Ugrás a tartalomra
Vissza a tudástárba
MAGÁNSZEMÉLYEKNEK · ADATHALÁSZAT · BIZTONSÁG

Adathalászat (phishing) felismerése — gyakorlati útmutató magánszemélyeknek

A csalók ma már nem törik fel a bankját — inkább Önt kérik meg, hogy adja át a jelszavát. Ez az adathalászat. Megmutatjuk a leggyakoribb formáit, a hét árulkodó jelet, és hogy mit tegyen, ha gyanús üzenetet kap — vagy ha már rá is kattintott.

7 perc olvasás 2026.06.29. SecureDev csapat

Az adathalászat (angolul phishing) lényege egyszerű: a csaló egy megbízható szervezetnek adja ki magát — a bankjának, a Magyar Postának, a NAV-nak, a Microsoftnak —, és ráveszi Önt, hogy megadjon valamit, amit nem kellene: jelszót, bankkártyaszámot, SMS-ben kapott kódot. A támadás nem a gépét veszi célba, hanem a bizalmát és a sietségét. Épp ezért bárki célponttá válhat, függetlenül attól, mennyire ért a számítógéphez.

A hét árulkodó jel

A legtöbb adathalász üzenet az alábbiak közül legalább egyet tartalmaz. Ha kettőt is lát, szinte biztos a csalás:

  1. Sürgetés és fenyegetés. „A fiókját 24 órán belül zároljuk", „azonnal igazolja magát" — a cél, hogy ne legyen ideje gondolkodni.
  2. Általános megszólítás. „Tisztelt Ügyfelünk" a neve helyett. A bankja tudja a nevét.
  3. Gyanús feladó. A név stimmelhet, de a tényleges e-mail cím egy idegen domain (pl. otp-biztonsag@mail-ugyfelszolgalat.com).
  4. Eltérő link. A szöveg „otpbank.hu"-t ír, de ha az egérrel fölé viszi a linket (kattintás nélkül!), egészen más cím jelenik meg.
  5. Szokatlan kérés. Egy bank, a NAV vagy a Posta soha nem kéri e-mailben vagy SMS-ben a jelszavát, a kártya PIN-kódját vagy a teljes kártyaszámát.
  6. Nyelvi hibák. Furcsa fordítás, ékezethibák, idegenül ható mondatok — bár a mesterséges intelligenciával ez egyre kevésbé megbízható jel.
  7. Túl jó ajánlat. „Ön nyert", „visszatérítés jár Önnek", „csomagja érkezett, fizessen 290 Ft-ot a kézbesítésért".

Aranyszabály: egy hivatalos szervezet soha nem kéri a jelszavát, és soha nem sürgeti percek alatti döntésre. Ha valami sürget és titkot kér — álljon meg.

Hol találkozhat vele?

E-mailben

A klasszikus forma: „banki biztonsági értesítés", „NAV-visszatérítés", „a Microsoft-fiókját feltörték". A levél egy linkre visz, amely egy megtévesztően valódinak tűnő bejelentkező oldalra vezet — ott pedig elkérik a jelszavát.

SMS-ben (smishing)

„Csomagja a vámnál áll, rendezze a 350 Ft díjat: [link]." A magyar háztartásokat ma leginkább a hamis Posta-, MPL- és Foxpost-értesítések és a hamis banki SMS-ek érik el. A díj apró — épp ezért gondolkodás nélkül fizetik ki sokan —, de a kártyaadatok így a csalóhoz kerülnek.

Telefonon (vishing)

Felhívja valaki, hogy „a bank csalásmegelőzési osztálya", és „biztonsági okból" elkéri a kártyaszámát, vagy felolvastatja Önnel a kapott SMS-kódot. Ez mindig csalás. A bank a saját rendszeréből látja az adatait, nem kell felolvasnia semmit.

Tipikus magyar példák, amikre figyeljen

  • Hamis banki értesítés: „Gyanús belépést észleltünk, igazolja magát" — a link nem a bank valódi oldala.
  • Csomag-átverés: Posta/MPL/Foxpost „kézbesítési díj" vagy „vámdíj" apró összegért, kártyaadat-megadással.
  • NAV-visszatérítés: „SZJA-visszatérítés jár Önnek, adja meg a bankkártyáját az utaláshoz." A NAV utalni tud kártyaszám nélkül is.
  • Fiók-figyelmeztetés: „A Microsoft / Google / Facebook fiókját zároljuk" — a cél a fiók-jelszó megszerzése.
  • Nyeremény és „örökség": „Ön nyert", „pénzt hagytak Önre" — a régi átverés ma is működik.

Mit tegyen, ha gyanús üzenetet kap?

  1. Ne kattintson a linkre, és ne nyisson meg csatolmányt.
  2. Ne válaszoljon, és ne hívja vissza az üzenetben megadott számot.
  3. Ellenőrizze más úton. Ha állítólag a bankja írt, nyissa meg Ön a bank hivatalos appját vagy oldalát (gépelje be, ne a linkből), vagy hívja a kártya hátulján lévő számot.
  4. Jelentse. A gyanús levelet a szolgáltatójának továbbíthatja, az átverést pedig a rendőrségnek (online vagy a 112-n).
  5. Törölje az üzenetet.

És ha már rákattintottam vagy megadtam az adataimat?

Ne szégyellje — ez bárkivel megtörténhet, és a gyorsaság most a legfontosabb. A teendők röviden: azonnal változtasson jelszót az érintett fióknál (és mindenhol, ahol ugyanazt használta), kapcsoljon be kétlépcsős azonosítást, és ha bankkártya-adatot adott meg, hívja azonnal a bankját a kártya letiltásához. A részletes, lépésről lépésre haladó forgatókönyvet külön cikkben írtuk meg:

Olvassa el: Feltörték az online fiókomat — mit tegyek? Lépésről lépésre

Hogyan előzze meg — magánszemélyként

  1. Kétlépcsős azonosítás (2FA) minden fontos fióknál: e-mail, bank, közösségi média. Még ha meg is szerzik a jelszavát, így nem tudnak belépni.
  2. Jelszókezelő használata: minden oldalhoz külön, erős jelszó — Önnek csak egyet kell megjegyeznie.
  3. Frissítsen. A telefon és a böngésző frissítései biztonsági réseket zárnak be.
  4. Lassítson. A csalás a sietésből él. Egy perc ellenőrzés többet ér, mint egy gyors kattintás.

Tanulja meg felismerni — mielőtt baj lesz.

Oktatásainkon cégeknek és magánszemélyeknek egyaránt gyakorlatban, valódi példákon mutatjuk meg, hogyan szúrja ki az adathalászatot és a csalásokat.