7 min czytania 78 wyświetleń

Fałszywe SMS-y (InPost/DPD) i połączenia od rzekomego kuriera — plaga, z którą ciężko wygrać

Dostajesz wiadomość: „Twoja paczka została wstrzymana z powodu niedopłaty 2,50 zł. Kliknij link, aby odebrać”. Brzmi znajomo? Metoda oszustw na fałszywego kuriera lub zwrot paczki to absolutny król drobnych kradzieży, które kończą się czyszczeniem całego konta bankowego. Sprawdź, jak działają linki SMS.

Adam Jabłczyński · Ekspert ds. bezpieczeństwa telekomunikacyjnego
Fałszywe SMS-y (InPost/DPD) i połączenia od rzekomego kuriera — plaga, z którą ciężko wygrać

Wstęp – Jedno niepozorne kliknięcie i potężne kłopoty

Czekałeś kiedyś na ważny pakunek? Prezent na urodziny dla żony, szybkie zamówienie z portalu w stylu Allegro lub chińskie przesyłki hurtowe? Wszyscy jesteśmy do tego przyzwyczajeni na potęgę. Żyjemy w złotym wieku zakupów online. Paczkomaty i samochody kurierskie zasypały nasze horyzonty od 2020 r., a wraz z tym potężnym przyspieszeniem cyfrowego wariantu spedycji... rozkwitły rynki ułudny i patologii phishingowej ze strony hackerów wyłudzających po przez sms-y z linkami. Pół żartem, pół serio: każdy dostał w swoim życiu przynajmniej jednego SMS-a od mityczno-niedopłaconego kuriera proszącego o symboliczne podanie karty ku opłacie wynoszącej przysłowiowe dwa i pół złotego. Gdzie leży wielki, podstępny rak drążący tę iluzję spedycyjno-podomową?

Mechanika zbrodni za 1,99 zł. Jak kradną miliony grosz po groszu?

Szczerze mówiąc, gdyby na ulicy obcy człowiek podszedł do Ciebie i powiedział „Daj mi cztery złote i swoje dane do PKO BP, bo inaczej nie dotrę wczoraj z twoim płaszczem” — poślesz mu znaczące spojrzenie i pójdziesz wolnym krokiem dalej. Jednak poprzez cyfrową odległość telefonu — nasza pewność siebie i odporność drastycznie spada na łeb. Skąd to się bierze?

Wyłudzenie „na kuriera i niedopłatę” (czasem realizowane również oszustwami głosowymi na rzekomią „Infolinie Paczkomatu InPostu”) to typowy element szerokiej kampanii w phishingu nazywanego **Smishingiem** (połączenie słów z SMS oraz Phishing).

Krok 1: Wędka, wyścig z masowym rozsyłem botnetowym

Oszuści nigdy nie wiedzą, że Ty w ogóle czekasz na tę konkretną, realną paczkę. Rzucają sieć jak kłusownicy na jeziorze. Płacą u mrocznego dostawcy bramek kilkaset dolarów za wygenerowanie 3 milionów SMS-ów prosto do użytkowników GSM w sieci z całego terytorium krajowego pod Polską. Wysyłają masowo komunikat o treści na wzór:

DPD/InPost PL INFO: Zanotowano braki wagowe Twojej przesyłki w sortowni na drodze na centralę lokalną. Wpłać 2,59 PLN braku ryczałtowego na logistykę aby otrzymać to natychmiast jutro w południe rano! Przejdź po zwrot długu na link: https://inpost-tracking-zwroty-szybko.com/oplata/...

W dzisiejszej logistyce, jak to mówił mój znajomy badacz od sieci, szansa losowa by ktoś w 40 milionowym kraju we wtorek wieczorem po wciśnięciu masowego SMS faktycznie wyczekiwał paczki np. z Vinted, OLX czy paczkomatowego wyjazdu jest po prostu przytłaczająca w dużej skali rachunku prawdopodobieństwa! Twoja psychika łączy kropki: „Tak! Zamówiłem bluzę u Gosi na Vinted w niedzielę, no to musieli ją dzisiaj źle wymierzyć! Dopłacę tylko tego piątaka bo mi tam jeszcze przepadnie czas powrotu i usterka aukcji!”. Jesteś na wędeczce.

Krok 2: Ograbianie wielkiego zaufania z portali PayU, DotPay etc.

Wchodzisz przez chłodny link na podanej mms'ówce, a przed oczyma rysie się świetnie sklonowana witryna łudząco podobna dla interfejsu Poczty, DPD lub znanej odroczonej bramki szybkich płatności bankowej (Przelewy24, PayU lub po prostu u bram BLIK-a dla bankowości radosnej). Klikasz „OPŁAĆ 2,59 zł”. Ale system zamiast wziąć 2 PLN by puścić kurierowi na autostradę twoje spodenki dresowe... wyciąga od Ciebie na lewej stronie autentyczne kluczenie!

Oszust przechwytuje tam po pierwsze twój: Nazwisko, login operacyjny aplikacji i co najgorsze – KOD PIN lub SMS z faktyczną, rzeczywistą notyfikacją na wielki format przelewu ratunkowego tworzonego z tyłu we własnym obrocie. Co ważne – ofiary w pośpiechu rzadko analizują treść autoryzującej notyfikacji „właściwego sms'a” z banku! Klikają by „zaakceptować tą marną wpłatę kurierską” ale technicznie klepią właśnie wyciągnięty w darknecie wariant potwierdzenia wielkiego transferu 14 tys. złotych zagranicznego pędu walut do krypto... Na własnym podwórku tracąc całą wypłatę i wakacyjne zachowy dla małych potknięć myśli.

Dodatkowy tryb: Oszust na dzwoniącego, „zagubionego Kuriera na Osiedlu”

Część bezczelnie sprytnych oszustów idzie o ton inżynieryjnie na czołówkę z ludzkim strachem poprzez czysty dzwonek aparatu na żetony spoofingu terytorialnego – to zagadnienie zgłębiam dla chętnych w analizie potężnego trendu Spoofing CLI Caller ID.

Przestępca wykonuje do Ciebie na zimnego zwiadowcę standardowe połączenie na telefon stacjonarny bądź komórkę. Dzwoni jako kierowca ciężkiego wozu pocztowego. Mówi szybkim, irytująco zagonionym tempem robotnika:

„Witam z tej strony firma przewozowa na rejonie! Przepraszam strasznie najmocniej pana, mam dwie te duże paki tutaj przed murem tylko na liście naklejka w spocie rozmyta przez ulewę strasznie deszczami oblanymi pod Rzeszowem w bazie! Aplikacja chce wpisania pod rejon kodu blikiem i rzutu 10zł na paczkowozie na ręczny obrachunek! Rozliczmy tu w biegu jak człowieku wyślemy ci przez Whatsapp krótki link autoryzujący GPS za dostawę po kodach i sprawa z głowy!”. Ofara podaje dane do kradzieży tożsamości poprzez komunikator Whatsapp i staje się w mgnieniu chwili nacięta nie tylko z grosistą za przesyłkę, bo oddała dostępy na kody ze smartphonu bez wkładu na marnym poziomie logiki psychologii w biegu na czas pod groźbą zmarnowanych dostaw kurierskiej bazy.

Jak w 2026 roku ochronić swoją przesyłkę by nie wpaść pod szpony internetowego bandyty?

  1. Kurier nigdy, absolutnie nigdy we wszechświecie nie prosi zza kabla SMS o jakiekolwiek opłaty w odroczonych linkach wejściowych mms do systemu. Opłacałeś zamówienie w cenie na Allegro? Albo to masz darmowo wysłane ze strony Vinted. Jeśli faktycznie rzedną grosze długu wymiarowego - płaci się za POBRANIEM z ręki pancernego kierowcy kurierskiego poprzez jego legalny gruby ciemny terminal na mrozie u bramy pod chatą. Innej drogi na spedycję w Europie nie ulega namiętności technologicznej.
  2. Aplikacje systemowe powiadomienia a nie SMS'y. Szanujące się duże brandy typu Poczta/DPD/INPOST przesyłają informacje czysto na bazę oficjalnej aplikacji pushowanej. Jeśli nie masz aplikacji a sms-y wydzwaniają pod twoje stopy — weź głęboki chłodny wdech obojętności. Na własny sposób pobierz sam apkę InPostu powołanego InPostu z Google Play (nigdy klikając podrzutku na sms). Po otwarciu aplikacji sprawdzaj pule przychodzącą po telefonie konta na liście. Jak nie ma przesyłki wiszącej pod kciukiem - oszustwo dla niepełnoletnich w biegu masowym po rzucie osiadłym. Kasuj czarnego sms z gwałtem potężnej siły obojętności cybernetycznej!

Przyszłe kierunki działań i porady. Bądź wyczulony na najczarniejsze pakiety listowe!

Jeśli już wejrzysz, że te masowe wiadomości od Poczty i InPostu zalewają twój telefon – to znaczy tylko zwiastowanie wariantu, że pewne grupy rozwijają masowej dystrybucję czarnych list z Dark Netu do włączenia nowych baz dla wygenerowanych wezwań dopłat. Aby lepiej zrozumieć strukturę obrony swego numeru - możesz podejrzeć co pisałem do moich stałych bywalców w kontekście praktycznego ratowania i odzysku finansów w wariancie wyklętym ratowania funduszu przy pomyłkach życiowych ze skradzionego wpisu portfela od oszustów telefonicznych.

Traktuj wszelkie „niedopłaty drobnych kwot doręczenia” jako totalny fejk stworzony dla bezczelnej i głupiej wirtualizacji wyciągania twoich danych bez skrupułów ludzkich litości w szalonej szarzyźnie miejskiego dorobku i natłoku życia codziennego. Ignorancja i zamykanie tego szkodliwego smsa w odmętach kosza z twojego kciuka – to twoim na dzisiejsze 2026 letnie najpiękniejszym elementem odporności cyber i odcięcia barier przeciw mroku drapieżników chętnie polując na brak logistyki cierpliwości na Twoich oczach z paczką kurierską z sieci.

Adam Jabłczyński
Adam Jabłczyński
Ekspert ds. bezpieczeństwa telekomunikacyjnego

Ekspert ds. bezpieczeństwa telekomunikacyjnego z ponad 8-letnim doświadczeniem w branży telco. Specjalizuje się w identyfikacji zagrożeń telefonicznych, ochronie przed vishingiem i edukacji konsumentów. Współpracował z operatorami telekomunikacyjnymi i organizacjami konsumenckimi. Prywatnie entuzjasta cyberbezpieczeństwa i ochrony prywatności w sieci.

Wszystkie artykuły autora

Udostępnij artykuł

Wszystkie artykuły