Bez kategorii

Jak rozpoznać prawdziwy e-mail z banku? Klucz to BIMI i certyfikat VMC

Przychodzi wiadomość: „Twoje konto zostało tymczasowo zablokowane. Zaloguj się, aby przywrócić dostęp”. Adres nadawcy wygląda poprawnie, treść brzmi oficjalnie. Problem polega na tym, że dokładnie taką samą wiadomość może wysłać przestępca – a klient patrząc na skrzynkę nie ma prostego sposobu, żeby odróżnić oryginał od podróbki. Istnieje technologia, która tę lukę ogranicza, dodając przy prawidłowo uwierzytelnionych wiadomościach widoczny znak marki. Polskie banki zaczynają z niej korzystać, ale powoli.

Phishing pod banki – jak duży jest problem?

Phishing to dziś jedno z najpowszechniejszych cyberzagrożeń w Polsce. Według raportu CERT Polska za 2024 rok zarejestrowano ponad 103 tysiące incydentów cyberbezpieczeństwa – o 29% więcej niż rok wcześniej. Phishing odpowiadał za około 39% wszystkich zarejestrowanych incydentów. Banki są dla przestępców szczególnie atrakcyjnym celem, ponieważ przejęcie danych logowania lub nakłonienie klienta do wykonania operacji może prowadzić bezpośrednio do strat finansowych.

Schemat działania często wygląda podobnie: nadawca wygląda wiarygodnie, temat budzi niepokój (blokada konta, podejrzana płatność, konieczna weryfikacja), a link prowadzi na stronę do złudzenia przypominającą prawdziwą. Jeden klik pod wpływem stresu, a następnie wpisanie danych na fałszywej stronie może przekazać login, hasło lub dane karty oszustowi.

Czym jest BIMI i co daje certyfikat VMC?

BIMI (Brand Indicators for Message Identification) to standard, który umożliwia dostawcom poczty wyświetlanie logo marki obok uwierzytelnionych wiadomości w skrzynce odbiorczej. W Gmailu nadawcom korzystającym z BIMI z certyfikatem VMC towarzyszy dodatkowo niebieski znacznik weryfikacji. 

Logo BIMI może zostać wyświetlone przy wiadomości, która prawidłowo przeszła uwierzytelnienie i spełnia wymagania DMARC dla domeny widocznej w adresie nadawcy. Podrobiona wiadomość, która nie przejdzie wymaganej weryfikacji, nie uzyska zweryfikowanego logo BIMI powiązanego z domeną banku. Klient może więc otrzymać widoczny sygnał już na poziomie listy wiadomości, bez konieczności otwierania maila i analizowania nagłówków.

Warto jednak pamiętać, że spełnienie warunków BIMI nie gwarantuje, że logo pojawi się zawsze i wszędzie. Każdy operator poczty stosuje własne zasady – uwzględniające m.in. reputację nadawcy i konkretną wiadomość. BIMI Group wprost zaznacza, że dostawca poczty jedynie „może” wyświetlić logo.

Aby uzyskać zweryfikowane logo i niebieski znacznik w Gmailu, bank potrzebuje certyfikatu VMC (Verified Mark Certificate) – dokumentu cyfrowego potwierdzającego uprawnienie organizacji do posługiwania się zweryfikowanym znakiem oraz jego powiązanie z daną domeną, wydawanego przez autoryzowane urzędy certyfikacji. Niektórzy dostawcy poczty dopuszczają też CMC (Common Mark Certificate) jako alternatywę; tylko VMC odblokowuje jednak niebieski znacznik w Gmailu. Certyfikaty VMC, wraz z pomocą przy konfiguracji i wdrożeniu, oferuje w Polsce m.in. MSERWIS.pl.

Logo BIMI może być wyświetlane m.in. w Gmailu, Apple Mail, Yahoo Mail i Onet Poczcie – jeśli wiadomość oraz nadawca spełniają wymagania danego dostawcy. Wyjątkiem jest Outlook, który standardu BIMI po stronie odbiorcy na razie nie obsługuje.

Które polskie banki mają już rekord BIMI?

Serwis MSERWIS.pl przeanalizował główne domeny e-mail 26 banków działających w Polsce pod kątem obecności rekordu BIMI (dane z 22 czerwca 2026). Bez odpowiedniego rekordu logo BIMI nie zostanie wyświetlone przy wiadomościach wysyłanych z tej domeny – jest to techniczny warunek działania mechanizmu.

Rekord BIMI znaleziono w głównych domenach 4 instytucji:

  • mBank (mbank.pl)
  • Alior Bank (aliorbank.pl / alior.pl)
  • BNP Paribas (bnpparibas.pl)
  • PKO Bank Polski (pkobp.pl)

Rekordu BIMI nie znaleziono m.in. dla: Banku Pekao, ING Banku Śląskiego, Banku Millennium, Credit Agricole, VeloBanku, Nest Banku, Santander Consumer Banku, Citi Handlowego, BOŚ Banku, Banku Pocztowego, BGK, Toyota Banku i kilkunastu innych instytucji.

Ważne zastrzeżenie metodologiczne: badanie dotyczyło głównych domen bankowych. Brak rekordu pod główną domeną nie wyklucza, że bank korzysta z BIMI w innej domenie, subdomenie lub odrębnym strumieniu wysyłkowym. Wyniki pokazują, w których głównych domenach BIMI jest opublikowane, ale nie przesądzają o całości komunikacji e-mail danego banku.

Uczciwe zastrzeżenie: brak rekordu BIMI nie oznacza, że bank jest „niebezpieczny” – każda instytucja stosuje wiele innych warstw ochrony. Oznacza jednak, że klienci nie otrzymują w tym miejscu konkretnego, widocznego sygnału weryfikacji w skrzynce odbiorczej.

Jak samodzielnie sprawdzić, czy Twój bank korzysta z BIMI?

Nie potrzeba do tego żadnej wiedzy technicznej. Wystarczy otworzyć ostatnią wiadomość od banku – najlepiej w Gmailu lub Apple Mail – i spojrzeć na ikonę obok nazwy nadawcy:

  • Widzisz logo banku z niebieskim znacznikiem w Gmailu? To wskazuje na BIMI z certyfikatem VMC. Samo logo, bez niebieskiego znacznika, może wskazywać na CMC lub inne źródło awatara – niekoniecznie pełne wdrożenie z VMC.
  • Widzisz szare kółko z literą lub inicjałami? Przy tej konkretnej wiadomości nie wyświetlono logo BIMI. Nie przesądza to jednak, czy bank ma opublikowany rekord BIMI w innych domenach ani czy wiadomość jest fałszywa. Każdą prośbę o dane warto i tak traktować ze wzmożoną ostrożnością – i zawsze weryfikować pełny adres nadawcy, nie tylko wyświetlaną nazwę.

Bank nie powinien prosić Cię e-mailem o podanie pełnego hasła do bankowości, kodu SMS lub BLIK, PIN-u, kodu CVV ani pełnych danych karty. Jeśli cokolwiek budzi wątpliwości – wpisz adres banku ręcznie w przeglądarce zamiast klikać w link z wiadomości.

Dla banków – okno możliwości, które się nie poszerza samo

W badaniu rekord BIMI znaleziono w głównych domenach 4 z 26 sprawdzonych banków. Dla pozostałych instytucji to jednocześnie konkretna luka do rozważenia i realna szansa – zanim zrobi to konkurencja.

Pełne wdrożenie BIMI z certyfikatem VMC może przynieść korzyści na kilku poziomach:

  • klient może zobaczyć logo banku już na liście wiadomości, co ułatwia rozpoznanie korespondencji prawidłowo uwierzytelnionej przez obsługującą BIMI skrzynkę
  • prawidłowe wdrożenie SPF, DKIM i DMARC pomaga chronić reputację domeny, ograniczać podszywanie się i monitorować źródła wysyłki – może pośrednio wspierać dostarczalność poczty, choć jej nie gwarantuje; błędnie skonfigurowany DMARC może wręcz powodować odrzucanie prawidłowych wiadomości
  • zweryfikowane logo i niebieski znacznik wzmacniają rozpoznawalność marki w kanale, który wciąż jest głównym celem phishingu

Proces obejmuje konfigurację rekordów SPF, DKIM i DMARC (z polityką na poziomie quarantine lub reject), przygotowanie logo w formacie SVG Tiny PS, uzyskanie certyfikatu VMC od autoryzowanego urzędu certyfikacji oraz opublikowanie rekordu BIMI w DNS. Certyfikaty VMC wraz z pomocą przy konfiguracji i wdrożeniu oferuje w Polsce m.in. MSERWIS.pl.

Podsumowanie

Zweryfikowane logo w e-mailu to widoczna warstwa informacji dla klienta i sygnał, że nadawca zadbał o uwierzytelnienie swojej poczty. Nie zastąpi ani zdrowego rozsądku, ani innych zabezpieczeń – ale rozpoznanie wiadomości prawidłowo uwierzytelnionej przez bank staje się dzięki niemu łatwiejsze. W głównych domenach polskich banków rekord BIMI znaleziono na razie w przypadku czterech z dwudziestu sześciu sprawdzonych instytucji.

Jeśli jesteś klientem banku – sprawdź, czy widzisz jego logo w skrzynce.

Jeśli odpowiadasz za komunikację e-mail w banku – warto zapytać, dlaczego klienci jeszcze go nie widzą.

Źródło: BIMI i certyfikat VMC dla banków – dlaczego zweryfikowane logo w e-mailu ma znaczenie? – Blog MSERWIS.pl

Materiał partnera

Redakcja
Redakcja portalu finansowego Finanse i Ty każdego dnia przekazuje swoim czytelnikom wiadomości ze świata finansów, podatków, gospodarki, inwestycji i ubezpieczeń. Jeśli chciałbyś podzielić się z nami ważnym newsem zapraszamy do kontaktu!