Dostajesz pilną wiadomość na komunikatorze od bliskiego znajomego z klasy lub znajomej z pracy: „Słuchaj, stoję w kasie w sklepie i zabrakło mi 80 zł na zakupy, a moja karta nie działa. Podrzucisz kod BLIK? Oddam zaraz po powrocie do domu”. Wiadomość brzmi naturalnie, wysłana jest z profilu Twojego kolegi, ze znajomym zdjęciem i identycznym sposobem pisania. Chcesz pomóc, generujesz kod w aplikacji bankowej, podajesz go w konwersacji, a chwilę później akceptujesz transakcję. Kilka minut później dowiadujesz się, że Twój znajomy wcale nie robił zakupów, jego konto zostało przejęte, a Twoje pieniądze właśnie zostały wypłacone z bankomatu na drugim końcu Polski.
Oszustwo „na BLIK-a” w połączeniu z przejmowaniem profili w mediach społecznościowych to jedno z najbardziej podstępnych i masowych zagrożeń w polskiej sieci. Według oficjalnych raportów ekspertów z CERT Polska, oszustwa komputerowe oraz kradzieże tożsamości w serwisach społecznościowych stanowią zdecydowaną większość wszystkich rejestrowanych w Polsce incydentów cyberbezpieczeństwa.
Przestępcy nie atakują tu zabezpieczeń samych banków – atakują najsłabsze ogniwo cyfrowego łańcucha, czyli ludzkie zaufanie i chęć niesienia pomocy bliskim.
Część 1: Opis zjawiska – Jak przestępcy przejmują konta i manipulują zaufaniem?
Cały mechanizm oszustwa składa się z dwóch precyzyjnie zaplanowanych etapów: najpierw następuje cicha kradzież dostępu do konta (np. na Facebooku, Instagramie czy WhatsAppie), a następnie natychmiastowy atak socjotechniczny na listę znajomych ofiary.
Jak przestępcy przejmują konta społecznościowe?
Do przejęcia profilu rzadko dochodzi w wyniku skomplikowanego hakerstwa. Najczęściej użytkownicy gubią dostęp w jeden z trzech sposobów:
- Fałszywe panele logowania (phishing): Na grupach społecznościowych pojawiają się sensacyjne wpisy (np. „Straszny wypadek w okolicy! Zobacz wideo” lub „Głosuj na naszą szkołę w konkursie!”). Kliknięcie w odnośnik prowadzi do strony wymagającej „zalogowania się przez Facebooka” w celu weryfikacji wieku lub oddania głosu. Wpisany login i hasło trafiają wprost do oszustów.
- Wycieki haseł i ich powtarzanie: Jeśli używasz tego samego hasła do konta na małym portalu z grami i do głównego profilu w mediach społecznościowych, w przypadku wycieku danych z pierwszej strony przestępcy automatycznie przejmą Twoje konta w innych serwisach.
- Brak weryfikacji dwuetapowej (2FA): Samo login i hasło to za mało. Brak dodatkowego składnika logowania sprawia, że oszust z dowolnego miejsca na świecie może zalogować się na Twoje konto w kilka sekund.
Co dzieje się po przejęciu profilu?
Gdy oszust przejmie konto, natychmiast odcina prawowitego właściciela: zmienia adres e-mail, numer telefonu i hasło. Następnie przegląda ostatnie rozmowy na komunikatorze, analizuje styl wypowiedzi (używane zwroty, emotikony) i wybiera osoby, z którymi właściciel konta miał najczęstszy kontakt.
Przestępca wysyła do kilkunastu lub kilkudziesięciu osób krótką wiadomość z prośbą o szybką pożyczkę kodem BLIK. Powody są różne: zgubiony portfel, awaria karty przy kasie, brakująca kwota na leki czy zapłata za pilne zamówienie internetowe. Oszustwie towarzyszy zawsze presja czasu i prośba o zachowanie dyskrecji. Gdy przekażesz kod BLIK, przestępca natychmiast wpisuje go w bankomacie lub bramce płatniczej. W Twojej aplikacji bankowej pojawia się powiadomienie z prośbą o akceptację transakcji (np. wypłata 500 zł w bankomacie). Jeśli ją zatwierdzisz – pieniądze przepadają bezpowrotnie w ułamku sekundy.
Część 2: Neutralny przykład z życia
Zuzanna, uczennica szkoły średniej, odrabia po południu lekcje. Nagle na Messengerze otrzymuje wiadomość od swojej bliskiej przyjaciółki z ławki, Mai:
Maja: Hej Zuzia, masz chwilę? Masakra, stoję w drogerii przy kasie, wyłożyłam wszystkie kosmetyki i okazało się, że moja aplikacja bankowa ma przerwę techniczną i nie mogę zapłacić kartą 😭
Maja: Pożyczysz mi kod BLIK na 65 zł? Przeleję Ci ze zwykłego konta jak tylko dojdę do domu, błagam bo jest ogromna kolejka!!
Zuzanna zna Maję od lat, panie piszą ze sobą codziennie. Styl wiadomości wydaje się całkowicie naturalny, a kwota 65 zł nie budzi podejrzeń – to nie gigantyczna pożyczka, lecz drobna przysługa.
Zuzanna otwiera aplikację swojego banku, generuje 6-cyfrowy kod BLIK i wkleja go na czacie. Zaledwie 5 sekund później Maja pisze:
Maja: Dzięki! Ale wyskoczył jakiś błąd w terminalu i odrzuciło. Wygenerujesz mi jeszcze jeden kod?

W tym samym momencie na telefonie Zuzanny pojawia się powiadomienie z aplikacji bankowej: „Autoryzuj wypłatę z bankomatu na kwotę 800 zł”.
Zuzanna doznaje szoku. Kwota na ekranie autoryzacji w niczym nie przypomina prośby o 65 zł. Dopiero w tym momencie dziewczyna orientuje się, że rozmawia z oszustem, który przejął konto Mai. Prawdziwa Maja w tym samym czasie próbuje bezskutecznie odzyskać dostęp do swojego profilu, z którego oszust zdążył już wysłać wiadomości do ponad 40 jej znajomych.
Część 3: Procedura „Sprawdź, zanim udostępnisz”
Aby uchronić się przed utratą pieniędzy oraz zabezpieczyć swoje konta w mediach społecznościowych przed przejęciem, wdróż poniższą instrukcję 4 kroków.
- Zawsze weryfikuj prośby finansowe drugim kanałem komunikacji Złota zasada cyfrowego bezpieczeństwa brzmi: Nigdy nie przekazuj kodów BLIK ani nie wykonuj przelewów wyłącznie na podstawie wiadomości tekstowej na komunikatorze. Gdy dostaniesz prośbę o pomoc finansową, zwiń aplikację, wybierz numer telefonu znajomego i zadzwoń do niego osobiście. Kilkusekundowa rozmowa głosowa („Czy to Ty prosisz mnie o BLIK-a?”) w 100% udaremni próbę oszustwa.
- Włącz weryfikację dwuetapową (2FA) na WSZYSTKICH kontach To najważniejsze ustawienie chroniące Twoją tożsamość w sieci. Wejdź w ustawienia bezpieczeństwa na Facebooku, Instagramie, WhatsAppie oraz poczcie e-mail i włącz logowanie dwuskładnikowe (najlepiej za pomocą aplikacji uwierzytelniającej, np. Google Authenticator lub kodu SMS). Dzięki temu, nawet jeśli oszust pozna Twoje hasło, nie zaloguje się na Twoje konto bez kodu z Twojego fizycznego telefonu.
- Uważnie czytaj treść powiadomień autoryzacyjnych z banku Zanim klikniesz „Zatwierdź” lub wpiszesz PIN w aplikacji bankowej, przeanalizuj komunikat autoryzacyjny. Zwróć uwagę na dwa elementy: rodzaj transakcji (czy jest to płatność w sklepie internetowym, czy wypłata z bankomatu) oraz dokładną kwotę. Jeśli prośba dotyczyła 50 zł na zakupy, a aplikacja prosi o zatwierdzenie wypłaty 500 zł w bankomacie – natychmiast odrzuć transakcję!
- Co zrobić, gdy Twoje konto zostało przejęte? Jeśli stracisz dostęp do profilu: natychmiast poinformuj swoich znajomych inną drogą (SMS, telefon, relacja na innym koncie), że ktoś się pod Ciebie podszywa. Użyj oficjalnych formularzy odzyskiwania konta w danym serwisie (np. [facebook.com/hacked](https://facebook.com/hacked)). Jeśli podałeś kod BLIK i straciłeś pieniądze – natychmiast skontaktuj się ze swoim bankiem, zablokuj aplikację i zgłoś sprawę na najbliższym posterunku Policji. Sytuację warto też zgłosić do zespołu CERT Polska na stronie incydent.cert.pl.
Artykuł opublikowano w ramach projektu realizowanego przez Stowarzyszenie im. Kazimierza Jagiellończyka pn. „Młodzi kontra Dezinformacja 2.0 – Wystawa, Warsztaty i Kampania Edukacyjna na Mazowszu”, dofinansowanego ze środków Budżetu Województwa Mazowieckiego.

