Egidio
Bezpieczeństwo · SMS · Kurierzy

Fałszywy SMS InPost z dopłatą: smishing kradnący dane Twojej karty

"Twoja paczka jest zatrzymana. Opłać dopłatę 1,89 zł tutaj." Tego SMS-a wysłał oszust, nie InPost. Za pozorną dopłatą kryje się kradzież danych Twojej karty bankowej.

Chroń swój telefon z Egidio Wykrywa phishing paczkowy i fałszywe linki od kurierów w czasie rzeczywistym · Bezpłatny · 100% lokalnie
Potwierdzone przez CERT Polska i InPost: InPost oficjalnie ostrzega na swojej stronie inpost.pl, że nie wysyła SMS-ów z prośbą o dopłaty przez zewnętrzne linki. CERT Polska klasyfikuje te ataki jako smishing (phishing przez SMS) i jest to jeden z najczęściej zgłaszanych incydentów cyberbezpieczeństwa w Polsce (źródło: CERT Polska, Raport o Stanie Cyberbezpieczeństwa 2023).

Schemat fałszywego SMS-a InPost z dopłatą

Krok 1

SMS z linkiem do dopłaty

Dostajesz SMS podpisany "InPost" (nadawca może być sfałszowany) z informacją, że Twoja paczka jest wstrzymana z powodu niedopłaty kilku złotych. Do SMS-a dołączony jest skrócony link.

Krok 2

Fałszywa strona płatności

Link kieruje do strony wyglądającej identycznie jak InPost lub popularny operator płatności (Przelewy24, BLIK). Strona prosi o dane karty: numer, datę ważności i CVV.

Krok 3

Fałszywa weryfikacja 3D-Secure

Po wpisaniu danych karty, strona wyświetla fałszywy ekran weryfikacji SMS (3D-Secure/3DS) i prosi o wpisanie kodu, który właśnie przyszedł na Twój telefon od banku. To ostatni krok do autoryzacji prawdziwej transakcji.

Krok 4

Opróżnienie konta

Oszust używa Twoich danych karty i kodu 3DS do realizacji własnej płatności. Kwota kradzona wynosi od kilkuset do kilku tysięcy złotych, mimo że Ty chciałeś zapłacić tylko 1,89 zł.

Jak odróżnić prawdziwy SMS od fałszywego?

Co zrobić po otrzymaniu podejrzanego SMS-a?

  1. Nie klikaj w link: Nawet jeśli oczekujesz paczki. Zamiast tego otwórz aplikację InPost lub wejdź ręcznie na inpost.pl i sprawdź status paczki.
  2. Przekaż SMS do CERT Polska: Prześlij treść fałszywego SMS-a (z linkiem) na adres incydent@cert.pl lub przez formularz na incydent.cert.pl.
  3. Zgłoś na policję: Jeśli kliknąłeś i wpisałeś dane, natychmiast zadzwoń do banku, a następnie złóż zawiadomienie na policja.pl.

Jak Egidio wykrywa phishing paczkowy

Smishing jest skuteczny, bo zamawiamy paczki codziennie. Gdy masz oczekiwaną dostawę, SMS od "InPost" wydaje się naturalny. Egidio eliminuje ten element zaskoczenia.

Egidio analizuje treść przychodzących wiadomości na Twoim urządzeniu. Gdy wykryje wiadomość zawierającą linki z domenami podszywającymi się pod znanych operatorów kurierskich (InPost, DPD, DHL, Poczta Polska) lub z prośbą o uiszczenie niedopłaty przez zewnętrzną stronę, natychmiast wyświetla ostrzeżenie i sugeruje weryfikację przez oficjalną aplikację.

Pełna prywatność i zgodność z RODO: Egidio nie wczytuje, nie kopiuje ani nie przesyła treści Twoich wiadomości do żadnego serwera. Całość analizy odbywa się lokalnie na Twoim urządzeniu Android w czasie rzeczywistym.

Pobierz Egidio

Najczęstsze pytania (FAQ)

InPost też wysyła prawdziwe SMS-y — jak je odróżnić od fałszywych?

Prawdziwe SMS-y od InPost nie zawierają prośby o dopłatę ani danych karty. Zawierają wyłącznie numer przesyłki i informację o statusie. W razie wątpliwości zawsze weryfikuj przez aplikację InPost, a nie przez linki z SMS.

Czy skrócony link z SMS-a jest zawsze niebezpieczny?

Nie zawsze, ale skrócone linki ukrywają prawdziwy adres docelowy, co jest techniką często stosowaną przez phisherów. W kontekście SMS-a od kuriera z prośbą o dopłatę, skrócony link jest silnym sygnałem ostrzegawczym.

Czy Egidio działa na wszystkich telefonach?

Egidio działa na urządzeniach z systemem Android 8.0 (Oreo) i nowszym. Aplikacja jest zoptymalizowana pod kątem wydajności i nie obciąża baterii ani procesora.