Blog
Phishing·27 mars 2026·9 min czytania

SMS „paczka oczekuje na doręczenie”: anatomia oszustwa, które wciąż działa.

Dlaczego ta stara sztuczka wciąż co miesiąc łapie tysiące osób? Rozkładamy tę operację na czynniki pierwsze: od serwerów wysyłkowych po skradzione dane bankowe.

ME
Mohamed ESSID
Założyciel, Trasimène

Infrastruktura stojąca za oszustwem

Te wiadomości nie pochodzą od nastolatka w garażu z telefonem na kartę. Za profesjonalną kampanią phishingu SMS kryje się przemysłowa infrastruktura.

Serwery do masowej wysyłki są zwykle hostowane poza Unią Europejską: Ukraina, Mołdawia, niektóre kraje Azji Południowo-Wschodniej, co utrudnia współpracę sądową. Numery nadawców to numery na kartę odświeżane co godzinę, by omijać czarne listy. Fałszywe strony internetowe działają na domenach zarejestrowanych 24 do 48 godzin przed kampanią, często u nieuczciwych rejestratorów.

Całkowity koszt kampanii „pod klucz”: serwer, numery, domena, sklonowana strona, szacuje się na 150 do 300 €. Przy 2% współczynniku kliknięć na 100 000 wysłanych wiadomości i 10% współczynniku konwersji (wprowadzone dane bankowe) zwrot z inwestycji jest ogromny.

Strona phishingowa

Fałszywa strona podszywa się pod DHL, La Poste, Colissimo czy Chronopost z niepokojącą precyzją: właściwe logo, właściwe kolory marki, czasem nawet pasek postępu dostawy i losowo wygenerowany, ale przekonująco sformatowany numer przesyłki.

Żądanie dotyczy 1,99 € „opłaty celnej” lub „opłaty za ponowne doręczenie”. Kwota jest celowo niska: nie uruchamia psychologicznego alarmu, który towarzyszy większej transakcji.

Celem nie są te 2 €. Chodzi o 16-cyfrowy numer Twojej karty, datę ważności i kod CVV z tyłu. Mając te trzy informacje, można obciążyć dowolną usługę płatności online.

Co dzieje się dalej

W ciągu kilku godzin od wpisania danych Twoja karta jest „testowana”: mikrotransakcje od 0,01 do 0,50 € na platformach akceptujących płatności bez silnego uwierzytelniania (niektóre usługi subskrypcyjne, napiwki, darowizny).

Gdy karta zostaje potwierdzona jako aktywna, przychodzą większe zakupy. Preferowana technika: kupowanie kart podarunkowych Steam, Amazon czy Google Play, które w kilka minut można zamienić na gotówkę na rynkach wtórnych i które nie pozostawiają bezpośredniego śladu bankowego.

Odzyskanie pieniędzy w drodze chargebacku trwa średnio od 3 do 6 miesięcy. Bank niemal na pewno zwróci środki: ale tylko jeśli zakwestionujesz transakcje w wyznaczonym terminie (maksymalnie 13 miesięcy w przypadku płatności we Francji).

Jak przestać dawać się nabierać

Cztery proste zasady, które eliminują 95% ryzyka:

  • Nigdy nie klikaj linku z SMS-a o dostawie: wejdź bezpośrednio na oficjalną stronę przewoźnika (laposte.fr, dhl.fr) i ręcznie wpisz numer przesyłki otrzymany od sprzedawcy.
  • Sprawdź adres URL, zanim cokolwiek wpiszesz: „laposte-colis-paiement.com” czy „colissimo-fr.net” to nie La Poste. Prawidłowy adres to zawsze laposte.fr.
  • Prawdziwi przewoźnicy nigdy nie proszą o dane karty bankowej przez SMS w celu dostawy: to niezawodny znak oszustwa.
  • Zgłoś SMS na numer 33700 (francuska krajowa platforma antysmishingowa prowadzona przez GSMA): to pomaga szybciej blokować oszukańcze numery.
Trasimène analizuje adresy URL w czasie rzeczywistym. Jeśli klikniesz lub otworzysz oszukańczy link, dostęp zostaje zablokowany, zanim strona się załaduje.

Te oszustwa nie znikają, bo wykorzystują całkowicie wiarygodny kontekst, wszyscy zamawiamy paczki, często kilka naraz. Systematyczna czujność wobec każdego linku otrzymanego SMS-em, bez wyjątku, to jedyna realna obrona. Link w wiadomości o dostawie: nigdy nie klikaj bezpośrednio.

Źródła
  1. Cybermalveillance.gouv.fr (French national cybersecurity assistance platform, GIP ACYMA), "L'hameçonnage à la livraison de colis" (Package-delivery phishing scam)
  2. 33700 — French national platform against SMS spam and smishing (operated by the French telecom operators)
  3. Code monétaire et financier, Article L133-24 (Légifrance) — 13-month deadline to report/contest an unauthorized payment operation
Trasimène: bezpieczeństwo mobilne

Włącz ochronę przed phishingiem

Pobierz Trasimène →
Powiązane artykuły
Powrót do bloga