Scam to oszustwo, w którym sprawca zdobywa zaufanie ofiary, a następnie wymusza, żeby ofiara szybko przelała pieniądze, podała dane albo kliknęła w link. Sprawca sięga po e-mail, SMS, telefon, komunikator, media społecznościowe albo fałszywą stronę internetową. Celem jest korzyść finansowa: bezpośrednio albo przez dane logowania, które da się spieniężyć. W firmie ten sam mechanizm uderza nie w technologię, lecz w proces płatności.
- Scam działa na emocjach, nie na technice. Presja czasu, autorytet i drobna zmiana „na już” to stały schemat.
- Weryfikacja innym kanałem rozbraja typowe scenariusze. Telefon na numer z umowy, nigdy na numer z wiadomości.
- W firmach najbardziej dotkliwy bywa wariant BEC. Sprawca podszywa się pod zarząd lub kontrahenta i podmienia numer rachunku.
- Samo MFA nie wystarcza. Dopracowane kampanie przechwytują token sesji i wymuszają, by ofiara zatwierdziła logowanie.
- Zgłoszenie ma sens. Bank, policja i CERT Polska robią co innego i każde z tych zgłoszeń działa inaczej.
Czym jest scam i dlaczego jest niebezpieczny?
Scam opiera się na manipulacji zaufaniem, a nie na łamaniu zabezpieczeń. Sprawca nie musi pokonywać firewalla ani antywirusa, bo to ofiara sama wykonuje przelew, podaje dane logowania albo instaluje program „pomocniczy”. Warstwa techniczna, czyli fałszywa strona, podrobiony nadawca czy sklonowany profil, tylko uwiarygodnia historię.
Niebezpieczeństwo bierze się z liczby kanałów i z szybkości, z jaką sprawcy zmieniają pretekst. W jednym tygodniu podszywają się pod kuriera, w kolejnym pod bank, w następnym pod urząd. Skutki wykraczają poza jednorazową stratę: sprawca kradnie tożsamość i przejmuje skrzynkę, z której oszukuje potem kontakty ofiary. W firmie stawka rośnie, bo pojedyncza wiadomość trafia w proces obsługujący dziesiątki płatności dziennie i wystarczy jedna osoba, która zapłaci bez potwierdzenia.
Jakie są najpopularniejsze rodzaje scamu?
Rodzaje scamu różnią się pretekstem, ale powtarzają schemat: wiarygodny nadawca, powód do pośpiechu i płatność lub dane poza normalnym trybem. Tabela zestawia najczęstsze warianty, kanał, sygnał ostrzegawczy i reakcję.
| Rodzaj scamu | Kanał | Sygnał ostrzegawczy | Co zrobić |
|---|---|---|---|
| Phishing | E-mail, SMS, komunikator | Link do logowania z domeną podobną do znanej, groźba zablokowania konta | Nie klikać, wejść na stronę z zakładki lub aplikacji, zgłosić adres do CERT Polska |
| Oszustwo inwestycyjne | Reklamy, media społecznościowe, telefon od „doradcy” | Gwarantowany zysk, prośba o instalację programu do zdalnego pulpitu | Sprawdzić podmiot na liście ostrzeżeń publicznych KNF, przerwać kontakt, nie udostępniać ekranu |
| Fałszywy sklep lub aukcja | Strona WWW, portal ogłoszeniowy | Cena znacznie poniżej rynku, wyłącznie przedpłata, brak danych rejestrowych | Zweryfikować NIP i adres, płacić metodą z ochroną kupującego, zgłosić do UOKiK |
| Romance scam | Portale randkowe, media społecznościowe | Szybka bliskość, unikanie spotkania i wideo, nagła prośba o pieniądze | Nie przelewać środków, zachować korespondencję, zgłosić na policję |
| BEC i fałszywa faktura | Poczta służbowa, przejęty wątek korespondencji | Zmiana numeru rachunku, pilność, prośba o dyskrecję | Potwierdzić telefonicznie na numer z umowy, wstrzymać płatność, dopóki kontrahent nie potwierdzi zmiany |
| Fałszywe wsparcie IT | Telefon, e-mail, komunikator firmowy | Prośba o kod jednorazowy, reset hasła lub instalację narzędzia zdalnego | Rozłączyć się i oddzwonić na numer helpdesku z wewnętrznej książki adresowej |
Część zestawień zalicza ransomware do scamu, choć działa on inaczej: nie prosi o dobrowolny przelew, tylko szyfruje dane i wymusza okup. Droga wejścia jest jednak wspólna, bo zwykle zaczyna się od wiadomości phishingowej. Opisujemy go osobno we wpisie o tym, jak działa atak ransomware.
Jak rozpoznać scam?
Scam rozpoznaje się po czterech powtarzalnych cechach. Oferta jest zbyt dobra, żeby była prawdziwa. Pojawia się presja czasu. Ktoś prosi o dane logowania lub płatność poza znanym kanałem, a nadawca tylko udaje znaną instytucję. Sprawcy liczą na reakcję emocjonalną, zanim ofiara zdąży sprawdzić fakty.
- oferty niewiarygodnie korzystne w zestawieniu z rynkiem,
- błędy językowe, dziwna składnia, ślady automatycznego tłumaczenia,
- presja czasu i groźba konsekwencji przy zwłoce,
- domena lub adres nadawcy różniące się od prawdziwych jednym znakiem,
- prośba o kod jednorazowy, hasło albo instalację programu,
- zmiana kanału kontaktu, na przykład z poczty służbowej na komunikator.
Techniki, które podnoszą wiarygodność takich wiadomości, opisuje wpis o najnowszych technikach phishingu.
W jaki sposób scamerzy manipulują ofiarami?
Scamerzy łączą kilka technik wpływu społecznego w jednej rozmowie. Podszywają się pod autorytet, czyli pracownika banku, funkcjonariusza albo przełożonego. Budują pilność, informując o rzekomym zagrożeniu dla konta lub problemie bliskiej osoby. Izolują ofiarę prośbą o dyskrecję, żeby nie zdążyła nikogo zapytać o zdanie.
Każda z tych technik działa na zdrowe odruchy: chęć pomocy, szacunek dla instytucji, unikanie strat. Dlatego ofiara scamu nie okazała naiwności, tylko zareagowała szybciej, niż zdążyła zweryfikować. Obrona nie polega na tym, by rozpoznać emocje w trakcie rozmowy, tylko na jednej zasadzie wykonywanej zawsze. Przerwij kontakt i oddzwoń na numer znany z innego źródła niż ta wiadomość.
Jak nie paść ofiarą scamu
Ochrona przed scamem sprowadza się do kilku nawyków, które działają niezależnie od użytego pretekstu.
- Weryfikuj każdą nieoczekiwaną prośbę o pieniądze lub dane innym kanałem niż ten, którym przyszła.
- Nie podawaj nikomu kodów jednorazowych ani haseł, także osobie przedstawiającej się jako pracownik banku lub działu IT.
- Wchodź na strony banków i usług z własnej zakładki lub aplikacji, nie z linku w wiadomości.
- Włącz uwierzytelnianie wieloskładnikowe wszędzie, gdzie jest dostępne, i używaj unikalnych haseł z menedżera haseł.
- Włącz powiadomienia o transakcjach i monitoruj rachunki, bo okno na zatrzymanie przelewu jest krótkie.
Scam w firmie: jak organizacje tracą pieniądze
Scam wymierzony w firmę uderza w codzienne czynności, a nie w systemy: firma płaci faktury, zmienia numery rachunków i dopina sprawy „na wczoraj”. Przeciwnikiem sprawcy nie jest zabezpieczenie techniczne, tylko pośpiech, rutyna i zaufanie do znanego nadawcy. Schemat jest niemal zawsze ten sam: presja czasu, autorytet i drobna zmiana, która ma nie zwrócić uwagi.
BEC, czyli „przelew od prezesa”
W BEC (business email compromise) sprawca podszywa się pod członka zarządu lub dyrektora i prosi o pilny przelew, zakup kart podarunkowych albo działanie poza standardowym procesem. Kanał jest różny: poczta, komunikator firmowy, telefon, coraz częściej ich kombinacja. Mechanizm działa, bo pracownik nie chce blokować ważnej decyzji. FBI opisuje BEC w corocznym raporcie „Internet Crime Report” publikowanym przez IC3.
Fałszywa faktura i podmiana numeru rachunku
Sprawca podszywa się pod kontrahenta i przesyła fakturę z „nowym numerem konta”. W wariancie trudniejszym przejmuje skrzynkę dostawcy i podmienia dane w trwającym już wątku korespondencji. Ten scenariusz jest groźny właśnie dlatego, że wygląda poprawnie: prawidłowa stopka, właściwy język, prawdziwa historia rozmowy. W treści nie ma sygnału ostrzegawczego, jest tylko inny numer rachunku.
Fałszywe wsparcie IT oraz phishing na Microsoft 365 i logowanie SSO
Telefon „tu helpdesk, mamy problem z twoim kontem” kończy się prośbą o kod uwierzytelniający, reset hasła lub instalację narzędzia zdalnego wsparcia. Równolegle działa phishing podszywający się pod powiadomienie o wygasającej sesji albo udostępnionym dokumencie. Dopracowane kampanie przechwytują nie tylko hasło, ale też token sesji, i wymuszają, by użytkownik zatwierdził logowanie w aplikacji uwierzytelniającej. Samo MFA nie zamyka więc tematu. Potrzebne są reguły warunkowego dostępu oraz wykrywanie nietypowych sesji.
Czerwone flagi w komunikacji biznesowej
Pojedynczego testu na scam nie ma, ale wzorce powtarzają się na tyle regularnie, że da się z nich zrobić listę kontrolną dla działu finansowego i sekretariatu:
- prośba o płatność poza procesem albo szybciej niż zwykle,
- zmiana numeru konta, telefonu lub osoby kontaktowej bez twardej weryfikacji,
- presja i izolacja: „nie dzwoń do nikogo”, „to poufne”, „zaraz wyjeżdżam”,
- link do logowania wyglądający firmowo, ale z minimalnie inną domeną,
- nietypowy kanał: komunikator zamiast poczty, adres prywatny zamiast służbowego,
- nagła „awaria konta”, którą trzeba naprawić jednym kliknięciem, tu i teraz.
To proste sygnały, a mimo to scam wciąż działa. Powód jest prozaiczny: oszustwo wygrywa nie dlatego, że ludzie są naiwni, tylko dlatego, że są zajęci.
Jak zweryfikować zmianę numeru rachunku krok po kroku
Zmianę numeru rachunku kontrahenta potwierdza się poza kanałem, którym przyszła, i to zanim ktoś zwolni płatność. Procedura zajmuje kilka minut i odcina najczęstszy scenariusz BEC.
- Wstrzymaj płatność. Faktura czeka, dopóki nikt nie potwierdzi zmiany, niezależnie od terminu i od tego, kto prosi o pośpiech.
- Ustal numer kontaktowy z umowy, karty kontrahenta w systemie albo wcześniejszej dokumentacji. Nie używaj numeru ze stopki wiadomości ani z nowej faktury.
- Zadzwoń do znanej osoby po stronie kontrahenta i poproś, żeby odczytał pełny numer rachunku, a nie tylko potwierdził „tak, zgadza się”.
- Sprawdź nazwę odbiorcy i numer rachunku w wykazie podatników VAT prowadzonym przez Krajową Administrację Skarbową, czyli na białej liście. Rozbieżność zatrzymuje płatność.
- Zweryfikuj adres nadawcy znak po znaku i sprawdź, czy ktoś nie założył w skrzynce reguły, która przekierowuje i ukrywa wiadomości od tego kontrahenta.
- Zapisz, kto potwierdził zmianę, kiedy i pod jakim numerem. Ten wpis jest dowodem przy sporze i materiałem dla ubezpieczyciela.
Zasada nadrzędna jest jedna: nigdy nie potwierdzaj tym kanałem, którym zgłoszono zmianę. Odpowiedź na tę samą wiadomość trafi do sprawcy, jeśli kontroluje on skrzynkę dostawcy. Jeśli przelew już wyszedł, dzwoń do banku z wnioskiem o wycofanie, zgłoś sprawę na policję i uprzedź kontrahenta.
Procedury, które realnie obniżają ryzyko w firmie
Twarda weryfikacja płatności i zmian rachunków
Najskuteczniej chroni przed scamem nudna procedura: potwierdź zmianę rachunku niezależnym kanałem, ustaw limity kwotowe, wprowadź zasadę dwóch par oczu i jasno przypisz uprawnienia w systemie finansowym. Daje to większy efekt niż kolejne narzędzie, bo scam uderza w proces, nie w technologię.
Tożsamość, poczta i uwierzytelnianie domeny
MFA jest podstawą, ale dołóż monitoring nietypowych logowań, ogranicz dostęp z ryzykownych lokalizacji i wyłącz protokoły starego typu, które omijają drugi składnik. Osobnym tematem są SPF, DKIM i DMARC. Bez egzekwowanej polityki DMARC ktoś może wysyłać wiadomości „z twojej domeny”, a część systemów odbiorczych je przyjmie. To nie zatrzyma BEC całkowicie, ale podnosi poprzeczkę.
Ćwiczenie odporności ludzi i procesów
Prezentacja o phishingu buduje wiedzę, ale nie sprawdza, jak ludzie zachowają się pod presją. Kontrolowane testy socjotechniczne pokazują, ile osób kliknie, ile poda dane i, co ważniejsze, ile zgłosi próbę do działu bezpieczeństwa. Ten ostatni wskaźnik jest cenniejszy od odsetka kliknięć, bo szybkie zgłoszenie skraca czas reakcji całej organizacji. Szerszy scenariusz daje red teaming, który sprawdza całą ścieżkę od wiadomości do dostępu do danych. Z kolei audyt bezpieczeństwa IT obejmuje obieg faktur, weryfikację dostawców i akceptację płatności, czyli miejsca, w których powstaje łatwa ścieżka dla oszusta.
Plan reakcji na pierwsze godziny
Scam ma wąskie okno, w którym da się odwrócić skutki: zatrzymać przelew, unieważnić sesje, usunąć podrzucone reguły przekierowania poczty. Potrzebna jest prosta procedura odpowiadająca na pytania: kto dzwoni do banku, kto blokuje konta, kto zbiera dowody, kto informuje zarząd.
Gdzie i jak zgłaszać przypadki scamu?
Zgłoś sprawę równolegle do banku, policji i CERT Polska, bo każdy z tych podmiotów robi co innego. Bank może próbować zatrzymać środki, policja prowadzi postępowanie, a CERT Polska doprowadza do blokady domen i ostrzega innych użytkowników.
- Bank. Przy stracie finansowej to pierwszy telefon, bo szanse na zatrzymanie przelewu spadają z każdą godziną.
- Policja. Zawiadomienie o podejrzeniu popełnienia przestępstwa, osobiście na komisariacie lub elektronicznie.
- CERT Polska. Formularz na incydent.cert.pl przyjmuje zgłoszenia fałszywych stron i złośliwego oprogramowania, a podejrzane SMS-y można przekazywać na numer 8080. Zgłoszone domeny trafiają na listę ostrzeżeń przed niebezpiecznymi stronami.
- UOKiK. Nieuczciwe praktyki rynkowe i fałszywi sprzedawcy.
- UODO. Naruszenia ochrony danych osobowych, także po stronie firmy, która utraciła dane klientów.
Zachowaj dowody, zanim zaczniesz porządkować skrzynkę: wiadomości z pełnymi nagłówkami, SMS-y, potwierdzenia przelewów, adresy stron i zrzuty ekranu. Bez nich zgłoszenie ma mniejszą wartość dowodową, a po kilku dniach nie da się już odtworzyć przebiegu zdarzenia.
Najczęstsze pytania o scam
Co zrobić, gdy padniesz ofiarą scamu?
Najpierw zadzwoń do banku i zastrzeż karty oraz dostęp do bankowości, bo okno na zatrzymanie przelewu jest krótkie. Następnie zmień hasła do poczty i kont powiązanych, zachowaj wszystkie dowody i złóż zawiadomienie na policji. Fałszywą stronę lub wiadomość zgłoś do CERT Polska, żeby ograniczyć liczbę kolejnych ofiar.
Jak rozpoznać podejrzaną wiadomość lub link?
Sprawdź trzy rzeczy: pełny adres nadawcy, docelową domenę linku i to, czy wiadomość wymusza pośpiech. Domena różniąca się jednym znakiem od prawdziwej, prośba o kod jednorazowy albo groźba zablokowania konta to sygnały ostrzegawcze. Zamiast klikać, wejdź na stronę usługi z własnej zakładki lub aplikacji i sprawdź komunikaty tam.
Czym różni się scam od phishingu?
Scam to szersze pojęcie obejmujące wszystkie oszustwa oparte na zdobyciu zaufania ofiary, od fałszywych sklepów po oszustwa inwestycyjne. Phishing jest jedną z jego technik: podszyciem się pod zaufaną instytucję w celu wyłudzenia danych logowania lub płatności. Każdy phishing jest scamem, ale nie każdy scam wykorzystuje phishing.
Co zrobić, gdy kontrahent przysyła fakturę z nowym numerem konta?
Wstrzymaj płatność i potwierdź zmianę telefonicznie na numer z umowy lub z karty kontrahenta w systemie, nigdy na numer z wiadomości. Poproś o odczytanie pełnego numeru rachunku i sprawdź go w wykazie podatników VAT prowadzonym przez Krajową Administrację Skarbową. Potwierdzenie zapisz razem z datą i osobą, która go udzieliła.
Czy uwierzytelnianie wieloskładnikowe chroni firmę przed scamem?
Podnosi poprzeczkę, ale nie zamyka tematu. Dopracowane kampanie przechwytują token sesji przez stronę pośredniczącą albo zasypują użytkownika powiadomieniami, aż ten zatwierdzi logowanie. Dodatkowo BEC oparty na fałszywej fakturze w ogóle nie wymaga przejęcia konta. Potrzebne są reguły warunkowego dostępu, wykrywanie nietypowych sesji i procedura weryfikacji płatności.
Jak Pentestica może pomóc
Sprawdzamy odporność organizacji na scam po stronie ludzi i procesów, a nie tylko systemów. Prowadzimy kontrolowane testy socjotechniczne oraz scenariusze red teamingu obejmujące pełną ścieżkę od wiadomości do dostępu do danych. W audycie bezpieczeństwa IT analizujemy obieg faktur, weryfikację kontrahentów i akceptację płatności. Raport wskazuje konkretne miejsca, w których procedura pozwala nie potwierdzić zmiany. Zakres prac możesz wstępnie złożyć w konfiguratorze zakresu.
Źródła
- CERT Polska, formularz zgłoszenia incydentu oraz publikacje CERT Polska: kanał zgłoszeniowy dla fałszywych stron i złośliwego oprogramowania oraz raporty roczne zespołu działającego w strukturze NASK.
- CERT Polska, Lista ostrzeżeń przed niebezpiecznymi stronami: publiczny rejestr domen zgłoszonych jako oszukańcze, wykorzystywany przez operatorów telekomunikacyjnych do blokowania dostępu.
- FBI Internet Crime Complaint Center (IC3), „Internet Crime Report”: coroczne zestawienie zgłoszeń przestępczości internetowej, w którym business email compromise jest wyodrębnioną kategorią.
- Europol, „Internet Organised Crime Threat Assessment (IOCTA)”: cykliczna ocena zagrożeń przestępczością zorganizowaną w internecie na terenie Unii Europejskiej.

Redakcja Pentestica to zespół pentesterów i konsultantów bezpieczeństwa, którzy na co dzień wykonują testy penetracyjne, testy TLPT wymagane przez DORA, red teaming i audyty bezpieczeństwa IT, a także prowadzą wdrożenia zgodności z NIS2, DORA i MiCA. Teksty na tym blogu piszemy z tej praktyki, a nie z opracowań. Każde twierdzenie o przepisie, terminie albo karze opieramy na źródle pierwotnym: dzienniku ustaw, tekście dyrektywy, komunikacie organu nadzoru. Jeśli czegoś nie da się potwierdzić, piszemy o tym wprost, zamiast powtarzać liczbę krążącą po branżowych portalach.