8 min czytania 1,037 wyświetleń

Uwaga! Fala oszustw "na kuriera" – tak działają cyberprzestępcy

Adam Jabłczyński · Ekspert ds. bezpieczeństwa telekomunikacyjnego
Uwaga! Fala oszustw "na kuriera" – tak działają cyberprzestępcy

Grudzień 2025 roku to szczyt przedświątecznych zakupów w Polsce, a dla cyberprzestępców – idealny moment na żniwa. CERT Polska alarmuje o kolejnej masowej kampanii phishingowej, w której oszuści na niespotykaną dotąd skalę podszywają się pod najpopularniejsze firmy kurierskie. 

Skala problemu – alarmujące statystyki

 
Liczby nie pozostawiają złudzeń – oszustwa kurierskie stały się jedną z najpowszechniejszych metod działania cyberprzestępców w Polsce:
 

  • Ponad 24 000 zgłoszeń w samych pierwszych czterech miesiącach 2025 roku – to więcej niż w całym 2023 roku
  • 521 wykrytych domen podszywających się pod firmy kurierskie i pocztowe
  • Od początku grudnia 2025 obserwowany jest gwałtowny wzrost ataków związanych z okresem przedświątecznym
  • Straty pojedynczych ofiar wahają się od 199 zł do nawet 6000 zł, ale w skrajnych przypadkach dochodzi do całkowitego wyczyszczenia kont bankowych


Jak działają oszuści? Poznaj najczęstsze metody

 

1. Fałszywe SMS-y i e-maile z "dopłatą do paczki"

 
To klasyczna i wciąż najskuteczniejsza metoda. Otrzymujesz wiadomość z informacją o:
 

  • Konieczności dopłaty symbolicznej kwoty (najczęściej 1-2 zł)
  • Problemie z dostarczeniem przesyłki
  • Błędnie podanym adresie
  • Konieczności odprawy celnej


Przykładowe treści wiadomości:
 

"Twoja paczka została wstrzymana. Dopłać 1,45 zł, aby ją odebrać" "Przesyłka czeka w paczkomacie. Opłata celna: 1 zł. Kliknij link" "Kurier InPost podejmie 2 próby doręczenia. Zaktualizuj dane dostawy"


2. Oszustwa na platformach sprzedażowych (OLX, Allegro)

 
Jeśli sprzedajesz coś online, uwaga! Oszuści:
 

  • Bardzo szybko zgłaszają się jako kupujący (często przez WhatsApp)
  • Oferują zamówienie kuriera "na swój koszt"
  • Kuszą płatnością z góry za towar
  • Przesyłają link do rzekomego wygenerowania kodu odbioru


Przykład z życia: Mieszkanka powiatu wyszkowskiego straciła w ten sposób 6000 zł, gdy wypełniła dane w fałszywym formularzu "zamówienia kuriera".
 

3. Paczki pobraniowe z niezamówionym towarem

 
To stosunkowo nowa metoda. Do drzwi zgłasza się prawdziwy kurier z paczką pobraniową:
 

  • Kwota zazwyczaj wynosi 199-220 zł
  • W środku znajduje się bezwartościowy towar (koszulka kiepskiej jakości, tandetne gadżety)
  • Ofiary przekonane, że to jedna z oczekiwanych przesyłek, płacą bez sprawdzenia


Przypadek z listopada 2025: 61-letnia kobieta z Budzynia zapłaciła 199 zł za paczkę z towarem, którego nie zamawiała.
 

4. Złośliwe aplikacje na Androida

 
Najbardziej niebezpieczny wariant – wirus Cerberus:
 

  • Instaluje się po kliknięciu w link i pobraniu "aplikacji kurierskiej"
  • Przechwytuje SMS-y, w tym kody autoryzacyjne z banku
  • Ślędzi aktywność użytkownika
  • Umożliwia przestępcom pełny dostęp do konta bankowego


5. Nowy wariant – załączniki z archiwum ZIP

 
CERT Polska ostrzega przed najnowszą metodą:
 

  • E-mail informuje o dostarczeniu paczki do punktu odbioru
  • W załączniku znajduje się archiwum .zip
  • Plik zawiera złośliwe oprogramowanie (najczęściej w formacie .js)


6. Ataki przez iMessage

 
Najnowszy wektor ataku wykryty w ostatnich tygodniach:
 

  • Skierowany do użytkowników iPhone'ów
  • Wykorzystuje iMessage do ominięcia filtrów antyspamowych
  • Wiadomości wyglądają bardzo profesjonalnie


Które firmy są najczęściej wykorzystywane?

 
Oszuści podszywają się głównie pod:
 

  • InPost – zdecydowany lider (wykorzystanie wizerunku Paczkomatów)
  • DHL – szczególnie w kampaniach grudniowych 2025
  • Poczta Polska
  • DPD
  • FedEx
  • Pocztex


Ważne: Zmiana logotypu i nazwy firmy zajmuje przestępcom zaledwie kilka chwil, więc potencjalnie może być wykorzystana każda firma kurierska.
 

Jak rozpoznać fałszywą wiadomość?

 

Sprawdź adres nadawcy

 
Fałszywe domeny e-mail:
 


Prawdziwe domeny:
 

  • @dhl.com, @dpdhl.com, @dhl.de
  • @inpost.pl
  • @poczta-polska.pl
  • @dpd.com.pl


Zwróć uwagę na szczegóły

 
Sygnały ostrzegawcze:
 

  • Błędy gramatyczne i stylistyczne
  • Pilny, presyjny ton wiadomości
  • Bardzo krótki czas na reakcję
  • Podejrzanie niskie kwoty dopłat (1-2 zł)
  • Link prowadzący do dziwnej domeny
  • Numer przesyłki zapisany w nietypowy sposób lub mający za mało cyfr
  • Prośba o podanie danych karty przez SMS/e-mail


Sprawdź link przed kliknięciem

 
Fałszywe adresy:
 

  • poczta-poiska.com (zamiast poczta-polska.pl)
  • inpost-paczka.net (zamiast inpost.pl)
  • dhl-przesylka.online (zamiast dhl.com)


Nigdy nie klikaj bezpośrednio w link! Przepisz adres ręcznie w przeglądarce lub użyj oficjalnej aplikacji.
 

Co zrobić, gdy padniesz ofiarą oszustwa?

 

Reakcja natychmiastowa (pierwsze minuty)

 

  1. Zablokuj kartę płatniczą – zadzwoń na infolinię banku i zastrzeż kartę
  2. Wyzeruj limity na wszystkich kartach
  3. Zmień hasła do bankowości internetowej
  4. Włącz uwierzytelnianie dwuetapowe (jeśli jeszcze go nie masz)


Jeśli zainstalowałeś złośliwą aplikację

 

  1. Przywróć telefon do ustawień fabrycznych
  2. Zmień wszystkie hasła (ale już na innym urządzeniu)
  3. Skontaktuj się z bankiem i poinformuj o incydencie
  4. Sprawdź, czy nie zniknęły pieniądze z konta


Zgłoś oszustwo

 
Zgłoszenia możesz dokonać do:
 

  • Policja – zawiadomienie o przestępstwie (komisariat lub online)
  • CERT Polska – przez formularz na stronie cert.pl lub SMS na numer 8080
  • CERT Orange Polska[email protected] lub SMS na 508 700 900
  • Firma kurierska – poinformuj o podszywaniu się pod ich markę
  • Aplikacja mObywatel – zakładka "Bezpiecznie w sieci"


Jak się chronić? 10 złotych zasad

 

1. Korzystaj z oficjalnych aplikacji

 
Zainstaluj aplikacje InPost, DHL, DPD bezpośrednio ze sklepów Google Play lub App Store. Wszystkie przesyłki śledź tylko przez nie.
 

2. Nigdy nie klikaj w linki z SMS-ów

 
Nawet jeśli wiadomość wygląda autentycznie. Zawsze loguj się bezpośrednio przez aplikację lub stronę wpisaną ręcznie.
 

3. Nie podawaj danych karty przez link

 
Żadna firma kurierska nie wymaga podania numeru CVV, danych logowania do banku czy kodu BLIK przez SMS lub e-mail.
 

4. Weryfikuj numery przesyłek

 
Sprawdź numer przesyłki w oficjalnej aplikacji kuriera. Jeśli go tam nie ma – to oszustwo.
 

5. Uważaj na pośpiech

 
Oszuści liczą na to, że w gorączce zakupów nie będziesz weryfikować każdej wiadomości. Zatrzymaj się na chwilę!
 

6. Nie odbieraj paczek pobraniowych, których nie zamawiałeś

 
Zawsze sprawdź nadawcę przed zapłatą. W razie wątpliwości – nie odbieraj.
 

7. Na OLX nie klikaj w linki od kupujących

 
Jeśli ktoś prosi o wypełnienie formularza "zamówienia kuriera" – to oszustwo. Prawdziwi kupujący płacą przy odbiorze lub przez system Allegro/OLX.
 

8. Aktualizuj system i aplikacje

 
Regularne aktualizacje telefonu i zainstalowana aplikacja antywirusowa zwiększają bezpieczeństwo.
 

9. Włącz dwuetapowe uwierzytelnianie

 
W banku i w innych wrażliwych aplikacjach. To dodatkowa warstwa ochrony.
 

10. Edukuj swoich bliskich

 
Szczególnie osoby starsze są narażone na oszustwa. Porozmawiaj z rodzicami i dziadkami o zagrożeniach.
 

Dlaczego teraz jest szczególnie niebezpiecznie?

 

Okres przedświąteczny to raj dla oszustów

 

  • Rekordowa liczba przesyłek – tracimy orientację, co i kiedy zamawialiśmy
  • Black Friday, Cyber Monday – wzmożone zakupy
  • Pośpiech – chcemy zdążyć z prezentami
  • Obniżona czujność – w świątecznej atmosferze jesteśmy mniej podejrzliwi


Przestępcy stają się coraz bardziej wyrafinowani

 

  • Wykorzystują sztuczną inteligencję do tworzenia przekonujących wiadomości
  • Stosują Deep Fake w kampaniach wideo
  • Analizują profile ofiar w mediach społecznościowych
  • Automatycznie generują tysiące fałszywych domen


Co mówią eksperci?

 
CERT Polska apeluje: "W załączonym archiwum zip znajduje się plik ze złośliwym oprogramowaniem, najczęściej w formacie .js. Zanim otworzysz załącznik od nieznanego nadawcy, zwróć uwagę na detale!"

Policja ostrzega: "Apelujemy o ostrożność i dokładne czytanie wiadomości od rzekomych operatorów czy kurierów. Jeśli otrzymana wiadomość wyda wam się podejrzana, zgłaszajcie taką sprawę na komisariacie."

DHL w oficjalnym komunikacie: "Oficjalna komunikacja DHL jest zawsze wysyłana z domeną @dhl.com, @dpdhl.com lub innych oficjalnych domen krajowych. Oszuści używają całkowicie przypadkowych domen kontrolowanych przez przestępców."
 

Podsumowanie – bądź czujny!

 
Oszustwa "na kuriera" to obecnie jedna z najpowszechniejszych metod działania cyberprzestępców w Polsce. W okresie przedświątecznym każdego dnia tysiące Polaków otrzymuje fałszywe wiadomości.

Pamiętaj:
 

  • ✅ Korzystaj tylko z oficjalnych aplikacji
  • ✅ Nigdy nie klikaj w linki z SMS-ów
  • ✅ Nie podawaj danych karty przez wiadomości
  • ✅ W razie wątpliwości – zadzwoń na oficjalną infolinię
  • ✅ Zgłaszaj podejrzane wiadomości


Jedno kliknięcie w podejrzany link może kosztować Cię tysiące złotych i miesiące nerwów związanych z odzyskiwaniem strat.


Źródła: CERT Polska, CERT Orange Polska, Policja, komunikaty firm kurierskich DHL, InPost, DPD, Poczta Polska

Adam Jabłczyński
Adam Jabłczyński
Ekspert ds. bezpieczeństwa telekomunikacyjnego

Ekspert ds. bezpieczeństwa telekomunikacyjnego z ponad 8-letnim doświadczeniem w branży telco. Specjalizuje się w identyfikacji zagrożeń telefonicznych, ochronie przed vishingiem i edukacji konsumentów. Współpracował z operatorami telekomunikacyjnymi i organizacjami konsumenckimi. Prywatnie entuzjasta cyberbezpieczeństwa i ochrony prywatności w sieci.

Wszystkie artykuły autora

Udostępnij artykuł

Wszystkie artykuły