Nie panikuj. Samo kliknięcie w link od kupującego zazwyczaj nie oznacza utraty pieniędzy ani infekcji urządzenia. Zamknij stronę, jeśli nie podałeś żadnych danych. Jeżeli wpisałeś dane karty, zalogowałeś się do banku, wykonałeś płatność albo pobrałeś plik, skontaktuj się z bankiem natychmiast.
Nie działaj pod presją czasu. Oszuści celowo straszą utratą kupującego, szybkim zwrotem pieniędzy albo koniecznością natychmiastowego umówienia kuriera. Pośpiech utrudnia sprawdzenie wiadomości i zwiększa ryzyko błędu.
Co zrobiłem i co muszę zrobić teraz?
| Co zrobiłem? | Co muszę zrobić teraz? |
|---|---|
| Kliknąłem link, ale niczego nie wpisałem i niczego nie pobrałem. | Zamknij kartę lub przeglądarkę. Nie wracaj na stronę i nie odpowiadaj oszustowi. |
| Podałem numer karty, datę ważności lub kod CVV. | Natychmiast skontaktuj się z bankiem i zastrzeż kartę. Zgłoś także podejrzane transakcje. |
| Zalogowałem się do banku albo podałem login i hasło. | Skontaktuj się z bankiem, zmień hasło z innego urządzenia i wyloguj aktywne sesje. |
| Wykonałem przelew, płatność BLIK albo zatwierdziłem operację w aplikacji. | Zadzwoń do banku natychmiast i poproś o próbę zatrzymania lub odwołania transakcji. |
| Pobrałem lub uruchomiłem plik. | Odłącz urządzenie od internetu, nie korzystaj z bankowości na tym urządzeniu i przeskanuj je programem ochronnym. |
Co zrobić po podaniu danych?
Jeżeli na fałszywej stronie podałeś jakiekolwiek informacje, liczy się kolejność działań. Bank jest ważniejszy niż zgłoszenie na policję w pierwszych minutach, ponieważ szybka reakcja może ograniczyć skutki oszustwa.
- Skontaktuj się z bankiem – zastrzeż kartę, poinformuj o phishingu i poproś o sprawdzenie ostatnich operacji. Korzystaj z numeru znalezionego samodzielnie na oficjalnej stronie banku albo na karcie, nie z numeru podanego w wiadomości.
- Zabezpiecz dostęp do kont – zmień hasło do bankowości oraz do serwisu, którego dane logowania podałeś. Zrób to z innego, zaufanego urządzenia. Jeżeli tego samego hasła używałeś gdzie indziej, zmień je także tam.
- Wyloguj aktywne sesje i włącz dodatkowe zabezpieczenia – sprawdź listę zalogowanych urządzeń, usuń nieznane sesje i włącz uwierzytelnianie dwuskładnikowe, jeśli usługa je oferuje.
- Zgłoś sprawę na policję – zachowaj wiadomości, adres strony, potwierdzenia transakcji i zrzuty ekranu. Dokumenty mogą być potrzebne przy składaniu reklamacji w banku.
- Zgłoś incydent do CERT Polska – fałszywą stronę lub wiadomość możesz przekazać przez formularz na stronie incydent.cert.pl. Podejrzany SMS można również przesłać do CSIRT NASK na numer 8080.
Jeśli doszło do nieautoryzowanej transakcji, złóż w banku reklamację. Bank nie zawsze zwraca utracone środki, ponieważ decyzja zależy od okoliczności sprawy, sposobu autoryzacji i ustaleń banku. Nie oznacza to jednak, że należy rezygnować ze zgłoszenia.
Jeżeli podałeś numer PESEL lub dane dokumentu tożsamości, rozważ jego zastrzeżenie w aplikacji mObywatel. Gdy uruchomiłeś pobrany plik, odłącz urządzenie od sieci i nie loguj się z niego do banku ani poczty. W razie podejrzenia złośliwego oprogramowania skorzystaj ze skanowania lub pomocy specjalisty.
Jak działa oszustwo na fałszywego kupującego?
Najczęściej osoba zainteresowana ogłoszeniem przenosi rozmowę na Messenger, WhatsApp albo SMS. Twierdzi, że już zapłaciła, chce „umówić kuriera” lub wysyła link, przez który sprzedający ma odebrać pieniądze. Odnośnik prowadzi do strony przypominającej serwis aukcyjny, operatora płatności albo bank.
To phishing, czyli próba wyłudzenia danych przez podszycie się pod zaufaną osobę lub usługę. Fałszywa strona może wyglądać niemal identycznie jak prawdziwa, ale służy do przejęcia danych karty, haseł lub kodów autoryzacyjnych. Sama nazwa nadawcy wiadomości nie potwierdza jej autentyczności, ponieważ może zostać sfałszowana.
Na wiadomość od kupującego zwróć uwagę szczególnie wtedy, gdy zawiera:
- Link do odbioru pieniędzy lub opłacenia przesyłki poza serwisem.
- Prośbę o podanie danych karty, kodu CVV, loginu, hasła albo kodu z SMS-a.
- Nacisk na szybkie działanie i groźbę, że transakcja przepadnie.
- Prośbę o instalację aplikacji lub programu do obsługi płatności albo kuriera.
- Domenę z literówką, dodatkowymi znakami lub nietypowym rozszerzeniem, która tylko przypomina adres platformy.
Oficjalne serwisy aukcyjne nie wymagają odbierania pieniędzy przez przypadkowy link przesłany na komunikatorze. Płatność i wysyłkę sprawdzaj w aplikacji lub po samodzielnym wejściu na oficjalną stronę. Nie korzystaj z odnośników przesłanych przez rzekomego kupującego.
Jak sprawdzać linki i strony w przyszłości?
Najważniejsza jest domena widoczna w pasku adresu. Kłódka i oznaczenie HTTPS nie potwierdzają, że strona należy do właściwej firmy. Oszust również może zabezpieczyć swoją domenę certyfikatem. Porównaj więc dokładny adres z tym, którego używasz podczas samodzielnego logowania do serwisu.
- Otwieraj platformę aukcyjną przez własną aplikację albo adres wpisany ręcznie.
- Nie podawaj danych karty, jeśli chcesz tylko odebrać pieniądze za sprzedany przedmiot.
- Nie instaluj programów ani aplikacji polecanych przez rozmówcę z ogłoszenia.
- Sprawdzaj operację w aplikacji bankowej przed zatwierdzeniem, zwłaszcza kwotę i odbiorcę.
- Aktualizuj system, przeglądarkę i aplikacje, ponieważ ogranicza to ryzyko wykorzystania znanych luk.
- Rozważ menedżer haseł i uwierzytelnianie wieloskładnikowe. Menedżer zwykle nie uzupełni hasła na domenie, której nie rozpoznaje.
Zasada ograniczonego zaufania jest prosta: link od kupującego spoza platformy nie służy do odbioru pieniędzy. Zamknij go, sprawdź transakcję w oficjalnym serwisie, a jeśli podałeś dane lub zatwierdziłeś płatność, najpierw dzwoń do banku.