Oszuści mają swój kalendarz. Wiosną "zwrot podatku", jesienią "dopłata do paczki"

Lokowanie produktu: SurfShark VPN

Fałszywe SMS-y chodzą po Polsce cały rok, ale nie równomiernie. Część kampanii wyraźnie przybiera na sile wtedy, gdy akurat rozliczamy PIT, czekamy na rachunek za prąd albo na paczkę. Prześledziliśmy ten cykl miesiąc po miesiącu – i sprawdziliśmy, co da się z tym zrobić.

Oszuści mają swój kalendarz. Wiosną "zwrot podatku", jesienią "dopłata do paczki"

Wyobraźmy sobie taką sytuację. Jest połowa kwietnia, właśnie wysłałeś PIT-a, a dwa dni później na ekranie telefonu pojawia się wiadomość o nadpłacie podatku, która czeka na potwierdzenie metody płatności. Termin: 48 godzin. To hipotetyczny scenariusz złożony z elementów, przed którymi ostrzegała w tym roku Krajowa Administracja Skarbowa. Link wygląda prawie jak podatki.gov.pl. Kliknięcie zajmuje pół sekundy, bo przecież sam właśnie wysyłałeś zeznanie. Wszystko się zgadza.

I na tym polega cały trick. Oszuści nie strzelają w ciemno – strzelają wtedy, kiedy taka wiadomość ma prawo się pojawić.

Zastrzeżenie na wstępie: to nie jest sztywny harmonogram. Kampanie kurierskie czy podatkowe potrafią wrócić w dowolnym momencie i CERT Polska ostrzega przed nimi przez okrągły rok. Sezonowość działa raczej jak wzmacniacz – ten sam scenariusz trafia na lepszy grunt, kiedy pasuje do tego, co akurat masz na głowie.

Skala zjawiska robi wrażenie. W 2025 r. CERT Polska przyjął 658 320 zgłoszeń i zarejestrował 260 783 unikalne incydenty bezpieczeństwa – o 152 proc. więcej niż rok wcześniej. Sam NASK studzi jednak interpretację tej liczby: skok wynika w dużej mierze z lepszego wykrywania, bo zespół coraz częściej znajduje infrastrukturę przestępców, zanim ta zdąży zostać użyta. Zgłoszeń od ludzi też przybywa, ale w wolniejszym tempie. Aż 97 proc. z nich zaklasyfikowano jako oszustwa komputerowe, a sam phishing odpowiadał za ok. 78 tys. zdarzeń – mniej więcej co trzeci przypadek. Do tego dochodzi 244,3 tys. szkodliwych adresów wpisanych w ciągu roku na Listę Ostrzeżeń.

To dane o mechanizmie. A ilu z nas realnie dotyka? Z badania ChronPESEL.pl i Krajowego Rejestru Długów z czerwca 2026 r. wynika, że 34 proc. Polaków zetknęło się z fałszywą wiadomością lub telefonem od rzekomego urzędu. Ponad dwie trzecie badanych obawia się, że w przyszłości padnie ofiarą takiego oszustwa.

Zobaczmy więc, jak orientacyjnie wygląda kalendarz scamowy w Polsce.

Styczeń–kwiecień: sezon na „nadpłatę podatku”

Rozliczenia z fiskusem to dla oszustów najlepszy prezent w roku. Wszyscy wiedzą, że coś trzeba wysłać, mało kto pamięta dokładnie, co i kiedy, a perspektywa zwrotu poprawia humor na tyle, że czujność siada.

NASK opisał to bardzo konkretnie: między lutym a czerwcem przestępcy masowo podszywali się pod Krajową Administrację Skarbową i urzędy skarbowe, obiecując zwrot nadpłaty albo strasząc kontrolą. Nagłówki brzmiały jak wyjęte z korespondencji urzędowej – o odnotowanej nadpłacie, o wszczętej kontroli, o zwrocie „czekającym na zatwierdzenie”. Linki prowadziły do podrobionych stron KAS i podatki.gov.pl, gdzie ofiara miała się „zalogować przez Profil Zaufany” albo podać dane karty.

CERT Polska ostrzegał przed masową kampanią SMS-ową dotyczącą rzekomego zwrotu podatku i zwracał uwagę na rzecz przygnębiającą: ten scenariusz wraca, bo po prostu przynosi przestępcom efekty. Temat jest chwytliwy i najwyraźniej opłacalny. Sam schemat wraca cyklicznie od lat – zmienia się tylko logo i nazwa instytucji.

Do kompletu dochodzi ZUS. W kwietniu 2026 r. CSIRT KNF ostrzegał przed kampanią, w której przestępcy informowali SMS-em o rzekomym błędzie w rozliczeniu ubezpieczenia zdrowotnego, a po kliknięciu prosili o PESEL i dane karty płatniczej. Warto to zapamiętać na zawsze: ZUS nie wysyła SMS-ów z linkami do logowania ani do aktualizacji danych.

Wiosna i lato: dopłaty, prąd i „rezerwacja z problemem”

Kiedy sezon PIT-owy się kończy, przynęta zmienia się na rachunki. CERT Polska ostrzegał przed kampaniami, w których hakiem była nadpłata za energię – z podszyciem pod PGE – oraz rzekomy zwrot pieniędzy z NFZ. Ten drugi wariant jest szczególnie paskudny, bo instytucja zdrowotna z propozycją refundacji brzmi atrakcyjnie dla każdego, kto ostatnio był u lekarza.

Klasyk lata to również groźba odcięcia dostawy prądu z powodu zaległości. Mechanizm jest lustrzanym odbiciem zwrotu podatku: zamiast marchewki mamy kij, ale zegar tyka tak samo.

Wakacje dokładają swoje. CERT Polska zwracał uwagę na oszustwa noclegowe – fałszywe linki rozsyłane przez rzekomych hotelarzy, prowadzące do stron wyłudzających dane. Do tego dochodzą fałszywe mandaty, w tym te rzekomo z autostrady A4, oraz maile o zwrocie składki ubezpieczeniowej.

Jest w tym pewna logika sezonowa: latem jesteśmy poza domem, załatwiamy sprawy z telefonu, w pośpiechu, często na obcym Wi-Fi. Idealne warunki do kliknięcia bez zastanowienia.

Jesień: paczka, która nie przyszła

Jesienią wraca scenariusz, o którym słyszy się najczęściej i który zna chyba każdy posiadacz telefonu: dopłata do przesyłki.

Scenariusz jest już dobrze znany. SMS rzekomo od firmy kurierskiej – najczęściej wykorzystywany jest wizerunek Poczty Polskiej albo InPostu – informuje, że paczka czeka, ale wymaga drobnej dopłaty. Kwota jest absurdalnie niska, zwykle kilka złotych: 2 zł, 3,67 zł, 4,20 zł. I to wygląda na przemyślane. Przy kwocie rzędu kilku złotych trudniej uruchomić odruch „chwila, to podejrzane” – łatwiej o „dobra, byle szybciej”. Niska strata to tylko pozory. Bo w całym scamie nie chodzi o te trzy złote, tylko o informacje wpisane w formularz. Link prowadzi do wiernej kopii bramki płatniczej, a dane karty lądują u przestępców.

Powodów rzekomej dopłaty jest cała lista, którą CERT Polska katalogował: niedopłata, cło, nadwaga paczki, niekompletny adres, a swego czasu nawet „dezynfekcja”. Bywa też wariant z instalacją aplikacji do „śledzenia przesyłki” – czyli po prostu malware'u.

Jesień to również szczyt zakupowy. W kampaniach phishingowych w 2025 r. najczęściej wykorzystywano wizerunek OLX (28,5 tys. przypadków) i Allegro (22,5 tys.). W okolicach Black Friday liczba przesyłek w obiegu rośnie tak bardzo, że przeciętny człowiek naprawdę nie pamięta, ile paczek jest w drodze. A oszust nie musi trafić – wystarczy, że wyśle milion SMS-ów i trafi w kilka tysięcy osób, które akurat czekają na kuriera.

Grudzień: święta, dostawy i zbiórki

W grudniu do paczek dochodzi warstwa emocjonalna. Raport CERT Polska wskazywał, że w ostatnim miesiącu 2025 r. odnotowano wzrost intensywności fałszywych ofert inwestycyjnych, oszustw podszywających się pod Allegro i OLX oraz wiadomości od rzekomych kurierów i operatorów telekomunikacyjnych. W samym grudniu zarejestrowano prawie 25 tys. incydentów tego typu.

Osobny rozdział to zbiórki charytatywne. Z raportu BIK wynika, że w 2025 r. to właśnie wyłudzenia na fałszywe zbiórki okazały się najskuteczniejszą metodą oszustwa – 28 proc. osób, które zetknęły się z taką próbą, poniosło stratę finansową. To wzrost o 8 punktów procentowych rok do roku. Badanie nie rozbija tego na miesiące i fałszywe zbiórki krążą po sieci cały rok. Grudzień jest jednak okresem, w którym kampanii charytatywnych – tych prawdziwych też – jest wyraźnie więcej, a gotowość do szybkiego przelewu rośnie. Oszustwo wtapia się wtedy w tło.

Wspólny mianownik: link i zegar

Przejrzyj powyższe scenariusze jeszcze raz, a zobaczysz, że to właściwie jeden atak w kilku przebraniach. Zmienia się nadawca, kwota i pretekst. Nie zmieniają się dwa elementy: link i presja czasu.

KAS opisała to wprost: przestępcy wyznaczają krótki termin, żeby wywołać presję i skłonić do pochopnego działania. CERT Polska dorzuca drugą regułę – podejrzenia powinny budzić zwłaszcza wiadomości zapowiadające niespodziewaną wypłatę, premię albo nagrodę.

SMS ma tu jeszcze przewagę techniczną nad e-mailem. Ekran jest mały, mobilne przeglądarki często ucinają pełny adres URL, a wiadomość tekstową traktujemy jako kanał bardziej osobisty i pilny niż skrzynkę mailową. Efekt widać w liczbach: według badania BIK 40 proc. ankietowanych wskazuje na oszustwa SMS-owe, a 27 proc. deklaruje, że miało styczność z próbą zainfekowania smartfona. Warto zaznaczyć, że badanie objęło klientów instytucji finansowych, a nie ogół populacji – to grupa aktywna w bankowości elektronicznej, więc i bardziej narażona.

Co ciekawe, to nie seniorzy tracą najwięcej. W badaniu ChronPESEL.pl i KRD z czerwca 2026 r. najwyższy odsetek strat finansowych po oszustwie „na instytucję publiczną”, bo aż 17 procent, zadeklarowała grupa 25–34 lata. Wśród osób w wieku 18–24 było to 14 proc. Jednocześnie 66 proc. młodych dorosłych było przekonanych, że ofiarami padają głównie starsi. Jak zauważają eksperci z ChronPESEL.pl, młodzi są sprawni cyfrowo, ale funkcjonują w trybie szybkich, automatycznych reakcji na powiadomienia – i to wystarczy oszustowi. Nie musi wykorzystywać niewiedzy, wystarczy mu rutyna.

Ochrona przez cały rok: filtr, który nie zasypia w listopadzie

System obrony w Polsce działa i naprawdę coś zatrzymuje. Na mocy ustawy o zwalczaniu nadużyć w komunikacji elektronicznej NASK tworzy wzorce wiadomości phishingowych, które operatorzy pobierają automatycznie w ciągu pięciu minut i mają obowiązek blokować pasujące SMS-y. W 2025 r. 790 wzorców pozwoliło zablokować 1 883 610 złośliwych wiadomości. Podejrzane SMS-y można przesyłać na bezpłatny numer 8080.

Problem w tym, że to obrona reaktywna. Wzorzec powstaje po tym, jak ktoś zgłosi wiadomość – więc pierwsza fala kampanii i tak dociera do skrzynek. A przestępcy zmieniają treść szybciej, niż powstają wzorce.

Jest jeszcze jedna rzecz, którą trzeba uczciwie powiedzieć w tekście o filtrowaniu SMS-ów. Kierownik CERT Polska, podsumowując 2025 r., zauważył, że po roku obowiązywania ustawy o zwalczaniu nadużyć w komunikacji elektronicznej przestępcy zaczynają odchodzić od SMS-ów. Blokady działają na tyle skutecznie, że część kampanii przenosi się gdzie indziej – do komunikatorów, na maila, do rozmów telefonicznych.

Tyle że to nie jest powód do opuszczenia gardy, a raczej argument za tym, żeby nie opierać obrony na jednym kanale. SMS-y wciąż idą milionami, a kampanie, które przez blokady przechodzą, są z definicji tymi świeższymi – czyli takimi, których jeszcze nikt nie zgłosił.

Dlatego druga warstwa ochrony powinna siedzieć bezpośrednio na twoim telefonie. Surfshark uruchomił w sierpniu 2026 r. funkcję Scam Text Protection, czyli filtr działający na przychodzących SMS-ach w czasie rzeczywistym. Narzędzie analizuje trzy rzeczy naraz: linki zawarte w wiadomości, numer nadawcy i samą treść, szukając wzorców typowych dla smishingu.

Kluczowa jest różnica w działaniu na różnych systemach:

  • iOS – podejrzana wiadomość trafia automatycznie do folderu Spam i nie generuje powiadomienia. Nie widzisz jej, więc nie masz nawet pokusy, żeby kliknąć.
  • Android – dostajesz powiadomienie w momencie, gdy podejrzana wiadomość dotrze. Jego kliknięcie otwiera ją w kontrolowanym środowisku wewnątrz aplikacji Surfshark, więc możesz ją obejrzeć bez ryzyka przypadkowego kliknięcia w link.

W aplikacji Surfshark działa też panel z historią zablokowanych wiadomości. Funkcja jest dostępna w planach Surfshark One oraz Surfshark One+.

Co ważne w przypadku każdej funkcji analizującej wiadomości, Surfshark nie przechowuje treści SMS-ów po skanowaniu i wprost informuje o tym w dokumentacji – przed publikacją potwierdziliśmy to dodatkowo u dostawcy.

A co, jeśli link jednak zostanie kliknięty

Bo zostanie. Prędzej czy później któraś wiadomość przejdzie przez filtr, trafi w idealny moment i kciuk zadziała szybciej niż głowa. Dlatego warto mieć dodatkowe zabezpieczenie na kolejnym etapie – czyli tam, gdzie otwiera się fałszywa strona.

Cała ekonomia smishingu opiera się bowiem na drugim kliknięciu. SMS sam w sobie nikogo nie okrada – okrada dopiero formularz na końcu linku. Skala jest tu spora: według najświeższych dostępnych danych na Liście Ostrzeżeń CERT Polska przybywa średnio ok. 265 adresów dziennie, a w 2024 r. zablokowano na jej podstawie 75 mln prób wejścia na niebezpieczne strony.

Tutaj drugą warstwę ochrony pełni Unsafe Site Blocking. Na iPhonie znajdziesz ją w zakładce Antiscam pod tą właśnie nazwą, na Androidzie i komputerze jako Web Content Blocker. Funkcja blokuje dostęp do wybranych kategorii witryn, w tym stron sklasyfikowanych jako scamowe i phishingowe.

Jeśli dana strona jest już rozpoznana jako phishingowa, zamiast formularza płatności zobaczysz ekran blokady z informacją, co zostało wykryte. Nie jest to oczywiście rozwiązanie skuteczne w stu procentach. Filtry kategorii działają na znanych adresach, a świeżo postawiona domena bywa przez pierwsze godziny niewidoczna – czyli dokładnie wtedy, gdy kampania rozkręca się najszybciej. To warstwa, która wyłapuje wiele, ale nie wszystko.

Warto też sprawdzić dwie rzeczy w ustawieniach: funkcja nie zadziała w sieci oznaczonej jako zaufana ani przy połączeniu VPN innym niż WireGuard.

Obie funkcje – filtr SMS-ów i blokada niebezpiecznych stron – wchodzą w skład planów Surfshark One i One+, obok VPN-a, antywirusa i Alertu o wyciekach danych. Surfshark ma w ofercie także Alternative Number, czyli wirtualny numer telefonu maskujący prawdziwy, ale na razie dostępne są wyłącznie numery amerykańskie i jest to płatny dodatek – w polskich realiach to więc raczej ciekawostka niż praktyczne narzędzie.

Sens tego układu jest prosty: filtr nie ma gorszego dnia. Nie jest zmęczony w piątek o 17:00, nie czeka na paczkę, nie wysłał właśnie PIT-a i nie da się nabrać na to, że akurat jest kwiecień.

Co warto robić niezależnie od narzędzi:

  • Nie klikaj linków z SMS-ów dotyczących pieniędzy, konta, paczki czy danych osobowych. Otwórz oficjalną aplikację banku, kuriera albo urzędu.
  • Zweryfikuj sprawę samodzielnie – wejdź na stronę instytucji, wpisując adres ręcznie, i zadzwoń na podany tam numer infolinii.
  • Traktuj każdy 48-godzinny termin jako sygnał ostrzegawczy, a nie powód do pośpiechu.
  • Przesyłaj podejrzane wiadomości na bezpłatny numer 8080 – z tych zgłoszeń powstają wzorce blokujące SMS-y dla wszystkich użytkowników w Polsce.
  • Podejrzane strony i maile zgłosisz przez formularz na incydent.cert.pl albo usługę „Bezpiecznie w sieci" w aplikacji mObywatel.

Sezonowość scamów to zła i dobra wiadomość naraz. Zła, bo oznacza, że przestępcy dokładnie wiedzą, kiedy jesteśmy najbardziej podatni, i mają na to kalendarz równie dokładny jak dział księgowości. Dobra, bo skoro schemat jest przewidywalny, da się go uprzedzić.

Wiosną łatwiej nabrać się na zwrot podatku. Latem na rachunek za prąd i mandat. Jesienią i w grudniu na paczkę. Nie dlatego, że oszuści robią sobie przerwę w pozostałych miesiącach – po prostu wtedy ich wiadomość brzmi najbardziej wiarygodnie. Przez cały rok pozostaje ten sam link i ten sam tykający zegar.

Ochrona przed oszustwami nie polega na tym, żeby stać się ekspertem od rozpoznawania każdej sztuczki phishingowej. Polega na tym, żeby wstawić coś pomiędzy oszusta a moment, w którym twój kciuk sam wędruje do linku.

Czytaj inne nasze materiały o VPN i bezpieczeństwie:

Paweł Staromłyński
Redaktor

Z wykształcenia i zamiłowania językoznawca i kulturoznawca, z pasji motocyklista szosowy i błotny. Przez blisko 20 lat pracował nad tłumaczeniami i lokalizacją treści dla największych firm z szerokiego wachlarza branż, na czele z automotive. Na koncie ma współpracę m.in. ze Światem Motocykli, jako autor i korektor. Fan motoryzacyjnej Japonii, chociaż prywatnie maltretuje swojego ukochanego Citroena C2 VTS (nie sprzeda, będzie robił). Z poczucia misji wspomaga organizacje pozarządowe w walce z dezinformacją.

Lokowanie produktu:SurfShark VPN