Przejdź do treści

Oszustwa bankowe i internetowe w Polsce: phishing, spoofing, fałszywy BLIK i jak odzyskać pieniądze (2026)

Ćwierć miliona incydentów w 2025 r. (raport CERT Polska) – aktualne schematy i twarde prawa: zwrot nieautoryzowanej transakcji do końca następnego dnia roboczego (art. 46), ciężar dowodu na banku (art. 45), darmowy Rzecznik Finansowy, numer 8080, zastrzeżenia PESEL i kart oraz bezpieczna bankowość z zagranicy.

Ćwierć miliona incydentów oszustw komputerowych w rok – tyle zarejestrował CERT Polska w 2025 r. (wzrost o 158%), dokładając w tym czasie ćwierć miliona domen do listy ostrzeżeń i blokując u operatorów prawie 1,9 mln złośliwych SMS-ów. Jeśli masz polskie konto bankowe (albo pomagasz rodzinie w Polsce), musisz znać dzisiejsze schematy oszustw – i, co ważniejsze, swoje twarde prawa: bank ma ustawowy obowiązek zwrotu nieautoryzowanej transakcji do końca następnego dnia roboczego, a ciężar dowodu leży po jego stronie. Ten poradnik opisuje aktualne przekręty, darmową infrastrukturę obronną (numer 8080, lista ostrzeżeń CERT, zastrzeżenia) i ścieżkę odzyskiwania pieniędzy krok po kroku – także zdalnie, z zagranicy.

Czym łowią w 2025/2026 (dane CERT Polska)

  • Fałszywe strony inwestycyjne – według CERT „najbardziej dotkliwe finansowo” oszustwa: platformy podszywające się pod Orlen czy Baltic Pipe z wizerunkami znanych osób (więcej w poradniku o obligacjach i oszczędzaniu).
  • Phishing „na markę”: 78 tys. incydentów kradzieży danych logowania w 2025 r. – najczęściej podszycia pod OLX (28 tys.) i Allegro (22 tys.): „kupujący” przysyła link do „odbioru pieniędzy”, który kradnie dane karty.
  • Fałszywe wezwania do opłat: strony „e-TOLL” z zaległą opłatą drogową, „zwrot z NFZ”, „nadpłata za prąd” – dwustopniowe formularze wyłudzające najpierw dane osobowe, potem kartę z kodem CVV.
  • SMS-y bez linku (nowy trend): po sukcesie blokowania SMS-ów z linkami przestępcy piszą „Mamo, zepsuł mi się telefon, napisz na WhatsApp…” – przynęta do kontaktu poza SMS-em.
  • BLIK: przejęte konto znajomego na Facebooku prosi o kod BLIK „bo pilnie potrzebuje”; w 2025 r. CERT ostrzegał też przed kampanią podszywającą się pod sam serwis BLIK.
  • Fałszywe aplikacje: 119 aplikacji podszywających się pod znane polskie firmy usunięto z Google Play po zgłoszeniach CERT – instaluj tylko oficjalne aplikacje banków i sprawdzaj wydawcę.
  • Spoofing telefonów „z banku”: wciąż aktywny mimo ustawy – od 2023 r. podszywanie się pod numer to przestępstwo (do 5 lat), operatorzy blokują podrobione połączenia i zarejestrowane nadpisy SMS, ale do każdego przychodzącego telefonu „z banku” podchodź z założeniem, że może być fałszywy. Scenariusze celujące w seniorów („na wnuczka”, „bezpieczne konto”) opisujemy osobno w poradniku o ochronie rodziców przed oszustami.

Darmowy arsenał obronny – zapisz te trzy rzeczy: podejrzany SMS przekaż (bez edycji) na numer 8080 (CERT Polska – zasila listę ostrzeżeń i wzorce blokowania u operatorów); incydent lub podejrzaną stronę zgłoś na incydent.cert.pl; karty zastrzeżesz jednym telefonem we wszystkich bankach: +48 828 828 828 (całodobowo; od lutego 2026 r. dokumenty zastrzeżesz też w aplikacji mObywatel). Zanim komuś zapłacisz, sprawdź listę ostrzeżeń publicznych KNF i listę ostrzeżeń CERT.

Twoje twarde prawa: ustawa o usługach płatniczych

ZasadaPodstawa
Bank zwraca nieautoryzowaną transakcję nie później niż do końca następnego dnia roboczego po zgłoszeniu – chyba że ma udokumentowane podejrzenie oszustwa ze strony klienta i zawiadomił organy ściganiaart. 46 ustawy o usługach płatniczych
Ciężar dowodu leży na banku: to bank musi udowodnić, że transakcja była autoryzowana – samo „użyto pana karty/loginu” nie wystarcza ani do wykazania autoryzacji, ani „rażącego niedbalstwa”art. 45
Twoja odpowiedzialność przy skradzionej karcie/instrumencie: maksymalnie równowartość 50 euro; pełna tylko przy umyślności lub rażącym niedbalstwie; zero po zgłoszeniu utratyart. 46 w zw. z art. 42/44
Na zgłoszenie nieautoryzowanej transakcji masz maksymalnie 13 miesięcy od obciążenia – ale zgłaszaj natychmiastart. 44
Bank odpowiada na reklamację w 15 dni roboczych (w sprawach szczególnie skomplikowanych do 35, z pisemnym uzasadnieniem)art. 15a

Kontekst, który warto znać: UOKiK od lat ściga banki za praktykę „odrzucamy, bo klient był niedbały” – postawił zarzuty kolejnym bankom w 2022 i 2024 r. właśnie za nieoddawanie środków z nieautoryzowanych transakcji w terminie D+1. Uczciwa uwaga: co innego transakcja nieautoryzowana (ktoś ukradł dane), a co innego przelew, który sam autoryzowałeś pod wpływem manipulacji – w tym drugim przypadku banki bronią się skuteczniej i szanse na zwrot są niższe.

Odzyskiwanie pieniędzy krok po kroku

Natychmiast: bank + blokady

Dzwoń na oficjalną infolinię banku: zgłoś transakcję, zablokuj kartę/dostępy, poproś o próbę wstrzymania/odwołania przelewu (liczy się każda minuta przed rozliczeniem). Zastrzeż PESEL (mObywatel/gov.pl – od 1.06.2024 banki muszą sprawdzać rejestr przed kredytem) i rozważ Alerty BIK (48 zł/rok), żeby wychwycić próby wyłudzeń na twoje dane.

Reklamacja na piśmie

Opisz zdarzenie, powołaj art. 46 (zwrot D+1) i art. 45 (ciężar dowodu na banku). Przy płatności kartą u oszukańczego sprzedawcy poproś bank o chargeback (procedura organizacji płatniczych; terminy zależą od schematu – zgłaszaj jak najszybciej, typowo liczone w tygodniach–miesiącach).

Zawiadomienie o przestępstwie

Możesz je złożyć w każdej jednostce policji (dedykowanego formularza online CBZC nie ma). Przygotuj według listy CBZC: adresy stron, korespondencję, numery kont i portfeli krypto, potwierdzenia płatności. Mieszkając w USA: zawiadomienie można wysłać pocztą do prokuratury albo złożyć przez pełnomocnika w Polsce.

Bank odmówił? Rzecznik Finansowy – za darmo

Po wyczerpaniu reklamacji złóż wniosek o bezpłatne postępowanie interwencyjne Rzecznika Finansowego (e-mail biuro@rf.gov.pl, e-Doręczenia, ePUAP – działa w pełni zdalnie). RF nie wydaje wiążących decyzji, ale jego wystąpienie często zmienia stanowisko banku, a opinia końcowa jest cenna w sądzie. Uwaga: wniosek do RF nie przerywa biegu przedawnienia – nie odkładaj sprawy latami.

Bankowość z zagranicy: higiena cyfrowa

  • Loguj się wyłącznie przez oficjalną aplikację banku z autoryzacją mobilną na zaufanym telefonie – aplikacje autoryzacyjne działają wszędzie na świecie. Przed dłuższym wyjazdem zaktualizuj w banku numer telefonu i dane kontaktowe.
  • Niektóre banki stosują dodatkowe weryfikacje przy logowaniach z zagranicznych adresów IP – to normalne; unikaj za to logowania przez publiczne Wi-Fi i przypadkowe VPN-y.
  • Nigdy nie instaluj oprogramowania „na prośbę banku” (AnyDesk i podobne pulpity zdalne to klasyka przejęć kont) i pamiętaj: bank nigdy nie prosi o przelew na „konto techniczne”.
  • Ciekawostka ku przestrodze: przestępcy wykorzystują nawet rebranding banków – po zmianie właściciela Santander Bank Polska adresy przekierowują na nową markę, a każde takie zamieszanie to żniwa dla phishingu. Prawdziwość każdej strony finansowej zweryfikujesz metodami z poradnika o rozpoznawaniu prawdziwych źródeł.

Pięć odruchów, które chronią pieniądze: (1) telefon „z banku”? Rozłącz się i oddzwoń na numer z karty; (2) SMS z linkiem do „dopłaty 2,50 zł”? Przekaż na 8080 i usuń; (3) znajomy prosi o kod BLIK na czacie? Zadzwoń do niego głosowo; (4) „okazja inwestycyjna” z reklamy? Sprawdź listę ostrzeżeń KNF; (5) coś już się stało? Bank → reklamacja (art. 46!) → policja → Rzecznik Finansowy. Nie wstydź się zgłaszać – przy ćwierci miliona incydentów rocznie to nie „naiwność”, tylko statystyka.

Źródła

ŹródłoTypStatus / Wiarygodność
CERT Polska: raport roczny 2025Raport oficjalnyŹródło pierwotne (statystyki incydentów)
CERT Polska: lista ostrzeżeń i numer 8080Strona oficjalnaCERT Polska / NASK
incydent.cert.pl – zgłaszanie incydentówSerwis oficjalnyCERT Polska
Ustawa o usługach płatniczych – art. 46 (zwrot D+1)Akt prawnyTekst ustawy (także art. 44, 45, 15a)
UOKiK: nieautoryzowane transakcje – prawa klienta i postępowaniaStrona oficjalnaUOKiK
Rzecznik Finansowy: bezpłatne postępowanie interwencyjneStrona oficjalnarf.gov.pl
CBZC: jak zgłosić cyberoszustwoStrona oficjalnaPolicja
KNF: lista ostrzeżeń publicznychRejestr oficjalnyKNF
gov.pl: zastrzeż numer PESELUsługa oficjalnagov.pl
System Dokumenty Zastrzeżone (ZBP)Serwis oficjalnyZBP (od 02.2026 też w mObywatel)
zastrzegam.pl – zastrzeganie kart (828 828 828)Serwis oficjalnyZBP / NBP
BIK: Alerty BIKInstytucja oficjalnaBiuro Informacji Kredytowej
Ustawa o zwalczaniu nadużyć w komunikacji elektronicznejAkt prawnyTekst ustawy (spoofing = przestępstwo)

Czy ten poradnik był pomocny?

Pomóż innym – podziel się doświadczeniem

Odpowiedz na jedno pytanie poniżej. Twoja odpowiedź pomoże osobom w podobnej sytuacji.

Jakie doświadczenia masz z oszustwami bankowymi lub internetowymi w Polsce? Czy kiedykolwiek padłeś ofiarą takiego oszustwa?

Twoja odpowiedź zostanie sprawdzona przed publikacją.

Komentarze (0)

Brak komentarzy. Bądź pierwszy!


Dodaj komentarz

Zaloguj się aby uniknąć weryfikacji emaila przy każdym komentarzu, lub komentuj jako gość:

Komentarz może być moderowany przed publikacją.