Cyberbezpieczństwo

  • Kim są cyfrowi oszuści i dlaczego celują w Ciebie?
  • Anatomia ataku: Jak myślą i działają oszuści?
  • Polskie realia: Najpopularniejsze oszustwa w naszym kraju
  • Nowa fala zagrożeń: AI, kody QR i ataki na biznes
  • Twoja cyfrowa tarcza: Jak skutecznie się bronić?

Inżynieria Społeczna: Najsłabszym Ogniwem Nie Jest Komputer

To sztuka manipulowania ludźmi w celu skłonienia ich do wykonania określonych działań lub ujawnienia poufnych informacji.

Atakuje Twój umysł

Wykorzystuje ludzkie słabości: ciekawość, strach, pośpiech i zaufanie

Nie Twój system

Omija zabezpieczenia technologiczne, trafiając w najsłabsze ogniwo łańcucha bezpieczeństwa

Źródło: NBP (dane o nieautoryzowanych i autoryzowanych oszustwach płatniczych)

Mechanizm Oszustw Finansowych: Liczby Nie Kłamią

To nie banki, lecz nasza własna czujność staje się celem ataków.

86,6%

oszustw finansowych to przelewy, które ofiara wykonała samodzielnie — pod wpływem manipulacji.

Średnio: ~9 000 zł

Porównanie:

Nadużycia z użyciem skradzionych lub sfałszowanych kart płatniczych stanowią znacznie mniejszą część problemu.

Średnio: ~250 zł

Wniosek: Oszust nie łamie banku — łamie Twoją czujność. Dlatego żaden program (antywirus, VPN) nie wystarczy bez wiedzy.

Phishing – największe zagrożenie dla użytkowników

Phishing to najczęstszy wektor ataku na użytkowników, polegający na wyłudzaniu danych poprzez podszywanie się pod zaufane podmioty.

Phishing masowy

  • Wysyłany do tysięcy odbiorców jednocześnie. Liczy się skala, nie precyzja.
  • Bazuje na silnych emocjach i poczuciu pilności.
  • Dotyczy codziennych spraw: paczek, faktur, kont bankowych.

Phishing spersonalizowany

  • Precyzyjnie wymierzony w konkretną osobę lub grupę.
  • Wykorzystuje prawdziwe dane osobowe i zawodowe.
  • Podszywa się pod zaufane osoby lub instytucje.

Wielka Trójka Cyberoszustw

Phishing

Fałszywe e-maile i strony internetowe, które mają na celu kradzież Twoich danych.

Vishing

Oszustwa telefoniczne, gdzie cyberprzestępcy próbują wyłudzić informacje lub pieniądze.

Smishing

Fałszywe wiadomości tekstowe (SMS), które nakłaniają do ujawnienia poufnych danych.

Skutki „Otwartych Drzwi”

Gdy atakujący wejdzie do środka, może uruchomić:

Malware

Instaluje złośliwe oprogramowanie, które podgląda dane mieszkańców lub wykrada loginy.

Ransomware

Szyfruje wszystkie pliki urzędu i żąda okupu, paraliżując operacje.

Co Dzieje Się Po Kliknięciu?

Scenariusz A: Kradzież Danych Logowania

Złodziej ma już Twój Klucz

Pracownik na fałszywej stronie wpisuje swój login i hasło.

Co się stało? Przestępca w tym momencie przechwycił dane logowania do poczty, systemu urzędowego lub komputera. Ma już klucz i może wejść do naszej sieci, kiedy tylko zechce.

Scenariusz B: Instalacja Złośliwego Oprogramowania

Złodziej Podrzucił "Pluskwę"

Pracownik klika link lub otwiera załącznik (np. fałszywą fakturę w PDF lub Word).

Co się stało? W tle, bez wiedzy użytkownika, na jego komputerze instaluje się malware – mały, złośliwy program, który czeka na dalsze instrukcje.

Prawne Aspekty Ochrony Transakcji Online

01

Prawo Unijne: Dyrektywa PSD2

  • Odpowiedzialność klienta za nieautoryzowane transakcje jest ograniczona do 50 euro, a często wynosi zero.
  • Bank musi zwrócić środki do końca następnego dnia roboczego od zgłoszenia.
02

Prawo Polskie: Ustawa o usługach płatniczych

  • Wdraża PSD2: bank ponosi ciężar dowodu i musi natychmiast reagować na oszustwo.
03

Chargeback: Ostatnia Deska Ratunku

  • Visa i Mastercard mogą cofnąć transakcję, gdy sprzedawca łamie zasady umowy lub przepisy konsumenckie.

Krajobraz Zagrożeń 2025

714

incydentów dziennie

obsłużonych przez CERT Polska

78 tyś.

ataków phishingowych

ponad 30% wszystkich zarejestrowanych oszustw komputerowych

1,8M

zablokowanych SMS-ów

dzięki zgłoszeniom na nr 8080

Top 2 cele ataków w Polsce:

OLX

28,5 tys incydentów

Allegro

22,5 tys incydentów

Prawdziwy Obraz Cyberprzestępczości

Statystyki policyjne często pokazują tylko wierzchołek góry lodowej problemu. Rzeczywista skala cyberprzestępczości jest znacznie większa i trudniejsza do uchwycenia.

10-15%

Zgłaszane Incydenty

Szacowany odsetek poważnych incydentów, które trafiają do oficjalnych statystyk.

<1%

Skazania

Globalny wskaźnik cyberprzestępców faktycznie ujętych i skazanych.

Krajobraz Zagrożeń 2025: Top 3 Cele Ataków

Analiza incydentów pokazuje, że cyberprzestępcy intensywnie wykorzystują popularność wiodących platform. Poniżej przedstawiono wzrost liczby ataków phishingowych na najczęściej wykorzystywane marki w Polsce w latach 2024-2025.

Jak widać, wszystkie trzy platformy notują znaczący wzrost incydentów. Szczególnie alarmujący jest ponad 400% wzrost ataków na Allegro i Facebook. Warto zaznaczyć, że Facebook często służy jako platforma "pivot" do wyłudzeń kodów BLIK od znajomych ofiary, co czyni go szczególnie niebezpiecznym narzędziem w rękach oszustów.

"Przyciski", Które Naciskają Oszuści

POŚPIECH

"Działaj natychmiast"

STRACH

"Twoje konto zostanie zablokowane!"

CHCIWOŚĆ / OKAZJA

"Niesamowita zniżka czeka!"

AUTORYTET / ZAUFANIE

"Wiadomość od szefa"

Najczęstsze Scenariusze Ataków E-mailowych

E-mail to główny kanał cyberprzestępców. Oto najczęściej spotykane oszustwa:

Phishing bankowy

Fałszywe e-maile od banków/płatności w celu wyłudzenia danych logowania lub kart.

BEC / „na fakturę”

Podszywanie się pod szefa/kontrahenta, by wymusić przelew lub otwarcie załącznika.

Serwisy online

Fałszywe powiadomienia o subskrypcji lub logowaniu, w celu kradzieży danych dostępowych.

Oszustwa „na nagrodę”

Klasyczne "Wygrałeś nagrodę!" w celu wyłudzenia opłat i danych osobowych.

Identyfikowanie podejrzanych e-maili

Prośby o dane osobowe

Legalne instytucje nigdy nie proszą o poufne dane osobowe poprzez e-mail

Błędy w adresie e-mail

np. @gov.p zamiast @gov.pl

Nietypowe załączniki

Zachowaj szczególną ostrożność przy plikach z rozszerzeniami .exe, .js czy .scr

Najczęstsze Scenariusze Ataków SMS/WhatsApp

Oszustwo "na paczkę"

Podszywanie się pod firmy kurierskie, prosząc o dopłatę (np. 1 zł) za dostawę

Fałszywe Wiadomości Bankowe / Rachunki

SMS-y od banków lub dostawców usług (PGE, Play) o blokadzie konta/zaległej płatności w celu wyłudzenia danych.

Oszustwa na OLX/Vinted

Ataki na sprzedających, gdzie oszuści przesyłają fałszywy link do odbioru płatnośc

Wiadomości od Instytucji Państwowych

Podszywanie się pod urzędy (skarbowy, ZUS), wysyłając SMS-y o zwrotach/wezwaniach


paypaI paypal

Studium Przypadku: Oszustwo "na OLX / Vinted"

Kontakt na Olx/Vinted

Błyskawiczna odpowiedź "kupującego" na Twoje ogłoszenie sprzedaży..

Przeniesienie rozmowy

Prośba o kontakt na WhatsApp lub poza platformą sprzedażową.

Fałszywy link

"Kupiłem, opłaciłem, odbierz pieniądze tutaj" - fałszywy link

Kradzież danych

Fałszywa strona udająca InPost/OLX/Bank wyłudza dane karty płatniczej lub dane logowania do bankowości.

Studium Przypadku: "Masz paczkę" i "Zapłać rachunek"

"Twoja paczka zostala wstrzymana z powodu niedoplaty 1,25 PL/ przekroczenia waagi Oplac teraz: [fałszywy link]"

Fałszywy SMS od InPost

"Na dzien [data] zaplanowano odlaczenie energii. Prosimy o uregulowanie naleznosci 4,85 PLN. Sprawdz na: [fałszywy link]"

Fałszywy SMS od PGE

Studium Przypadku: Fałszywe SMS-y od Instytucji Publicznych

SMS zawiera link prowadzący do strony, która wizualnie przypomina oficjalną witrynę instytucji.

Fałszywy SMS z linkiem

SMS zawiera numer telefonu, gdzie będą próbowali wyłudzić informacje.

Fałszywy SMS z numerem telefonu.

Kluczowe Mechanizmy Oszustwa

Podszywanie się (Spoofing)

Oszuści udają znajome firmy, instytucje lub osoby, aby zdobyć Twoje zaufanie i skłonić do działania.


Najczęstsze Scenariusze Ataków Vishingowych (Głosowych)


Na pracownika banku

Oszust podszywa się pod pracownika banku, namawiając do instalacji aplikacji do zdalnego pulpitu, by przejąć kontrolę nad kontem.

Na policjanta / prokuratora

Podszywając się pod służby, oszust twierdzi, że pieniądze są zagrożone w "tajnej akcji", namawiając do wypłaty lub przelania na "konto depozytowe".

Na wnuczka / wypadek

Oszust podszywa się pod krewnego w pilnej potrzebie (np. po wypadku), wyłudzając gotówkę. Bazuje na emocjach i presji czasu.

Na pomoc techniczną

Fałszywy "technik" informuje o wirusie, prosi o dane logowania lub instalację oprogramowania, by ukraśćdane.

Studium przypadku: Oszustwo "na pracownika banku"

01

Fałszywy telefon z banku

02

Wzbudzenie zaufania i pilności

03

Namowa do instalacji aplikacji

04

Przejęcie kontroli i kradzież

Obrona przed Nowymi Oszustwami Głosowymi

Klonowanie Głosu przez AI

AI potrafi sklonować głos bliskiej osoby z kilku sekund nagrania, np. z social mediów.

Twoje "Hasło Rodzinne"

Ustal z bliskimi tajne słowo. Jeśli „wnuczek” go nie zna — rozłącz się.

Zasada: Zawsze Oddzwaniaj

Nigdy nie przekazuj gotówki ani BLIK bez oddzwonienia na znany numer.


Loading...

Problemy z deepfake, scamami i cenzurą na Facebooku

Deepfakes

Filmy generowane przez AI, trudne do odróżnienia od prawdziwych nagrań.

Scamy i phishing

Wzrost liczby oszustw e-commerce i ataków phishingowych.

Kontrowersje z moderacją

Facebook usunął post CERT Polska ostrzegający przed fałszywymi reklamami, jednocześnie nie reagując na zgłoszenia oszustw.

Deepfakes

Reklamy "cudownych leków"

Fałszywe suplementy diety obiecujące niemożliwe rezultaty zdrowotne zalewają Facebook. Meta często nie reaguje na zgłoszenia takich treści.

Fałszywe zbiórki powodziowe

Po powodzi z września 2024 oszuści natychmiast utworzyli fałszywe zbiórki wykorzystujące emocje i chęć pomocy.

Wizerunki celebrytów

Oszuści bezprawnie wykorzystują zdjęcia znanych osób w reklamach fałszywych inwestycji i produktów.

Oszustwa inwestycyjne

Fałszywe reklamy obiecujące szybkie zyski z inwestycji w kryptowaluty mnożą się na platformach Meta.

Oszustwa na Facebooku – emocje i obrazy AI

Fałszywe Historie i Manipulacja Emocjami

Celem jest nakłonienie do:

  • Udostępniania treści.
  • Wpłat pieniędzy „na pomoc”.
  • Kliknięcia linków phishingowych.

Jak Rozpoznać Fałszywe Posty?

  • Podejrzane Źródło
  • Wady Obrazów AI
  • Naglący Ton
  • Weryfikacja Wsteczna

Scamy i phishing - fałszywe reklamy na Facebook

Oszuści doskonalą techniki wabienia ofiar poprzez fałszywe reklamy na Facebooku.

Promocje nieistniejących produktów

Kampanie reklamowe oferujące niesamowite okazje na produkty, których nigdy nie otrzymasz.

Sklepy-widma

Profesjonalnie wyglądające sklepy internetowe znikające po zebraniu płatności od klientów.

Podszywanie się pod znane marki

Fałszywe strony wykorzystujące logo i identyfikację wizualną dużych, zaufanych firm.

Cenzura treści bezpieczeństwa na Facebooku

Problem z moderacją treści na Facebooku dotyka też ekspertów cyberbezpieczeństwa. CERT Polska i Sekurak doświadczyli automatycznego blokowania ostrzeżeń przed oszustwami.

Publikacja CERT Polska

Udostępnienie przez Sekurak

Natychmiastowa blokad

Przywrócenie po odwołaniu

Facebook blokuje ostrzeżenia o oszustwach, jednocześnie nie reagując wystarczająco na same oszustwa reklamowe na platformie.

Studium Przypadku: "Pożyczysz kod BLIK?"

Przejęcie konta

Oszust włamuje się na konto Facebook/Messenger Twojego znajomego poprzez phishing lub wykorzystanie powtarzalnych haseł.

Wiadomość z prośbą o pomoc

"Zgubiłem portfel, stoję przy kasie, jestem w potrzebie, pomożesz?"

Prośba o kod BLIK

Zapewniając o szybkim zwrocie pieniędzy.

Natychmiastowa kradzież

Oszust natychmiast wypłaca pieniądze z bankomatu lub płaci za zakupy online. Pieniądze są stracone bezpowrotnie.

Rosnąca Fala Oszustw Inwestycyjnych - dane CSIRT KNF


Rosnąca Fala Oszustw Inwestycyjnych

Oszustwa inwestycyjne stanowią najpopularniejsze oszustwo w Polsce .

537M

Straty Polaków

Tyle złotych stracili Polacy w wyniku oszustw inwestycyjnych w 2025 roku.

25M

Odzyskane


Coinplex – czym było?

Obietnice Bez Pokrycia

Platforma obiecywała codzienne zyski z „automatycznego handlu kryptowalutami”, kusząc wizją łatwego zarobku.

Strategia Promocji

Promowana była głównie w Polsce przez media społecznościowe i system poleceń (MLM), wykorzystując zaufanie między znajomymi.

Fałszywa Technologia

Deklarowano użycie „AI trading botów” i gwarantowany zysk do 1,8% dziennie, co było nierealistyczne i miało uwiarygodnić oszustwo.

Brak Przejrzystości

Brak licencji, danych o właścicielach oraz przejrzystości finansowej.

Dlaczego Coinplex Był Oszustwem?

Schemat Ponziego

Wypłaty dla wczesnych "inwestorów" były finansowane z wpłat kolejnych, nowych użytkownikó.

Blokada Wypłat

Po zgromadzeniu wystarczającej liczby środków, zablokowano możliwość wypłat, ogłaszając rzekomą "migrację".

Całkowite Zniknięcie

Wkrótce po zablokowaniu wypłat, strona internetowa Coinplex całkowicie zniknęła z sieci, a wraz z nią wszystkie środki użytkowników.

Kluczowa Lekcja

Pamiętaj: zyski bez ryzyka nie istnieją! Zawsze weryfikuj licencje, regulacje i niezależne opinie ekspertów przed podjęciem jakiejkolwiek inwestycji.


Loading...

Spirala Oszustw

Fałszywa Inwestycja

Ofiara traci pieniądze w atrakcyjnej, lecz oszukańczej inwestycji (np. kryptowaluty, obietnice „pewnych zysków”).

Obietnica Pomocy

Pojawia się fałszywa kancelaria prawna lub firma odzyskiwania długów, obiecując zwrot utraconych środków.

Targetowane Reklamy

Media społecznościowe i reklamy (Facebook, Google) mogą celować w ofiarę, wyświetlając oferty „pomocy prawnej” dopasowane do jej sytuacji.

Kolejne Wpłaty

Osoba, zdesperowana by odzyskać straty, wpłaca kolejne pieniądze i wchodzi w kolejną pułapkę.

Romansowe oszustwa

Jak działa oszust? Scenariusz w 3 aktach:

Akt I: Tworzenie Iluzji

Fałszywy profil ma zdobyć zaufanie i stworzyć wizerunek "bratniej duszy".

Akt II: Bombardowanie Miłością

Intensywna uwaga i szybkie wyznania miłości tworzą iluzję idealnego związku.

Akt III: Kryzys i Prośba

Dramatyczny problem (wypadek, kradzież) poprzedza prośby o pieniądze.


Loading...

Studium Przypadku: Oszustwo "na Brada Pitta"

Fałszywa tożsamość

Oszust podszył się pod słynnego aktora Brada Pitta, kontaktując się z 53-letnią kobietą z Francji.

Budowanie relacji

Przez ponad rok oszust wysyłał kobiecie wyznania miłosne.

Fabrykowanie kryzysu

Pod pretekstem rzekomego leczenia oszust prosił o pomoc finansową.

Ogromne straty

Kobieta przelała mu ponad 830 tysięcy euro.


Loading...


Loading...

Amerykański Sen Oszusta: Dlaczego USA to Ziemia Obiecana dla "Catfishingu"?

"Idealna Mieszanka" – 4 Kluczowe Czynniki Sukcesu Oszustów w USA:

Bogactwo (The Money)

Wysoki dochód rozporządzalny i dostęp do kredytów w USA oferują oszustom większy potencjalny zysk z ofiar.

Samotność (The Loneliness)

Oszuści wykorzystują rosnącą "epidemię samotności", zwłaszcza wśród starszych i rozwiedzionych, oferując iluzję bliskości.

Technologia (The Tech)

Powszechne korzystanie z aplikacji randkowych ułatwia oszustom anonimowe docieranie do tysięcy podatnych ofiar.

Kultura (The Culture)

Głęboka wiara w "bratnią duszę" i romantyczną miłość sprzyja oszustom, usypiając czujność ofiar.

Quishing (QR Phishing)

Skanujesz kod QR (np. na parkometrze, w restauracji, w e-mailu), a on przenosi Cię na złośliwą stronę wyłudzającą dane lub instalującą złośliwe oprogramowanie.

Dlaczego jest groźny?

  • Nie widzisz właściwego linku przed zeskanowaniem
  • Omija tradycyjne filtry antyspamowe (bo to obraz, nie tekst)
  • Wykorzystuje zaufanie do powszechnie używanej technologii
  • Fizyczne kody QR mogą być podmienione (np. naklejka na oryginalnym kodzie)

Gdzie występuje?

  • Sfałszowane naklejki na parkomatach
  • Podmienione kody w restauracjach
  • Fałszywe ogłoszenia z kodami do skanowania
  • Publicznie dostępne materiały marketingowe

Przykłady

Mandat

Parkometr

Paczka

OLX/Allegro

Oszustwa na Booking

Fałszywe oferty noclegowe

Oszuści tworzą atrakcyjne, nieistniejące oferty noclegowe. Wymagają wpłaty zaliczki poza oficjalnym systemem płatności.

Podszywanie się pod obsługę

Przestępcy kontaktują się jako "pracownicy Booking" prosząc o dane. Często informują o rzekomych problemach z rezerwacją.

Pamiętaj: Legalne platformy nigdy nie żądają płatności poza oficjalnym systemem. Zawsze weryfikuj adres URL strony przed logowaniem.



Fałszywe oferty pracy

Scenariusz: Oszuści publikują atrakcyjne ogłoszenia o pracę zdalną, a proces rekrutacji wygląda niezwykle wiarygodnie, często wykorzystując fałszywe strony internetowe i profesjonalnie wyglądające dokumenty.

Mechanizm działania

Zbieranie danych

Prośba o skan dowodu, numer konta bankowego, dane osobowe – rzekomo do przygotowania umowy.

Zadanie testowe

"Przetestuj naszą wewnętrzną aplikację" – w rzeczywistości instalujesz złośliwe oprogramowanie na swoim urządzeniu.

Nieświadomy udział

Twoje nowo otwarte konto bankowe (lub to, do którego podałeś dane) jest wykorzystywane do prania brudnych pieniędzy, a Ty stajesz się "słupem".

Pułapka "Słupa"

Sprzedaż kradzionych/podrabianych towarów

Twoje konto służy do wystawiania i sprzedaży przedmiotów pochodzących z przestępstwa lub podróbek.

"Przesyłki wysyłam ja"

Oszust obiecuje, że sam zajmie się wysyłką, podczas gdy na Twoje konto wpływają pieniądze, które masz mu "oddać" (np. BLIKIEM).

Stajesz się "słupem"

Nieświadomie bierzesz udział w przestępstwie jako pośrednik w wyłudzeniu lub praniu pieniędzy.

Oszust znika, problem zostaje

Oszust nie wysyła towaru, kupujący zgłaszają oszustwo, a Ty zostajesz z konsekwencjami.

Gdzie sprawdzać aktualne oszustwa

Ćwiczenie: Prawda czy Fałsz?

Test phishing Google

Waszym zadaniem jest ocenić, czy przedstawiona sytuacja to autentyczna komunikacja, czy próba oszustwa.

Zastrzeżenie PESEL

Twoja darmowa polisa

KARTA 1 — Co to jest i dlaczego działa

Rejestracja w MC

Wpisanie Twojego numeru PESEL do rejestru zastrzeżeń Ministerstwa Cyfryzacji.

Obowiązek weryfikacji

Od 1 czerwca 2024 r. banki i instytucje finansowe mają ustawowy obowiązek go sprawdzać.

Proste zarządzanie

Zastrzeżesz/cofniesz PESEL przez aplikację mObywatel, serwis mObywatel.gov.pl lub w urzędzie gminy.

Historia weryfikacji

Możesz sprawdzić, kto i kiedy weryfikował Twój PESEL, zapewniając pełną kontrolę.

Co robić, gdy dałem się oszukać? Pierwsza godzina

Natychmiastowa reakcja jest kluczowa! Oto 4 najważniejsze kroki, które należy podjąć, gdy tylko zorientujesz się, że padłeś ofiarą oszustwa.

1. Zadzwoń do banku

Zablokuj kartę lub konto, zgłoś nieautoryzowaną transakcję. Szybkość zwiększa szanse na odzyskanie środków.

2. Zmień hasła

Zacznij od bankowości i e-maila (to klucz do innych kont), a następnie zmień pozostałe.

3. Zastrzeż PESEL

W aplikacji mObywatel zrobisz to w kilka sekund. Zapobiegnie to wzięciu kredytu na Twoje dane.

4. Zbierz dowody

Zrób zrzuty ekranu, zapisz numery telefonów, adresy stron i godziny. Będą niezbędne do zgłoszenia sprawy.