Grudzień 2025 roku to szczyt przedświątecznych zakupów w Polsce, a dla cyberprzestępców – idealny moment na żniwa. CERT Polska alarmuje o kolejnej masowej kampanii phishingowej, w której oszuści na niespotykaną dotąd skalę podszywają się pod najpopularniejsze firmy kurierskie.
Skala problemu – alarmujące statystyki
Liczby nie pozostawiają złudzeń – oszustwa kurierskie stały się jedną z najpowszechniejszych metod działania cyberprzestępców w Polsce:
- Ponad 24 000 zgłoszeń w samych pierwszych czterech miesiącach 2025 roku – to więcej niż w całym 2023 roku
- 521 wykrytych domen podszywających się pod firmy kurierskie i pocztowe
- Od początku grudnia 2025 obserwowany jest gwałtowny wzrost ataków związanych z okresem przedświątecznym
- Straty pojedynczych ofiar wahają się od 199 zł do nawet 6000 zł, ale w skrajnych przypadkach dochodzi do całkowitego wyczyszczenia kont bankowych
Jak działają oszuści? Poznaj najczęstsze metody
1. Fałszywe SMS-y i e-maile z "dopłatą do paczki"
To klasyczna i wciąż najskuteczniejsza metoda. Otrzymujesz wiadomość z informacją o:
- Konieczności dopłaty symbolicznej kwoty (najczęściej 1-2 zł)
- Problemie z dostarczeniem przesyłki
- Błędnie podanym adresie
- Konieczności odprawy celnej
Przykładowe treści wiadomości:
"Twoja paczka została wstrzymana. Dopłać 1,45 zł, aby ją odebrać" "Przesyłka czeka w paczkomacie. Opłata celna: 1 zł. Kliknij link" "Kurier InPost podejmie 2 próby doręczenia. Zaktualizuj dane dostawy"
2. Oszustwa na platformach sprzedażowych (OLX, Allegro)
Jeśli sprzedajesz coś online, uwaga! Oszuści:
- Bardzo szybko zgłaszają się jako kupujący (często przez WhatsApp)
- Oferują zamówienie kuriera "na swój koszt"
- Kuszą płatnością z góry za towar
- Przesyłają link do rzekomego wygenerowania kodu odbioru
Przykład z życia: Mieszkanka powiatu wyszkowskiego straciła w ten sposób 6000 zł, gdy wypełniła dane w fałszywym formularzu "zamówienia kuriera".
3. Paczki pobraniowe z niezamówionym towarem
To stosunkowo nowa metoda. Do drzwi zgłasza się prawdziwy kurier z paczką pobraniową:
- Kwota zazwyczaj wynosi 199-220 zł
- W środku znajduje się bezwartościowy towar (koszulka kiepskiej jakości, tandetne gadżety)
- Ofiary przekonane, że to jedna z oczekiwanych przesyłek, płacą bez sprawdzenia
Przypadek z listopada 2025: 61-letnia kobieta z Budzynia zapłaciła 199 zł za paczkę z towarem, którego nie zamawiała.
4. Złośliwe aplikacje na Androida
Najbardziej niebezpieczny wariant – wirus Cerberus:
- Instaluje się po kliknięciu w link i pobraniu "aplikacji kurierskiej"
- Przechwytuje SMS-y, w tym kody autoryzacyjne z banku
- Ślędzi aktywność użytkownika
- Umożliwia przestępcom pełny dostęp do konta bankowego
5. Nowy wariant – załączniki z archiwum ZIP
CERT Polska ostrzega przed najnowszą metodą:
- E-mail informuje o dostarczeniu paczki do punktu odbioru
- W załączniku znajduje się archiwum .zip
- Plik zawiera złośliwe oprogramowanie (najczęściej w formacie .js)
6. Ataki przez iMessage
Najnowszy wektor ataku wykryty w ostatnich tygodniach:
- Skierowany do użytkowników iPhone'ów
- Wykorzystuje iMessage do ominięcia filtrów antyspamowych
- Wiadomości wyglądają bardzo profesjonalnie
Które firmy są najczęściej wykorzystywane?
Oszuści podszywają się głównie pod:
- InPost – zdecydowany lider (wykorzystanie wizerunku Paczkomatów)
- DHL – szczególnie w kampaniach grudniowych 2025
- Poczta Polska
- DPD
- FedEx
- Pocztex
Ważne: Zmiana logotypu i nazwy firmy zajmuje przestępcom zaledwie kilka chwil, więc potencjalnie może być wykorzystana każda firma kurierska.
Jak rozpoznać fałszywą wiadomość?
Sprawdź adres nadawcy
Fałszywe domeny e-mail:
- [email protected] (podszywanie się pod DHL)
- [email protected] (podszywanie się pod DHL)
- [email protected] (podszywanie się pod InPost)
Prawdziwe domeny:
- @dhl.com, @dpdhl.com, @dhl.de
- @inpost.pl
- @poczta-polska.pl
- @dpd.com.pl
Zwróć uwagę na szczegóły
Sygnały ostrzegawcze:
- Błędy gramatyczne i stylistyczne
- Pilny, presyjny ton wiadomości
- Bardzo krótki czas na reakcję
- Podejrzanie niskie kwoty dopłat (1-2 zł)
- Link prowadzący do dziwnej domeny
- Numer przesyłki zapisany w nietypowy sposób lub mający za mało cyfr
- Prośba o podanie danych karty przez SMS/e-mail
Sprawdź link przed kliknięciem
Fałszywe adresy:
- poczta-poiska.com (zamiast poczta-polska.pl)
- inpost-paczka.net (zamiast inpost.pl)
- dhl-przesylka.online (zamiast dhl.com)
Nigdy nie klikaj bezpośrednio w link! Przepisz adres ręcznie w przeglądarce lub użyj oficjalnej aplikacji.
Co zrobić, gdy padniesz ofiarą oszustwa?
Reakcja natychmiastowa (pierwsze minuty)
- Zablokuj kartę płatniczą – zadzwoń na infolinię banku i zastrzeż kartę
- Wyzeruj limity na wszystkich kartach
- Zmień hasła do bankowości internetowej
- Włącz uwierzytelnianie dwuetapowe (jeśli jeszcze go nie masz)
Jeśli zainstalowałeś złośliwą aplikację
- Przywróć telefon do ustawień fabrycznych
- Zmień wszystkie hasła (ale już na innym urządzeniu)
- Skontaktuj się z bankiem i poinformuj o incydencie
- Sprawdź, czy nie zniknęły pieniądze z konta
Zgłoś oszustwo
Zgłoszenia możesz dokonać do:
- Policja – zawiadomienie o przestępstwie (komisariat lub online)
- CERT Polska – przez formularz na stronie cert.pl lub SMS na numer 8080
- CERT Orange Polska – [email protected] lub SMS na 508 700 900
- Firma kurierska – poinformuj o podszywaniu się pod ich markę
- Aplikacja mObywatel – zakładka "Bezpiecznie w sieci"
Jak się chronić? 10 złotych zasad
1. Korzystaj z oficjalnych aplikacji
Zainstaluj aplikacje InPost, DHL, DPD bezpośrednio ze sklepów Google Play lub App Store. Wszystkie przesyłki śledź tylko przez nie.
2. Nigdy nie klikaj w linki z SMS-ów
Nawet jeśli wiadomość wygląda autentycznie. Zawsze loguj się bezpośrednio przez aplikację lub stronę wpisaną ręcznie.
3. Nie podawaj danych karty przez link
Żadna firma kurierska nie wymaga podania numeru CVV, danych logowania do banku czy kodu BLIK przez SMS lub e-mail.
4. Weryfikuj numery przesyłek
Sprawdź numer przesyłki w oficjalnej aplikacji kuriera. Jeśli go tam nie ma – to oszustwo.
5. Uważaj na pośpiech
Oszuści liczą na to, że w gorączce zakupów nie będziesz weryfikować każdej wiadomości. Zatrzymaj się na chwilę!
6. Nie odbieraj paczek pobraniowych, których nie zamawiałeś
Zawsze sprawdź nadawcę przed zapłatą. W razie wątpliwości – nie odbieraj.
7. Na OLX nie klikaj w linki od kupujących
Jeśli ktoś prosi o wypełnienie formularza "zamówienia kuriera" – to oszustwo. Prawdziwi kupujący płacą przy odbiorze lub przez system Allegro/OLX.
8. Aktualizuj system i aplikacje
Regularne aktualizacje telefonu i zainstalowana aplikacja antywirusowa zwiększają bezpieczeństwo.
9. Włącz dwuetapowe uwierzytelnianie
W banku i w innych wrażliwych aplikacjach. To dodatkowa warstwa ochrony.
10. Edukuj swoich bliskich
Szczególnie osoby starsze są narażone na oszustwa. Porozmawiaj z rodzicami i dziadkami o zagrożeniach.
Dlaczego teraz jest szczególnie niebezpiecznie?
Okres przedświąteczny to raj dla oszustów
- Rekordowa liczba przesyłek – tracimy orientację, co i kiedy zamawialiśmy
- Black Friday, Cyber Monday – wzmożone zakupy
- Pośpiech – chcemy zdążyć z prezentami
- Obniżona czujność – w świątecznej atmosferze jesteśmy mniej podejrzliwi
Przestępcy stają się coraz bardziej wyrafinowani
- Wykorzystują sztuczną inteligencję do tworzenia przekonujących wiadomości
- Stosują Deep Fake w kampaniach wideo
- Analizują profile ofiar w mediach społecznościowych
- Automatycznie generują tysiące fałszywych domen
Co mówią eksperci?
CERT Polska apeluje: "W załączonym archiwum zip znajduje się plik ze złośliwym oprogramowaniem, najczęściej w formacie .js. Zanim otworzysz załącznik od nieznanego nadawcy, zwróć uwagę na detale!"
Policja ostrzega: "Apelujemy o ostrożność i dokładne czytanie wiadomości od rzekomych operatorów czy kurierów. Jeśli otrzymana wiadomość wyda wam się podejrzana, zgłaszajcie taką sprawę na komisariacie."
DHL w oficjalnym komunikacie: "Oficjalna komunikacja DHL jest zawsze wysyłana z domeną @dhl.com, @dpdhl.com lub innych oficjalnych domen krajowych. Oszuści używają całkowicie przypadkowych domen kontrolowanych przez przestępców."
Podsumowanie – bądź czujny!
Oszustwa "na kuriera" to obecnie jedna z najpowszechniejszych metod działania cyberprzestępców w Polsce. W okresie przedświątecznym każdego dnia tysiące Polaków otrzymuje fałszywe wiadomości.
Pamiętaj:
- ✅ Korzystaj tylko z oficjalnych aplikacji
- ✅ Nigdy nie klikaj w linki z SMS-ów
- ✅ Nie podawaj danych karty przez wiadomości
- ✅ W razie wątpliwości – zadzwoń na oficjalną infolinię
- ✅ Zgłaszaj podejrzane wiadomości
Jedno kliknięcie w podejrzany link może kosztować Cię tysiące złotych i miesiące nerwów związanych z odzyskiwaniem strat.
Źródła: CERT Polska, CERT Orange Polska, Policja, komunikaty firm kurierskich DHL, InPost, DPD, Poczta Polska