Egyre nehezebb pusztán ránézésre eldönteni, valóban a bankunktól érkezett-e egy SMS: a csalók már a feladó nevét vagy azonosítóját is képesek meghamisítani, így a veszélyes üzenet akár ugyanabban a beszélgetésben bukkanhat fel, ahol korábban valódi banki értesítéseket láttunk. Sokáig viszonylag egyszerű tanács volt, hogy nézzük meg, milyen telefonszámról érkezett egy gyanús üzenet. Ha ismeretlen külföldi számot vagy furcsa feladót láttunk, könnyebb volt felismerni, hogy valami nincs rendben.
Ma ez már önmagában nem elegendő. A csalók úgynevezett spoofingot, vagyis feladóazonosító-hamisítást is alkalmazhatnak. Ennek következtében a telefon kijelzőjén olyan név jelenhet meg, amely egy valódi bankra emlékeztet, bizonyos esetekben pedig a hamis üzenet az üzenetkezelő alkalmazásban akár a bank korábbi, hiteles értesítéseivel azonos beszélgetési szálba kerülhet.
Ez az egyik oka annak, hogy az SMS-es adathalászat különösen veszélyes. A legtöbb ember már megtanulta, hogy egy gyanús e-mailnél érdemes ellenőrizni a feladó címét, az elütéseket és a furcsa linkeket. Egy telefonon megjelenő rövid SMS azonban sokkal közvetlenebbnek és hivatalosabbnak érződhet. Ha pedig fölötte ott sorakozik három valódi banki értesítés az elmúlt hónapokból, a negyedik üzenetben szereplő link már sokkal kevésbé tűnik veszélyesnek.
Pedig pontosan erre építenek a csalók.
Így kezdődik a legtöbb banki SMS-csalás
A történet szinte mindig valamilyen sürgős problémával indul.
„Gyanús tranzakciót észleltünk.”
„Bankkártyáját biztonsági okból zároltuk.”
„Ismeretlen átutalást kezdeményeztek számlájáról.”
„Azonnal erősítse meg személyazonosságát.”
„Fiókjának használatát korlátoztuk.”
Az üzenetek változhatnak, a pszichológiai módszer azonban lényegében ugyanaz.
A csaló azt szeretné elérni, hogy az áldozat ne gondolkodjon, hanem azonnal cselekedjen.
A Rendőrség is rendszeresen arra figyelmeztet, hogy a csaló üzenetek egyik tipikus ismertetőjele a sürgetés. Az elkövetők olyan helyzetet teremtenek, amelyben az ember úgy érzi, perceken belül elveszítheti a pénzét vagy hozzáférését a számlájához.
Ilyenkor sokan reflexből rányomnak a mellékelt hivatkozásra.
Pontosan ezt várják a csalók.
A link szinte tökéletes banki oldalra vezethet
A következő lépés rendszerint egy hamis weboldal.
Ez ma már nem feltétlenül egy amatőr, rosszul lefordított oldal tele helyesírási hibával.
A bűnözők lemásolhatják egy bank színeit, logóját, betűtípusát, belépési mezőit és akár az egész internetbanki felületet.
Az áldozat úgy érezheti, hogy valóban a saját bankja honlapjára jutott.
Pedig a beírt felhasználónév, jelszó vagy bankkártyaadat nem a bankhoz, hanem közvetlenül a csalókhoz kerül.
A Rendőrség több olyan esetre is figyelmeztetett már, amikor egy hamis oldal külsőre szinte teljesen megegyezett az eredetivel, célja pedig kifejezetten az internetbanki belépési adatok megszerzése volt.
Ezért már az sem megfelelő védekezés, hogy „megnézem, szép-e az oldal”.
A hamis oldal lehet nagyon meggyőző.
A csalók számára sokszor nem is a jelszó az utolsó lépés
A korszerű banki biztonság miatt önmagában egy felhasználónév és jelszó gyakran még nem elegendő egy tranzakció végrehajtásához.
Ezért a csalás következő lépése az, hogy magával az áldozattal hagyatják jóvá a pénzmozgást.
Előfordulhat például, hogy miközben az ügyfél a hamis oldalon várakozik, a csaló a megszerzett kártyaadatokkal már elindított egy valódi tranzakciót.
A bank ekkor teljesen valós egyszer használatos kódot küldhet SMS-ben.
A csaló weboldal pedig azt írja:
„A biztonsági ellenőrzéshez adja meg az SMS-ben kapott kódot.”
Az áldozat úgy gondolja, hogy a bejelentkezését erősíti meg.
Valójában a pénzmozgást hagyhatja jóvá.
A Nemzeti Kibervédelmi Intézet egy konkrét adathalász módszernél bemutatta, hogy a támadók a bankkártyaadatok megszerzése után valós tranzakciót indíthatnak, majd a bank által küldött ellenőrző kódot a hamis weboldalon kérhetik el. A felhasználó a végén akár hibaüzenetet is láthat, miközben a tranzakció már megtörtént.
A banktól érkező valódi kód sem jelenti azt, hogy a folyamat biztonságos
Ez az egyik legfontosabb dolog, amit érdemes megjegyezni.
A támadás során bizonyos üzenetek valóban érkezhetnek a banktól.
Ha például a csaló már megadta a megszerzett kártyaadatokat egy internetes fizetésnél, a bank rendszere teljesen szabályosan küldheti ki az ügyfél számára a jóváhagyási kódot vagy mobilbanki push értesítést.
Ettől maga a tranzakció még csalárd lehet.
Ezért mindig azt kell ellenőrizni, pontosan milyen műveletet hagyunk jóvá.
Ha a banki alkalmazásban 480 000 forintos internetes vásárlás jelenik meg, miközben mi csak egy „biztonsági ellenőrzést” végzünk egy SMS-ből megnyitott oldalon, semmiképpen sem szabad megnyomni a jóváhagyás gombot.
Egyetlen egyszer használatos kódot se diktáljunk be
A Magyar Nemzeti Bank 2026 júliusában ismét egyértelmű figyelmeztetést adott ki.
Az MNB, a Magyar Államkincstár és a pénzügyi intézmények nem kérik el az ügyfél titkos jelszavait vagy azonosítóit SMS-ben, e-mailben vagy telefonon.
Ugyanez igaz a PIN-kódra, internetbanki jelszóra és a tranzakció jóváhagyására szolgáló egyszer használatos kódokra.
Az ilyen adatokat nem azért hozták létre, hogy egy „banki ügyintézőnek” bediktáljuk.
Éppen ellenkezőleg.
Arra szolgálnak, hogy bizonyítsák: valóban mi hajtjuk végre az adott műveletet.
Ha ezt átadjuk valaki másnak, a biztonsági rendszer egyik legfontosabb védelmi rétegét adjuk a kezébe.
„Biztonsági számla” sem létezik
Az SMS-es csalás sokszor telefonhívással folytatódik.
A csaló azt állíthatja, hogy a számlát támadás érte, ezért a pénzt ideiglenesen „biztonsági számlára” kell utalni.
A Rendőrség külön figyelmeztetett arra, hogy a bank nem kéri az ügyféltől, hogy saját pénzét biztonsági okból egy másik bankszámlára utalja át.
A csalók ráadásul egyre összetettebb történeteket építenek.
Először banki ügyintéző telefonálhat.
Később egy másik ember rendőrnek adhatja ki magát, és „megerősítheti”, hogy valóban támadás érte a számlát.
A Rendőrség 2026 márciusában olyan esetekről számolt be, amelyeknél ezzel a többszereplős módszerrel több mint 17 millió, illetve több mint 7,5 millió forintot csaltak ki sértettektől.
Ez jól mutatja, hogy a csalók nem feltétlenül amatőrök.
Forgatókönyv szerint dolgozhatnak, magabiztosan beszélhetnek, és pontosan tudják, hogyan kell pánikot kelteni.
Mit jelent pontosan a spoofing?
A „spoofing” leegyszerűsítve valamilyen azonosító meghamisítását jelenti.
Telefonhívásnál előfordulhat, hogy a kijelzőn egy hitelesnek látszó telefonszám jelenik meg, miközben a hívás valójában máshonnan érkezik.
SMS-nél a feladóazonosító manipulálásával lehet azt az érzetet kelteni, hogy az üzenetet a bank küldte.
Ez nem feltétlenül jelenti azt, hogy feltörték a bank informatikai rendszerét.
Sok esetben a kommunikáció külső azonosítójával élnek vissza.
Az NBSZ Nemzeti Kibervédelmi Intézet korábban saját nevével és telefonszámával visszaélő spoofinghívásokra is figyelmeztetett.
Ezért a kijelzőn látható név vagy telefonszám önmagában már nem elég annak bizonyítására, hogy valóban az adott szervezet keres bennünket.
A legveszélyesebb, amikor a csaló SMS a valódi banki üzenetek között jelenik meg
A telefonos üzenetkezelő alkalmazások sok esetben feladó szerint csoportosítják az SMS-eket.
Ha az üzenethez olyan feladóazonosító társul, amelyet a telefon ugyanahhoz a névhez rendel, a hamis értesítés akár a korábbi valódi banki üzenetekhez kapcsolódva jelenhet meg. A jelenlegi csalási figyelmeztetések éppen ezt emelik ki az egyik legmegtévesztőbb elemként.
Képzeljük el:
hónapok óta ugyanabban a beszélgetésben kapjuk az egyenlegértesítéseket.
Ott van egy júliusi valódi üzenet.
Alatta az augusztusi.
Majd egyszer csak szeptemberben érkezik:
„Szokatlan bejelentkezést észleltünk. A fiók zárolásának elkerüléséhez erősítse meg adatait az alábbi linken.”
Mivel az üzenet vizuálisan a korábbi valódi értesítések alatt jelenik meg, nagyon erős bizalmi hatást vált ki.
Pedig maga a link csaló oldalra vezethet.
Ezért ma már az SMS helye sem bizonyíték a valódiságra.
Akkor hogyan ellenőrizzük, valóban történt-e valami a számlával?
A szabály egyszerű:
ne az SMS-ből induljunk tovább.
Ha azt írják, hogy gyanús tranzakció történt, zárjuk be az üzenetet.
Nyissuk meg saját kezűleg a telefonunkra korábban telepített, hivatalos banki alkalmazást.
Ellenőrizzük a tranzakciókat.
Ha böngészőből akarunk belépni, ne az SMS hivatkozását használjuk, hanem a bank ismert webcímét írjuk be saját magunk.
Ha továbbra is bizonytalanok vagyunk, hívjuk fel a bankot azon a telefonszámon, amely a bankkártyán, a hivatalos alkalmazásban vagy a pénzintézet saját honlapján szerepel.
A Nemzeti Kibervédelmi Intézet szintén azt tanácsolja, hogy kéretlen SMS-ben érkező hivatkozásokra ne kattintsunk.
Ne az SMS-ben lévő telefonszámot hívd vissza
Ez szintén fontos.
A csaló üzenet nemcsak webcímet tartalmazhat.
Előfordulhat, hogy azt írják:
„Ha nem Ön kezdeményezte a tranzakciót, azonnal hívja ezt a számot.”
A megadott telefonszám természetesen szintén a csalókhoz tartozhat.
Ha kétség merül fel, mindig független forrásból keressük ki a bank elérhetőségét.
Például a kártya hátoldaláról vagy a bank hivatalos mobilalkalmazásából.
Az SMS-ben lévő linket akkor se nyisd meg, ha nem kér adatot
Sokan úgy gondolják, hogy pusztán egy link megnyitása még nem jelent problémát, ha utána nem írnak be semmit.
A legnagyobb veszély valóban akkor keletkezik, amikor az áldozat megadja a belépési vagy kártyaadatait, illetve telepít valamilyen alkalmazást.
Ennek ellenére az NKI azt javasolja, hogy kéretlen SMS-ben lévő linkeket eleve ne nyissunk meg. Ha egy gyanús hivatkozást már megnyitottunk, az intézet a készülék teljes körű biztonsági ellenőrzését is javasolja.
Egy gyanús oldal például további támadási kísérletet, alkalmazásletöltést vagy megtévesztő engedélykérést is kezdeményezhet.
Soha ne telepíts programot egy „banki ügyintéző” kérésére
Az SMS csak a belépési pont lehet.
A következő lépésnél arra kérhetik az ügyfelet, hogy töltsön le egy „biztonsági alkalmazást”, „vírusirtót” vagy „banki ellenőrző programot”.
Valójában ez akár távoli hozzáférést biztosító alkalmazás is lehet.
Ha a csaló hozzáférést kap a telefon vagy a számítógép képernyőjéhez, láthatja a banki műveleteket, és akár további lépésekre is ráveheti az áldozatot.
A Rendőrség kifejezetten azt tanácsolja, hogy idegen személy felszólítására ne telepítsünk ismeretlen programot, és ne engedélyezzünk távoli hozzáférést számítógépünkhöz vagy telefonunkhoz.
A helyesírási hibára sem lehet már mindig hagyatkozni
Korábban sok adathalász üzenet könnyen felismerhető volt a rossz magyarságról.
„Kártyád lelesz tiltva.”
„Azonosítsa bankszámlád.”
„Kattintson ide biztonsági megerősítés miatt.”
Ma a csalók jóval természetesebb magyar szövegeket tudnak előállítani.
Az üzenet lehet nyelvtanilag tökéletes.
Használhat valódi banki kifejezéseket.
Ismerheti a bank nevét és arculatát.
Ezért a nyelvi hibák hiánya sem bizonyíték a valódiságra.
A sürgető hangnem, a kéretlen link és az adatbekérés sokkal fontosabb figyelmeztető jel.
Ezek a mondatok azonnal legyenek gyanúsak
„Adja meg internetbanki jelszavát.”
„Küldje el SMS-kódját.”
„Diktálja be a bankkártya PIN-kódját.”
„Telepítse ezt az alkalmazást a védelemhez.”
„Utalja át pénzét biztonságos számlára.”
„A számla zárolásának elkerüléséhez öt percen belül kattintson.”
A valódi banki biztonsági folyamatok során előfordulhat azonosítás és tranzakció-jóváhagyás, de egy váratlan SMS-ben vagy telefonhívásban nem kérnek el tőlünk olyan titkos adatokat, amelyekkel más személy hozzáférhet a pénzünkhöz. Az MNB 2026-ban ismételten megerősítette: jelszót és bizalmas azonosítót nem kérnek el SMS-ben, e-mailben vagy telefonon.
Mit tegyél, ha már rákattintottál?
Először is ne ess pánikba.
Ha csak megnyitottál egy oldalt, de semmilyen adatot nem adtál meg, nem telepítettél alkalmazást és semmit nem hagytál jóvá, a kockázat lényegesen kisebb.
Zárd be az oldalt.
Ne tölts le róla semmit.
Ellenőrizd a készüléket a rendelkezésre álló biztonsági eszközökkel.
Ha azonban beírtad az internetbanki felhasználónevet vagy jelszót, már más a helyzet.
Azonnal vedd fel a kapcsolatot a bankoddal egy hivatalos telefonszámon.
Ne a csaló SMS-ben szereplő számon.
Ha bankkártyaadatot adtál meg, minden perc számíthat
Ha teljes kártyaadatot adtál meg – kártyaszámot, lejárati időt, biztonsági kódot –, haladéktalanul értesítsd a bankot.
Ha a mobilbank lehetőséget ad rá, ideiglenesen zárolhatod vagy letilthatod a kártyát is, de közben mindenképpen vedd fel a kapcsolatot a pénzintézettel.
Ellenőrizd a számlatörténetet is.
Ha ismeretlen tranzakciót látsz, jelezd azonnal.
A Rendőrség tanácsa szerint ha adathalászok megszerezték banki adatainkat, haladéktalanul értesíteni kell a bankot, és rendőrségi feljelentést is érdemes tenni.
Ha jóváhagytál egy tranzakciót, akkor is azonnal telefonálj
Sokan ilyenkor azt gondolják:
„Már úgyis megtörtént, nincs mit tenni.”
Ez rossz hozzáállás.
Minél gyorsabban kap értesítést a bank, annál nagyobb az esély arra, hogy bizonyos további tranzakciókat megakadályozzon, a kártyát lezárja vagy szükséges biztonsági intézkedéseket tegyen.
A rendőrségi bejelentést sem érdemes halogatni.
Mentsük el az SMS-t.
Készítsünk képernyőképet.
Jegyezzük fel az időpontot.
Őrizzük meg a csaló webcímet és a hívás adatait, de ne lépjünk vissza újra a veszélyes oldalra.
Nem automatikus, hogy minden elveszett pénzt visszakapunk
A csalás után gyakran merül fel a kérdés: megtéríti-e a bank a kárt?
Erre nincs minden esetre egyetlen válasz.
Számít, hogy jóváhagyott vagy jóvá nem hagyott tranzakció történt-e, milyen biztonsági ellenőrzést alkalmazott a pénzintézet, és mit tett maga az ügyfél.
Az MNB 2026 júliusában arra hívta fel a figyelmet, hogy ha a bank egy olyan kibercsaláshoz köthető, jóvá nem hagyott fizetésnél elmulasztotta az előírt erős ügyfélhitelesítést, a jogszabály alapján a szolgáltatónak kell viselnie a kárt.
Ez azonban nem jelenti azt, hogy minden csalásnál automatikusan a bank fizet.
Az egyedi körülményeket külön kell vizsgálni.
Az idősebb családtagokkal különösen érdemes erről beszélni
A banki csalások elleni egyik legerősebb védelem nem egy alkalmazás.
Hanem az előzetes tudás.
Ha egy idős családtag előre tudja, hogy a bank nem kéri tőle telefonon az SMS-kódot, sokkal kisebb eséllyel lehet sürgetéssel rávenni annak bediktálására.
Érdemes közösen megbeszélni néhány egyszerű szabályt:
SMS-ben érkező linkre nem kattintunk.
Banki jelszót senkinek nem diktálunk be.
Pénzt „biztonsági számlára” nem utalunk.
Ha valaki sürget, megszakítjuk a beszélgetést.
Ezután mi magunk hívjuk fel a bankot.
Ezek néhány másodperc alatt felidézhető szabályok, de akár egy teljes élet megtakarítását megvédhetik.
Az SMS bizalmi előnye lett a csalók egyik fegyvere
A támadók pontosan arra építenek, amitől az SMS kényelmes kommunikációs forma.
Mindig nálunk van a telefon.
Azonnal észrevesszük az üzenetet.
Rövid.
Személyesnek tűnik.
És ha a telefonunk még a bank nevét is kiírja fölé, ösztönösen kevésbé kételkedünk benne.
Ezért kell megfordítani a gondolkodást.
Nem azt kell kérdezni:
„Úgy néz ki, mintha a banktól jött volna?”
Hanem ezt:
„Tudom-e az SMS-től függetlenül ellenőrizni, hogy valóban történt-e ilyen esemény?”
Ha igen, nyissuk meg a bank saját alkalmazását.
Ha ott nincs gyanús tranzakció vagy figyelmeztetés, máris erős jelünk van arra, hogy az SMS problémás.
A legfontosabb szabály: ne az üzenet vezessen tovább
Ha ebből a cikkből csak egyetlen dolgot jegyzünk meg, ez legyen az.
Egy váratlan banki SMS-ből ne lépjünk tovább közvetlenül.
Ne az SMS-ben lévő linkkel nyissuk meg a netbankot.
Ne az ott megadott telefonszámot hívjuk.
Ne arra válaszoljunk.
Ne abból telepítsünk alkalmazást.
Ha a figyelmeztetés igaz, a bank saját alkalmazásában vagy az általunk külön felhívott hivatalos ügyfélszolgálaton is ellenőrizhető lesz.
A Magyar Nemzeti Bank, a Rendőrség és a Nemzeti Kibervédelmi Intézet tanácsai ebben lényegében ugyanabba az irányba mutatnak: a váratlan üzenetben kért bizalmas adatot ne adjuk meg, az ismeretlen linket ne nyissuk meg, és gyanú esetén közvetlenül a pénzintézettel vegyük fel a kapcsolatot.
A csalók módszerei egyre kifinomultabbak.
A kijelzőn már megjelenhet a bank neve.
A hamis oldal tökéletes másolatnak tűnhet.
A jóváhagyási SMS akár valóban a banktól érkezhet.
Sőt, a csaló üzenet még a korábbi valódi értesítések között is megjelenhet.
Egy dolog azonban továbbra is a mi kezünkben marad:
nem kell azonnal cselekednünk csak azért, mert egy SMS ezt követeli tőlünk.










