőképet készíteni az SMS-ről, a hamis oldalról, a tranzakciós értesítésről és minden kapcsolódó üzenetről. Ezek később fontosak lehetnek a banki vagy rendőrségi eljárásban.
A rendőrség korábbi NAV-os adathalász eseteknél egyértelműen azt tanácsolta: aki mégis áldozattá vált, késlekedés nélkül értesítse pénzintézetét és a rendőrséget. Minél gyorsabban történik meg a bejelentés, annál hamarabb lehet megtenni az esetleges további pénzmozgások megakadályozásához szükséges lépéseket.
A valódi NAV-visszatérítés egészen másképp működik
Természetesen valóban előfordulhat, hogy valakinek visszaigényelhető személyi jövedelemadója keletkezik. Ettől azonban még nem válik valódivá egy SMS-ben érkező visszatérítési ajánlat.
A 2025-ben szerzett jövedelmekhez kapcsolódó, 2026-os szja-bevallási szezonban például a NAV március 15-től tette elérhetővé a bevallási tervezeteket. A magánszemélyek május 20-ig ellenőrizhették, javíthatták vagy egészíthették ki ezeket, és ugyaneddig kellett teljesíteni a bevallási és fizetési kötelezettséget.
Ha valakinek a bevallása alapján valóban visszajár pénz, annak rendezése a hivatalos adóbevallási és ügyintézési folyamat része. A NAV nem egy váratlan SMS-ben küldött idegen linken kéri a bankkártya teljes adatainak megadását a kiutaláshoz.
A 102 ezer forint csak a csali
A mostani támadás különösen tanulságos, mert egyetlen üzenetben több klasszikus adathalász módszer is megjelenik. Ismert állami intézmény nevével élnek vissza, konkrét és hihető pénzösszeget ígérnek, azonnali cselekvésre próbálják rávenni az embert, majd egy külső hivatkozásra terelik.
Ráadásul a csalók olyan időpontban próbálkoznak, amikor az adókedvezményekről, támogatásokról és adózási változásokról rendszeresen jelennek meg hírek. Egy laikus számára ezért első pillantásra egyáltalán nem feltétlenül tűnik abszurdnak, hogy valamilyen összeg valóban visszajárhat neki.
Pedig a mostani esetben a NAV nagyon világosan fogalmaz: a 102 000 forintos visszatérítésről szóló SMS csalás.
Néhány másodperc ellenőrzés százezreket menthet meg
Az egyik legjobb védekezési módszer az, ha kialakítunk egy egyszerű szabályt: állami, banki vagy szolgáltatói ügyintézést soha nem egy váratlan SMS-ben vagy e-mailben kapott link megnyomásával kezdünk el.
Ha a NAV keresett bennünket, nyissuk meg külön a NAV hivatalos honlapját. Ha a bankunktól érkezett állítólagos értesítés, lépjünk be a bank saját alkalmazásába. Ha futárcégre hivatkoznak, külön keressük fel a szolgáltató oldalát. Ezzel a csalók egyik legerősebb eszközét, a hamis hivatkozást máris kiiktattuk.
A NAV legfrissebb figyelmeztetésének üzenete ezért egyszerű: ha pénzt ígérnek a NAV nevében, majd arra kérnek, hogy egy SMS-ben található linken adjunk meg adatokat, ne kattintsunk.










