Phishing (fałszywy link do płatności)
Phishing to oszustwo, w którym przestępca podszywa się pod bank, kuriera albo serwis ogłoszeniowy i fałszywym linkiem wyłudza dane logowania do banku, dane karty lub kody z SMS; podejrzany SMS przekazuje się bezpłatnie na numer 8080, a fałszywą stronę zgłasza do CERT Polska przez incydent.cert.pl.
Aktualizacja:
Phishing to oszustwo, w którym przestępca podszywa się pod kogoś zaufanego (bank, firmę kurierską, serwis ogłoszeniowy, operatora płatności) i prowadzi ofiarę na fałszywą stronę, gdzie ta sama wpisuje login do bankowości, dane karty albo kod autoryzacyjny z SMS. Przy sprzedaży online najczęściej przybiera postać linku, przez który sprzedający ma rzekomo „odebrać pieniądze” za swój przedmiot. Po wpisaniu danych oszust wykonuje przelew z konta ofiary albo przejmuje do niego dostęp.
Jak wygląda fałszywy link do płatności
CERT Polska opisuje schemat, który powtarza się na portalach z ogłoszeniami. „Kupujący” pisze krótko, akceptuje cenę bez pytań i twierdzi, że już zapłacił. Przysyła link do strony z kopią Twojego ogłoszenia. Dalej są kolejno: potwierdzenie danych, wybór banku, fałszywy panel logowania i pole na kod z SMS. Ten ostatni kod nie „potwierdza odbioru”, tylko zatwierdza przelew albo dodanie nowego urządzenia do Twojego konta.
Warianty różnią się szczegółami: „kurier” odbierze paczkę, jeśli opłacisz ubezpieczenie; „serwis” zablokował wypłatę do czasu weryfikacji karty; „kupujący” prosi o kod BLIK na potwierdzenie. Mechanizm jest ten sam.
Kiedy się z tym spotkasz
- Sprzedajesz coś prywatnie, w transakcji C2C, i dostajesz wiadomość z linkiem do „odbioru środków”.
- Rozmówca naciska, żeby przejść z czatu serwisu na komunikator albo SMS.
- Dostajesz SMS o dopłacie kilku złotych do przesyłki, której nie zamawiałeś.
- Kupujesz, a sprzedający proponuje „bezpieczną płatność” przez stronę, której adres wysyła sam.
Bezpieczniejsze formy rozliczenia, w tym pośrednika trzymającego pieniądze, czyli escrow, opisujemy w tekście o bezpiecznej płatności w sprzedaży prywatnej.
Co zrobić, jeśli wpisałeś dane karty albo logowania?
Krótka odpowiedź
Od razu zadzwoń do banku i zablokuj kartę oraz dostęp do bankowości, potem zmień hasła i zgłoś sprawę na policję, jeśli zniknęły pieniądze. Transakcję, której nie zleciłeś, zgłoś bankowi jak najszybciej; ustawowy termin to 13 miesięcy od obciążenia rachunku.
Kolejność działań po kliknięciu w fałszywy link
- Telefon na infolinię banku: blokada karty, dostępu do bankowości i aplikacji.
- Zmiana hasła do banku i do poczty e-mail, wylogowanie wszystkich sesji.
- Zgłoszenie nieautoryzowanych transakcji w banku na piśmie albo w aplikacji.
- Zawiadomienie policji, jeśli pieniądze zniknęły.
- Bezpłatne zastrzeżenie numeru PESEL w mObywatelu lub urzędzie gminy, jeśli podałeś dane z dowodu.
- Zgłoszenie strony do CERT Polska przez incydent.cert.pl, a SMS na numer 8080.
Według UOKiK przy transakcji nieautoryzowanej bank powinien oddać pieniądze w ciągu jednego dnia roboczego od zgłoszenia. Może potem sprawdzać, czy klient przyczynił się do straty, i w razie rażącego niedbalstwa żądać zwrotu. Gdy sam zleciłeś przelew, bo zostałeś wprowadzony w błąd, sprawa zwykle nie jest transakcją nieautoryzowaną, tylko oszustwem, którym zajmuje się policja. Pełną ścieżkę krok po kroku, z reklamacją w banku i odwołaniem, opisujemy w tekście oszustwo przy sprzedaży - co zrobić. Przy dużej stracie i odmowie banku warto skonsultować się z prawnikiem albo Rzecznikiem Finansowym.
Na co uważać
Adres strony, nie jej wygląd. Logo, kolory i zdjęcie Twojego przedmiotu da się skopiować w minutę. Nie da się podrobić domeny w pasku adresu.
Presja czasu. „Płatność wygaśnie za 30 minut” ma odebrać Ci chwilę na sprawdzenie. Uczciwy kupujący poczeka.
Kod BLIK działa tylko w jedną stronę. Służy do płacenia i wypłacania, nigdy do przyjmowania pieniędzy.
Zgłaszanie ma sens. Podejrzany SMS przekażesz bezpłatnie na numer 8080 funkcją „Przekaż”, a e-mail lub stronę zgłosisz na cert@cert.pl albo przez formularz incydent.cert.pl. Każde zgłoszenie pomaga ostrzec kolejne osoby, zanim trafią na ten sam adres. Sześć najczęstszych schematów rozpisaliśmy w tekście o oszustwach przy sprzedaży online.
Źródła
- Dostałeś niepokojący SMS albo e-mail? Zgłoś go do CERT Polska (CSIRT NASK) - Portal Gov.pl (dostęp: 2026-09-23)
- Oszustwa na portalach z ogłoszeniami - CERT Polska (dostęp: 2026-09-23)
- Zastrzeż swój numer PESEL lub cofnij zastrzeżenie - Portal Gov.pl (dostęp: 2026-09-23)
- Nie daj sobie ukraść pieniędzy z konta - UOKiK ostrzega - UOKiK (dostęp: 2026-09-23)
Powiązane pojęcia
- Escrow (rachunek powierniczy)
- C2C (consumer to consumer)
- Przesyłka za pobraniem
- Odstąpienie od umowy
- RRSO