Kapott ilyen SMS-t mostanában? Rendkívül fontos dolgot közölt a NAV

Újabb veszélyes csalás terjed Magyarországon: a Nemzeti Adó- és Vámhivatal nevében küldenek SMS-eket, amelyekben adó-visszatérítést ígérnek. A most terjedő üzenet szerint az érintett 2026-os adóbevallását már feldolgozták, és 102 ezer forintos visszatérítést hagytak jóvá számára. A pénz azonban csak csali: a NAV figyelmeztetése szerint az üzenetben található link nem az adóhivatal oldalára vezet.

A módszer azért lehet különösen megtévesztő, mert olyan témára épít, amely sok ember figyelmét azonnal felkelti. Az SMS azt a látszatot kelti, mintha a címzettnek már járna egy nagyobb összeg, és csak néhány lépést kellene elvégeznie ahhoz, hogy hozzájusson.

A NAV azonban egyértelművé tette: nem küld SMS-ben vagy e-mailben adó-visszatérítésről szóló értesítést olyan ügyintézési linkkel, amelyre kattintva adatokat kell megadni. Aki ilyen üzenetet kap, ne nyissa meg a hivatkozást, és különösen ne adjon meg bankkártya-, bankszámla- vagy személyes adatokat.

Egyetlen részletből is kiderülhet, hogy csalásról van szó

A mostani SMS-ben van egy olyan hiba, amely már önmagában leleplezi a csalókat. Az üzenet azt állítja, hogy a címzett 2026-os adóbevallását feldolgozták. Ez jelenleg nem történhetett meg, hiszen a 2026-os adóévre vonatkozó szja-bevallást csak az év lezárulta után lehet benyújtani.

Vagyis még akkor is érdemes gyanakodni, ha az SMS első pillantásra hivatalosnak tűnik, NAV-ra emlékeztető megfogalmazást használ, vagy pontos összeget – jelen esetben 102 ezer forintot – ígér.

A csalók célja jellemzően az, hogy a linkre kattintó felhasználót egy valódi hivatalos oldalra megtévesztésig hasonlító weboldalra irányítsák. Ott személyes, belépési vagy banki adatokat próbálhatnak megszerezni. Éppen ezért nem elegendő csak azt megnézni, hogy az oldal külsőre hasonlít-e a NAV felületére: a webcímet is minden esetben ellenőrizni kell.

A NAV elektronikus ügyintézési felületeire DÁP- vagy Ügyfélkapu+-azonosítással lehet belépni. Ha valaki ellenőrizni szeretné, hogy valóban van-e visszaigényelhető adója vagy más NAV-os ügye, a legbiztonságosabb megoldás, ha nem az SMS-ben kapott linket használja, hanem saját maga nyitja meg a NAV hivatalos oldalát.

Mit tegyen, ha már rákattintott?

Önmagában a link megnyitása és az adatok megadása között fontos különbség van. Ha valaki rákattintott, de semmilyen személyes, banki vagy belépési adatot nem adott meg, zárja be az oldalt, és ne folytassa az ügyintézést. Ha azonban bankkártyaadatokat vagy internetbanki azonosítókat is megadott, érdemes azonnal kapcsolatba lépni a bankjával, és jelezni az adathalász csalás gyanúját. Ha belépési adatokat adott meg, azok biztonságáról is haladéktalanul gondoskodni kell. Ilyenkor az idő különösen fontos, ezért nem érdemes megvárni, amíg egy ismeretlen tranzakció megjelenik a számlán.

Van egy egyszerű szabály, amely sok hasonló támadásnál segíthet: ha egy váratlan SMS pénzt ígér, sürget, majd egy linkre akar rávenni, ne abból az üzenetből indítsuk el az ügyintézést. Nyissuk meg külön a hivatal vagy szolgáltató ismert weboldalát, és ott ellenőrizzük, valóban létezik-e az adott értesítés. Fontos azt is tudni, hogy a valódi szja-visszaigénylés nem egy SMS-ben érkező link kitöltésével történik. Ha valakinek a bevallása alapján ténylegesen visszaigényelhető adója van, az elektronikus bevallásban megadhatja a kiutaláshoz szükséges bankszámlaszámot vagy postázási címet.

A most terjedő 102 ezer forintos üzenet tehát nem váratlan ajándék a NAV-tól. A legbiztosabb figyelmeztető jel maga az állítás: 2026 szeptemberében még nem dolgozhatták fel a teljes 2026-os adóévről szóló szja-bevallást. Aki ilyen SMS-t kap, ne kattintson a benne lévő linkre, és semmilyen személyes vagy banki adatot ne adjon meg.