SMS-повідомлення про посилку, яка чекає на отримання. Електронний лист із проханням підтвердити банківський рахунок. Реклама у Facebook, що обіцяє невиплачені виплати ZUS. Кожен із нас бачив принаймні одне з цих повідомлень — і дедалі важче відрізнити фальшиве від справжнього.

Згідно зі звітом CERT Polska за 2025 рік, лише за минулий рік було зареєстровано понад 28 тисяч фішингових інцидентів із використанням бренду OLX і понад 22 тисячі — з використанням Allegro. Це не цифри, що стосуються великих корпорацій, — це атаки проти звичайних користувачів інтернету: покупців, продавців і людей, які очікують на посилки.

Нижче описуємо найпоширеніші схеми, які використовують кіберзлочинці в Польщі, а також конкретні поради, як від них захиститися.

1. SMS від «InPost» — доплата за посилку, яку ви не замовляли

Це одна з найпоширеніших схем у Польщі. Жертва отримує SMS із повідомленням, що посилку не можна доставити через відсутність доплати — зазвичай кількох злотих. Посилання в повідомленні веде на сайт, що оманливо нагадує офіційний сайт InPost або іншої кур’єрської компанії, де пропонується ввести дані платіжної картки.

Справжня мета — не розблокувати посилку, адже жодної посилки не існує, а перехопити номер картки, термін її дії та код CVV. Потім ці дані використовують для несанкціонованих транзакцій або продають на чорному ринку.

Правило: InPost, DPD, DHL і Poczta Polska не надсилають SMS із посиланнями на оплату доплати за посилку. Перевіряйте статус посилки лише в офіційному застосунку кур’єра або вводячи адресу сайту вручну в браузері — ніколи не натискаючи на посилання з SMS.

2. Фальшиві інвестиції із зображеннями знаменитостей і ZUS

За даними CERT Orange Polska, фальшиві інвестиції у 2025 році становили аж 68 відсотків усіх фішингових кампаній, заблокованих оператором. Схема завжди подібна: реклама в соціальних мережах із зображенням публічної особи або установи (ZUS, Міністерства фінансів, відомого бізнесмена) обіцяє високі прибутки від інвестицій у криптовалюти або державні програми.

Після натискання жертва потрапляє на сторінку з реєстраційною формою. Невдовзі телефонує «консультант», який допомагає «інвестувати», — на практиці переконуючи переказати гроші безпосередньо шахраям. Втрати становлять від кількох до кількох десятків тисяч злотих.

Характерні попереджувальні сигнали: обіцянка прибутку без ризику, тиск часу («пропозиція дійсна лише сьогодні»), телефонний контакт від невідомої особи невдовзі після заповнення форми.

3. Повернення податку від «Міністерства фінансів»

Кампанія особливо активна в період подання податкових декларацій. Злочинці надсилають електронні листи, стилізовані під офіційне листування Міністерства фінансів або Krajowa Administracja Skarbowa, повідомляючи про очікуване повернення податку. Посилання веде на сторінку, яка виманює дані для входу в електронний банкінг або повні дані картки.

Для цієї кампанії характерна багатоетапна схема: жертва проходить через кілька екранів, що нагадують офіційні урядові сайти, і це створює хибне відчуття достовірності.

Як це перевірити: Інформація про повернення податку доступна лише після входу до Twoje Podatkowe Konto через сайт podatki.gov.pl або в застосунку e-Urząd Skarbowy. Міністерство фінансів не надсилає посилань на повернення податку електронною поштою.

4. Фальшиві банківські сайти — PKO BP, Peko, Santander

Кіберзлочинці створюють копії сторінок входу до польських банків, які візуально майже не відрізняються від оригіналів. Зазвичай жертва потрапляє на них після натискання посилання з електронного листа, SMS або реклами. Після введення логіна й пароля сайт може показати повідомлення про «тимчасове блокування» та попросити код із SMS — так злочинці отримують повний доступ до рахунку.

Як розпізнати фальшивий банківський сайт

На що звернути увагу

Адреса URL

Справжня адреса PKO BP — pkobp.pl, а фальшива може виглядати як pko-bp.pl, pkobp-logowanie.pl або подібно

SSL-сертифікат

Замка в адресному рядку недостатньо — шахраї також її мають. Натисніть на неї та перевірте, на кого видано сертифікат

Запит коду з SMS на сайті

Банк ніколи не просить вводити код авторизації безпосередньо на сторінці входу

Телефонний дзвінок від «працівника банку»

Якщо після входу на сайт телефонує «консультант» — покладіть слухавку та зателефонуйте на офіційний номер банку

5. OLX і Allegro — шахрайство «на покупцеві»

Схема, відома як «метод на OLX», досі є однією з найпоширеніших форм шахрайства в Польщі. Продавець виставляє товар, з’являється нібито покупець, який хоче заплатити через безпечну платіжну систему OLX. Продавець отримує посилання на сторінку, де має «отримати» переказ, — вводячи дані картки. Замість грошей він втрачає кошти з власного рахунку.

Механізм працює навпаки, ніж здається: жертвою є продавець, а не покупець. Фальшива платіжна сторінка не стягує плату за доставку — вона краде дані картки.

Правило: OLX ніколи не надсилає посилань для отримання платежів через WhatsApp, Messenger або SMS. Платежі за продані товари надходять безпосередньо на банківський рахунок або обробляються виключно через офіційний застосунок OLX.

6. Що зробити, щоб не стати жертвою — конкретні кроки

Перевірте, чи не витекли вже ваші дані

Сервіс Have I Been Pwned дає змогу безкоштовно перевірити, чи з’являлася ваша електронна адреса у відомих витоках баз даних. Якщо так — змініть пароль у відповідному сервісі та всюди, де використовуєте той самий пароль.

Не використовуйте однакові паролі в кількох місцях

Злам одного облікового запису не повинен відкривати доступ до інших. Різні паролі для різних сервісів — основа безпеки; на практиці для цього потрібен менеджер паролів, адже ніхто не запам’ятає кілька десятків унікальних комбінацій.

Увімкніть двоетапну перевірку в банку та електронній пошті

SMS-код або код із застосунку-аутентифікатора як другий фактор входу означає, що самого пароля вже недостатньо для захоплення облікового запису. Більшість польських банків пропонує цю функцію — перевірте налаштування безпеки свого рахунку.

Захищайтеся в публічних Wi-Fi-мережах

У кафе, готелях і торговельних центрах ми користуємося Wi-Fi-мережами, доступними для всіх. У такій мережі мережевий трафік можуть переглядати інші люди. Використання VPN шифрує з’єднання, тому перехоплені дані стають непридатними для можливого підслуховувача, що особливо важливо, коли ми входимо до банку або магазину поза домом.

Повідомляйте про підозрілі повідомленняПідозріле SMS можна безпосередньо переслати до CERT Orange на номер 508 700 900 або повідомити про інцидент через форму на сайті

incydent.cert.pl

. Кожне повідомлення допомагає блокувати фальшиві сайти та захищати інших користувачів.

Підсумок

Описані вище схеми об’єднує одна риса: усі вони створюють хибне відчуття терміновості або довіри. SMS про посилку, електронний лист від банку, реклама ZUS — кожне з цих повідомлень розроблене так, щоб викликати негайну реакцію, перш ніж увімкнеться критичне мислення.

Найефективніший захист — звичка зупинятися на мить перед натисканням на посилання та ставити просте запитання: чи очікував я на це повідомлення? Якщо ні — краще безпосередньо зайти на сайт установи або зателефонувати на її офіційний номер.

Якщо ви зіткнулися зі спробою шахрайства або хочете поділитися своїм досвідом, запрошуємо на

форум istotne.pl. Більше місцевих і загальнопольських новин знайдете в розділі новини.