w

SMS o dopłacie 3 zł, który kosztuje dorobek życia. Tak dziś działają oszuści

Dłoń trzymająca smartfon z otwartą wiadomością SMS

Wiadomość przychodzi zwykle w najgorszym momencie: w kolejce do kasy, na przystanku, tuż przed wyjściem z domu. Krótka, rzeczowa i banalnie tania. „Twoja przesyłka została wstrzymana, wymagana dopłata 3,00 zł”. Trzy złote to kwota, której nikt nie analizuje, bo nie warto. I właśnie na tym opiera się cały mechanizm. Oszustwa SMS nie polegają dziś na wyłudzeniu tych trzech złotych, tylko na przejęciu dostępu do konta, na którym leży dużo więcej. 📱

📌 W skrócie

  • Podejrzane SMS-y zgłasza się bezpłatnie, przekazując wiadomość dalej na numer 8080. To oficjalny kanał CERT Polska.
  • Fałszywe strony i podejrzane e-maile zgłasza się przez formularz na incydent.cert.pl.
  • Oszuści potrafią podszyć się pod dowolny numer telefonu i dowolną nazwę nadawcy. To zjawisko nazywa się spoofingiem i jest banalnie proste technicznie.
  • Skala jest ogromna: liczba zgłoszeń podejrzanych SMS-ów idzie w setki tysięcy rocznie, a operatorzy blokują ponad milion złośliwych wiadomości w skali roku.
  • Bank nigdy nie prosi o kod BLIK, hasło, pełny numer karty, kod CVV ani o przelew na „konto techniczne”.
  • Po nieautoryzowanej transakcji bank co do zasady ma zwrócić pieniądze do końca następnego dnia roboczego od zgłoszenia. Trzeba jednak zgłosić to natychmiast.
  • Bezpłatne zastrzeżenie numeru PESEL w aplikacji mObywatel blokuje wzięcie kredytu na Twoje dane.
  • Za smishing i podszywanie się pod cudzy numer grozi w Polsce nawet 5 lat więzienia.

🎣 Dlaczego to działa nawet na ostrożnych

Panuje przekonanie, że nabierają się wyłącznie osoby starsze i nieobyte z technologią. Statystyki banków mówią co innego. Ofiarami padają programiści, prawnicy i księgowe, czyli ludzie, którzy doskonale wiedzą, czym jest phishing. Powód jest prosty: współczesne oszustwo nie atakuje wiedzy, tylko uwagę.

Wiadomość trafia do Ciebie akurat wtedy, gdy naprawdę czekasz na paczkę. Telefon dzwoni z numeru, który wyświetla się jako infolinia Twojego banku, bo taki numer da się podstawić. Konsultant zna Twoje imię, nazwisko i cztery ostatnie cyfry karty, bo wyciekły z jakiegoś zupełnie innego serwisu. Do tego dochodzi presja czasu, bo „za dwie minuty transakcja zostanie zatwierdzona”. W takim układzie mózg przestaje analizować i zaczyna gasić pożar.

⚠️ Zapamiętaj jedną rzecz: numer, z którego dzwoni telefon, i nazwa nadawcy SMS-a nie są żadnym dowodem tożsamości. Podstawienie cudzego numeru to kwestia kilku kliknięć w odpowiednim narzędziu. Dlatego jedyną sensowną reakcją na telefon „z banku” jest rozłączenie się i oddzwonienie na numer przepisany ze strony banku albo z odwrotu karty płatniczej.

📋 Osiem schematów, które dominują w Polsce

Scenariuszy jest w praktyce kilkanaście, ale osiem poniższych odpowiada za zdecydowaną większość strat. Warto przeczytać je na spokojnie raz, bo rozpoznanie schematu w momencie ataku jest znacznie trudniejsze niż w fotelu.

🎭 ScenariuszJak wyglądaCzego naprawdę chcą
Dopłata do przesyłkiSMS o wstrzymanej paczce i dopłacie kilku złotych, z linkiem do „płatności”Danych logowania do bankowości wpisanych na podrobionej stronie
Odłączenie prądu lub gazu„Zaległość 8,74 zł, dziś nastąpi odcięcie” z linkiem do uregulowaniaTego samego, tylko emocją jest strach przed ciemnym mieszkaniem
Fałszywy konsultant bankuTelefon z podstawionego numeru infolinii, informacja o „podejrzanej transakcji”Kodów autoryzacyjnych albo przelewu na „bezpieczne konto techniczne”
Zdalna pomoc informatykaProśba o zainstalowanie aplikacji do „zabezpieczenia telefonu”Pełnego podglądu ekranu i kontroli nad urządzeniem
BLIK od znajomegoWiadomość z przejętego konta w komunikatorze: „pilnie potrzebuję 300 zł”Kodu BLIK, który natychmiast zamieniają na gotówkę
Sprzedaż na portalu ogłoszeniowymKupujący przysyła link „do odbioru pieniędzy za przedmiot”Danych karty wpisanych w formularz, który wygląda jak serwis kurierski
Inwestycja z twarzą celebrytyReklama z wygenerowanym nagraniem znanej osoby polecającej „platformę”Kolejnych wpłat, coraz wyższych, aż do wyczyszczenia oszczędności
Powiadomienie z urzęduSMS o zwrocie podatku, mandacie albo dokumencie do pobraniaDanych logowania lub instalacji złośliwej aplikacji

Wspólny mianownik jest zawsze ten sam: ktoś przysyła Ci link i chce, żebyś coś na nim wpisał albo zainstalował, i to szybko. Prawdziwe instytucje działają odwrotnie. Bank, urząd i firma kurierska spokojnie poczekają, aż samodzielnie wejdziesz na ich stronę czy do aplikacji.

🚩 Sygnały, po których poznasz oszustwo w pięć sekund

  1. Presja czasu. „Dziś”, „w ciągu godziny”, „ostatnie ostrzeżenie”. Żadna legalna sprawa finansowa nie wymaga decyzji w dwie minuty.
  2. Śmiesznie niska kwota. 1,50 zł, 3 zł, 5,80 zł. Chodzi o to, żeby nie chciało Ci się sprawdzać.
  3. Skrócony lub dziwny link. Adres z literówką w nazwie firmy, dziwną końcówką domeny albo skracaczem. Kliknięcie w link z SMS-a to zawsze zły pomysł, nawet jeśli wiadomość wydaje się prawdziwa.
  4. Prośba o kod. Kod BLIK, kod z SMS-a autoryzacyjnego, kod z aplikacji. Nikt uprawniony nigdy o nie nie prosi.
  5. Instalacja aplikacji spoza sklepu. Zwłaszcza takiej, którą trzeba pobrać z linku i ręcznie zezwolić na instalację.
  6. Prośba o dyskrecję. „Proszę nie informować rodziny, trwa postępowanie”. To klasyka scenariusza z fałszywym policjantem.
  7. Zysk bez ryzyka. Każda oferta inwestycyjna gwarantująca pewny zwrot jest oszustwem. Bez wyjątków.

Dobrą praktyką jest też ostrożność wobec „okazji”, które trafiają do nas przez reklamy i wiadomości. Zasady oceny takich ofert opisaliśmy szerzej w poradniku o tym, jak rozpoznać naprawdę dobrą promocję w internecie, i sporo z nich przydaje się również przy wykrywaniu przekrętów.

🛡️ Co zrobić, zanim cokolwiek się wydarzy

  • 🆔 Zastrzeż numer PESEL. Wystarczy aplikacja mObywatel albo wizyta w urzędzie. Zastrzeżenie blokuje możliwość wzięcia kredytu na Twoje dane i można je w każdej chwili chwilowo cofnąć, gdy sam bierzesz zobowiązanie.
  • 🔐 Włącz uwierzytelnianie dwuskładnikowe wszędzie, gdzie się da: w poczcie, w mediach społecznościowych, w serwisach zakupowych. Przejęta skrzynka mailowa to prosta droga do wszystkich pozostałych kont.
  • 💳 Ustaw rozsądne limity transakcji. Dzienny limit przelewów i płatności kartą to najprostsze ograniczenie strat. Podnieść go można w każdej chwili, gdy naprawdę potrzeba.
  • 📵 Nie odbieraj i nie oddzwaniaj na nieznane numery zagraniczne. Zwłaszcza takie, które dzwonią raz i się rozłączają.
  • 🧓 Porozmawiaj z rodzicami i dziadkami. Umówcie się na proste hasło rodzinne, którego nie zna nikt spoza domu. To najskuteczniejsza obrona przed scenariuszem „na wnuczka”.
  • 📨 Zgłaszaj podejrzane SMS-y na 8080. Przekazujesz wiadomość dalej, jak zwykłego SMS-a, bezpłatnie. Każde zgłoszenie pomaga blokować kampanię u wszystkich operatorów.
  • 🧾 Sprawdzaj historię rachunku raz w tygodniu. Drobne, kilkuzłotowe obciążenia bywają testem przed większą transakcją.

🚨 Straciłeś pieniądze. Co teraz, krok po kroku

Pierwsza godzina decyduje o niemal wszystkim. Im szybciej środki zostaną zablokowane w banku odbiorcy, tym większa szansa na odzyskanie choćby części kwoty. Wstyd i zwlekanie są tu najkosztowniejsze, a warto pamiętać, że na tym samym mechanizmie nabrały się dziesiątki tysięcy osób.

⏱️ Kolejność działań

  • Natychmiast zadzwoń na infolinię banku i zgłoś nieautoryzowaną transakcję. Poproś o zablokowanie karty, dostępu do bankowości i o próbę zatrzymania przelewu.
  • Zmień hasła do bankowości i do poczty, najlepiej z innego, pewnego urządzenia.
  • Zastrzeż numer PESEL, jeśli podałeś dane osobowe albo skan dokumentu.
  • Złóż zawiadomienie na policji. Można to zrobić na komisariacie, a potwierdzenie przyda się w postępowaniu reklamacyjnym.
  • Złóż w banku formalną reklamację dotyczącą nieautoryzowanej transakcji. Zgodnie z ustawą o usługach płatniczych bank co do zasady zwraca kwotę do końca następnego dnia roboczego po zgłoszeniu, a ewentualne spory rozstrzyga później.
  • Przy płatności kartą poproś o chargeback, czyli obciążenie zwrotne. To osobna ścieżka, niezależna od reklamacji.
  • Jeśli bank odmówi, sprawę można skierować do Rzecznika Finansowego, a następnie na drogę sądową.

Warto też wiedzieć, że banki obserwują nietypowe operacje z własnej inicjatywy i potrafią zablokować rachunek do wyjaśnienia. Zwykle działa to na naszą korzyść, choć czasem potrafi zaskoczyć w zupełnie niewinnej sytuacji, o czym pisaliśmy przy okazji tematu żartobliwych tytułów przelewów. Rosnąca kontrola nad obiegiem pieniądza to zresztą szerszy trend, widoczny choćby w unijnym limicie płatności gotówkowych.

⚖️ Co mówi prawo

Od jesieni 2023 roku obowiązuje ustawa o zwalczaniu nadużyć w komunikacji elektronicznej. Wprowadziła cztery nazwane przestępstwa: smishing, czyli wysyłanie fałszywych SMS-ów, vishing, czyli podszywanie się w rozmowie telefonicznej, generowanie sztucznego ruchu oraz nieuprawnioną zmianę informacji o numerze dzwoniącego. Za czyny poważniejsze grozi kara od 3 miesięcy do 5 lat pozbawienia wolności, a przy wypadkach mniejszej wagi grzywna, ograniczenie wolności albo do roku więzienia.

Ustawa nałożyła też obowiązki na operatorów. To dzięki niej działa numer 8080, na który każdy może bezpłatnie przekazać podejrzaną wiadomość, a CERT Polska na podstawie takich zgłoszeń tworzy wzorce blokowane następnie przez wszystkie sieci. Efekty widać w statystykach: liczba blokowanych złośliwych SMS-ów liczona jest w milionach rocznie. To dlatego przekazanie jednej wiadomości ma sens, nawet jeśli sam nie dałeś się nabrać.

❓ Najczęstsze pytania o oszustwa SMS i telefoniczne

Gdzie zgłosić podejrzany SMS?

Podejrzana wiadomosc nalezy przekazac dalej na bezplatny numer 8080, obslugiwany przez CERT Polska. Wystarczy uzyc funkcji przekaz dalej w aplikacji do SMS-ow. Podejrzane strony internetowe i wiadomosci e-mail zglasza sie przez formularz dostepny pod adresem incydent.cert.pl. Zgloszenia sluza do tworzenia wzorcow, na podstawie ktorych operatorzy blokuja cala kampanie u wszystkich klientow.

Czy oszust może zadzwonić z prawdziwego numeru banku?

Tak. Zjawisko nosi nazwe spoofingu i polega na podstawieniu dowolnego numeru lub nazwy nadawcy. Na ekranie telefonu moze pojawic sie infolinia banku, numer policji albo nazwa firmy kurierskiej. Dlatego numer wyswietlany przy polaczeniu nie jest zadnym dowodem tozsamosci. Jedyna bezpieczna reakcja to rozlaczenie sie i samodzielne oddzwonienie na numer przepisany ze strony banku lub z odwrotu karty platniczej.

Czy bank zwróci pieniądze po oszustwie?

Przy transakcji nieautoryzowanej, czyli takiej, ktorej klient nie zlecil, ustawa o uslugach platniczych przewiduje zwrot kwoty do konca nastepnego dnia roboczego po zgloszeniu. Bank moze wstrzymac zwrot, jesli ma uzasadnione podejrzenie oszustwa ze strony klienta, i wyjasnic sprawe pozniej. Sytuacja jest trudniejsza, gdy klient sam wykonal przelew pod wplywem manipulacji. Wtedy pozostaje reklamacja, zawiadomienie na policji, a w razie odmowy wniosek do Rzecznika Finansowego.

Czy zastrzeżenie numeru PESEL jest płatne?

Nie, zastrzezenie numeru PESEL jest bezplatne. Mozna je wykonac w aplikacji mObywatel, przez serwis gov.pl, w urzedzie gminy, a takze w banku lub na poczcie. Zastrzezenie blokuje mozliwosc zawarcia umowy kredytu lub pozyczki na dane osobowe, a takze wyrobienia duplikatu karty SIM. Na czas wlasnych formalnosci, na przyklad przy braniu kredytu, zastrzezenie mozna czasowo cofnac i pozniej wlaczyc ponownie.

Co grozi za wysyłanie fałszywych SMS-ów?

Ustawa o zwalczaniu naduzyc w komunikacji elektronicznej, obowiazujaca od wrzesnia 2023 roku, uznaje smishing, vishing, generowanie sztucznego ruchu oraz nieuprawniona zmiane informacji o numerze dzwoniacego za przestepstwa. Za czyny powazniejsze grozi kara pozbawienia wolnosci od 3 miesiecy do 5 lat, a przy wypadkach mniejszej wagi grzywna, kara ograniczenia wolnosci albo pozbawienia wolnosci do roku.

Kliknąłem w link z SMS-a. Co teraz?

Samo otwarcie strony zwykle jeszcze nic nie zmienia, problem zaczyna sie po wpisaniu danych lub zainstalowaniu aplikacji. Jesli podales login i haslo do bankowosci albo kod autoryzacyjny, natychmiast zadzwon na infolinie banku i zglos sprawe, a nastepnie zmien hasla z innego urzadzenia. Jesli zainstalowales aplikacje z linku, odinstaluj ja, sprawdz uprawnienia innych aplikacji, a przy powaznych watpliwosciach wykonaj kopie danych i przywroc telefon do ustawien fabrycznych.

Oszuści nie potrzebują dziś skomplikowanej technologii. Potrzebują dwóch minut Twojej nieuwagi i jednego kliknięcia. Dlatego najskuteczniejszą obroną nie jest program antywirusowy, tylko prosty nawyk: żadnych decyzji finansowych podejmowanych w pośpiechu i żadnych linków z wiadomości, których się nie spodziewałeś. 🔒


Artykuł ma charakter informacyjny i nie stanowi porady prawnej. Źródła: ustawa z 28 lipca 2023 r. o zwalczaniu nadużyć w komunikacji elektronicznej, ustawa o usługach płatniczych, komunikaty i raporty roczne CERT Polska dotyczące phishingu i smishingu, informacje NASK o działaniu numeru 8080, materiały Ministerstwa Cyfryzacji o zastrzeżeniu numeru PESEL. Zdjęcie: Pexels. Ostatnia aktualizacja: 23 sierpnia 2026.

Napisane przez Anna Kocur

Anna Kocur – redaktorka i dziennikarka specjalizująca się w tematyce zdrowia, snu i zdrowego stylu życia. Od lat przystępnie tłumaczy wyniki badań i zalecenia ekspertów, dbając o to, by treści na Sztosowe.pl były rzetelne, aktualne i praktyczne. Najchętniej pisze o profilaktyce, dobrych nawykach, diecie oraz higienie snu i regeneracji. Wierzy, że największą różnicę robią małe, codzienne zmiany. Prywatnie miłośniczka porannych spacerów i dobrej książki przed snem. Uwaga: artykuły mają charakter informacyjny i nie zastępują porady lekarskiej.