Wiadomość przychodzi we wtorek o 11:12:
„Dzień dobry, Mario, Twojej paczki nr FR-4471209 nie udało się doręczyć na ul. Bzów 14 (bud. B). Wybierz nowy termin: suivi-relais-colis.net/fr"
Twoje imię. Twoja ulica. Twój budynek. Numer przesyłki łudząco podobny do tych, które naprawdę dostajesz. W tym momencie większość ludzi nie zadaje już sobie pytania „czy to oszustwo?", tylko „skąd oni to wiedzą?".
Dokładnie taki efekt chcieli osiągnąć oszuści. Przez lata SMS wyłudzający pieniądze pod pretekstem przesyłki był siecią zarzucaną na chybił trafił: „Twoja paczka oczekuje", wysyłane na miliony numerów, w statystycznej nadziei, że część odbiorców faktycznie na coś czeka. W 2026 roku to już nie jest sieć. To strzał wymierzony w cel, zasilany całkiem prawdziwymi danymi osobowymi. A zrozumienie, skąd one pochodzą, całkowicie zmienia sposób obrony.

Przełom: od wiadomości ogólnej do wiadomości udokumentowanej
Warto zmierzyć tę różnicę. Ogólny SMS konwertuje słabo — szacunki firm zajmujących się walką z nadużyciami oscylują wokół kilku dziesiątych procenta kliknięć. SMS, który podaje Twoje imię i dokładny adres, podnosi ten wskaźnik gwałtownie, ponieważ omija jedyny odruch obronny, którego większość z nas się nauczyła: „jeśli wiadomość mnie nie zna, to fałszywka".
Ten skrót myślowy nigdy nie był wiarygodnym kryterium. Dziś jest nim jeszcze mniej. Francuski organ ochrony danych, Commission nationale de l'informatique et des libertés (CNIL), odnotowuje co roku kilka tysięcy zgłoszeń naruszeń danych osobowych, a znacząca ich część dotyczy baz klientów zawierających imię i nazwisko, adres pocztowy, adres e-mail i numer telefonu komórkowego. Te cztery pola w zupełności wystarczą, by stworzyć wiarygodny SMS o przesyłce.
Innymi słowy: personalizacja niczego nie dowodzi. Dowodzi jedynie tego, że ktoś, gdzieś, posiada rekord bazy danych na Twój temat. Co dziś, statystycznie rzecz biorąc, dotyczy niemal wszystkich dorosłych.
Skąd naprawdę biorą się te dane? Pięć kanałów
1. Włamania u sprzedawców i przewoźników
To najobfitsze źródło. Sklep internetowy, platforma biletowa, sieć marketów budowlanych, usługa dostawy jedzenia — każdy z nich przechowuje bazy klientów zawierające dokładnie to, co potrzebne. Gdy dochodzi do włamania, te pliki wyciekają w całości.
Specyfika przewoźników i sprzedawców jest okrutna: ich dane zawierają kontekst dostawy. Nie tylko Twój adres, ale też informację o istnieniu zamówienia, jego datę, czasem nazwę sklepu. To właśnie pozwala SMS-owi wspomnieć o „Twojej paczce z Decathlonu" zamiast o mglistej „Twojej paczce".
2. Agregatorzy i handlarze bazami danych
Między wyciekiem a SMS-em istnieje cały przemysł pośredni. Pewne podmioty kupują, zestawiają i wzbogacają bazy: krzyżują plik zawierający imię i nazwisko + e-mail z innym, zawierającym e-mail + telefon, i uzyskują kompletny rekord. Ta praca nad łączeniem danych tłumaczy, dlaczego informacje skradzione w 2023 roku mogą dać w 2026 roku doskonale aktualny SMS: Twój adres najprawdopodobniej się nie zmienił.
3. To, co publikujesz samodzielnie
Ogłoszenie sprzedaży ze wskazaną dzielnicą, opinia w Google podpisana imieniem i nazwiskiem, profil zawodowy z nazwą miasta, bezrefleksyjnie opublikowane zdjęcie skrzynki na listy. Wzięte z osobna, każdy z tych elementów jest niewinny. Złożone razem tworzą profil.
4. Etykiety paczek wyrzucane w całości
To kanał najbardziej niedoceniany i — paradoksalnie — najłatwiejszy do odcięcia. Etykieta nadawcza zawiera Twoje imię i nazwisko, dokładny adres, często numer telefonu oraz kod kreskowy z numerem przesyłki. Wyrzucona w nienaruszonym stanie do śmietnika albo pojemnika na makulaturę, jest czytelna dla każdego.
Niewielka niszczarka do dokumentów o cięciu krzyżowym postawiona obok kosza rozwiązuje problem w trzy sekundy na paczkę. W ostateczności zwykły nieprzezroczysty marker zamazujący, przeciągnięty po etykiecie przed wyrzuceniem, w zupełności wystarczy na co dzień.
5. Źle uregulowany „legalny" marketing bezpośredni
Nie wszystkie bazy są kradzione. Część krąży na podstawie zgód uzyskanych w wątpliwych okolicznościach: wstępnie zaznaczone pola, konkursy, formularze „darmowej wyceny". Dane są następnie przekazywane partnerom, a potem partnerom partnerów. Przy piątej odsprzedaży nikt już nie kontroluje, kto z nich korzysta.

O co naprawdę prosi ten SMS (i dlaczego rzadko chodzi o 1,50 €)
Najczęstszy scenariusz żąda śmiesznie małej kwoty: 1,49 €, 2,30 €, „opłata za ponowne wysłanie". Ta suma nie jest celem. Służy trzem rzeczom:
- Zdobyciu pełnego numeru karty płatniczej, wraz z datą ważności i kodem CVV.
- Sprawdzeniu, czy karta jest aktywna, dzięki mikrotransakcji, która przechodzi, nie budząc podejrzeń.
- Rozpoczęciu dalszego ciągu, czyli telefonu od fałszywego doradcy bankowego, który kilka dni później poprosi Cię o „zablokowanie podejrzanej operacji".
Banque de France w swoich pracach na temat oszustw dotyczących instrumentów płatniczych od kilku lat podkreśla wzrost liczby wyłudzeń „przez manipulację" — takich, w których ofiara sama wykonuje operację, przekonana, że działa dla własnej ochrony. SMS o przesyłce jest często zaledwie pierwszą cegiełką tej konstrukcji.
Nowszy wariant nie żąda żadnej płatności: proponuje „przełożenie dostawy" za pośrednictwem aplikacji, którą trzeba zainstalować. Aplikacja to złośliwe oprogramowanie odczytujące przychodzące SMS-y — a więc bankowe kody autoryzacyjne. Żadnej wpisanej karty, żadnej widocznej płatności, a mimo to konto pustoszeje.
Sześć sygnałów demaskujących fałszywkę, nawet dobrze dopracowaną
| Sygnał | Na co zwrócić uwagę |
|---|---|
| Domena linku | Prawdziwy przewoźnik używa własnej domeny. laposte.fr, a nie laposte-suivi-fr.co ani lapostefr.info |
| Żądanie płatności | Żaden francuski przewoźnik nie żąda SMS-em opłaty za ponowne doręczenie |
| Odliczany czas | „W ciągu 24 h", „ostatnie awizo przed zwrotem": presja czasu to wyraźny znak |
| Kanał odpowiedzi | Prawdziwą przesyłkę sprawdza się w aplikacji lub na stronie, nigdy przez otrzymany link |
| Pisownia adresu | Odsprzedawane dane są często lekko zniekształcone: brakujące znaki diakrytyczne, dziwne skróty |
| Nadawca | Francuski numer komórkowy 06/07 przy automatycznym powiadomieniu: anomalia |
Ten ostatni punkt wymaga ważnego zastrzeżenia: brak anomalii również niczego nie dowodzi. Techniki podszywania się pod nadawcę pozwalają wyświetlić wiarygodną nazwę marki. Jedynym naprawdę niezawodnym testem pozostaje ten: nigdy nie wychodź od wiadomości, zawsze wracaj do źródła. Sam otwierasz aplikację przewoźnika albo sam wpisujesz adres strony w przeglądarce.
Sprawdź, czy Twoje dane już krążą
Nie odzyskasz tego, co wyciekło, ale możesz się dowiedzieć, jak bardzo jesteś narażony — i odpowiednio wykalibrować czujność.
Serwisy sprawdzające wycieki. Niezależne narzędzia pozwalają wpisać adres e-mail i otrzymać listę znanych wycieków, w których się pojawia. Niektóre przyjmują też numer telefonu. Jeśli Twój adres figuruje w pięciu incydentach, przyjmij, że Twoje imię, nazwisko i adres pocztowy również krążą w sieci.
Alerty z banku. Włącz powiadomienia o każdej operacji, także tych poniżej 5 €. Większość instytucji oferuje to bezpłatnie w ustawieniach aplikacji. To najlepszy detektor testowej mikrotransakcji.
Prawo dostępu przewidziane w RODO. Możesz napisać do dowolnej firmy z pytaniem, jakie dane na Twój temat posiada, skąd je ma i komu je przekazała. Odpowiedź należy się w ciągu miesiąca. CNIL udostępnia wzory pism na swojej stronie. To żmudne ćwiczenie ma użyteczny efekt uboczny: pozwala usunąć swoje dane u podmiotów, o których istnieniu dawno zapomniałeś.
Bloctel i sprzeciw wobec marketingu telefonicznego. Wpis na listę sprzeciwu wobec telemarketingu nie powstrzyma oszustów — ci z definicji ignorują prawo — ale zmniejsza legalny szum tła i sprawia, że podejrzane wiadomości stają się bardziej widoczne.
Jak konkretnie zmniejszyć powierzchnię narażenia
Nie istnieje przycisk „usuń moje dane z internetu". Istnieje za to seria działań, które w sumie realnie zmniejszają ilość dostępnych na Twój temat informacji.
Rozdziel tożsamości. Używaj osobnego adresu e-mail do zakupów online, innego niż główny. Kilku dostawców oferuje aliasy jednorazowe: jeśli któryś alias zaczyna dostawać spam, wiesz dokładnie, który sprzedawca dopuścił do wycieku Twoich danych.
Rozważ drugi numer. Karta SIM prepaid przeznaczona do rejestracji, dostaw i ogłoszeń izoluje Twój główny numer. W dniu, w którym ten dodatkowy numer utonie w oszukańczych SMS-ach, wymienisz go, nie tracąc kontaktów ani kont.
Ograniczaj podawane dane. Przy zamówieniu pole „uwagi do adresu" nie musi zawierać „3. piętro, drzwi po lewej, kod 4512B". Numer telefonu bywa opcjonalny — kiedy tak jest, zostaw go pustym.
Wybieraj punkty odbioru, kiedy się da. Twój adres domowy nie krąży wtedy w łańcuchu logistycznym.
Niszcz nośniki fizyczne. Etykiety, dowody dostawy, wyciągi, pisma z ubezpieczenia. Niszczarka do dokumentów o cięciu krzyżowym to nie gadżet: to jedyne urządzenie, które zajmuje się offline'ową częścią problemu.
Filtruj na poziomie telefonu. Nowsze systemy mobilne potrafią segregować nieznanych nadawców w osobnej zakładce i oznaczać podejrzane wiadomości. Zarówno w Androidzie, jak i w iOS ta opcja znajduje się w ustawieniach aplikacji Wiadomości. Nie blokuje wszystkiego, ale niweluje efekt zaskoczenia.

Jeśli kliknąłeś: sekwencja pierwszych trzydziestu minut
Kliknięcie nie jest wyrokiem. Wpisanie danych — już bardziej. Oto kolejność priorytetów.
- Nie korzystaj dalej z otwartej strony. Zamknij kartę. Nie „poprawiaj" wpisanych danych, nie próbuj się „wypisywać".
- Jeśli podałeś dane karty, natychmiast zadzwoń pod numer do zastrzeżeń widniejący na odwrocie karty lub w aplikacji bankowej — nigdy pod numer otrzymany w wiadomości. Zastrzeż kartę.
- Jeśli zainstalowałeś aplikację, wyłącz dane komórkowe i Wi-Fi, a następnie ją odinstaluj. Przy podejrzeniu trwałej infekcji przywrócenie ustawień fabrycznych pozostaje najpewniejszym rozwiązaniem.
- Zmień hasła do kont, których dane logowania mogły przejść przez fałszywą stronę, zaczynając od poczty. Menedżer haseł zapobiega używaniu tej samej kombinacji wszędzie i znacznie przyspiesza ten etap.
- Zgłoś wiadomość pod numer 33700, francuski krajowy system zgłaszania niechcianych SMS-ów, przesyłając najpierw treść, a potem numer nadawcy. Jest to bezpłatne i wspiera pracę operatorów nad blokowaniem.
- Zgłoś incydent na Cybermalveillance.gouv.fr, a w razie strat finansowych złóż zawiadomienie. Dla oszustw bez ustalonego sprawcy istnieje możliwość wstępnego zgłoszenia online.
- Monitoruj wyciągi przez kilka miesięcy. Skradzione dane bywają wykorzystywane z tygodniowym opóźnieniem.
Do zapamiętania: w sprawach oszustw SMS-owych francuskie prawo stoi po stronie ofiary. Artykuł L.133-18 kodeksu monetarno-finansowego nakłada na bank obowiązek zwrotu środków z nieautoryzowanej transakcji płatniczej, z wyjątkiem rażącego niedbalstwa klienta. Spór dotyczy właśnie pojęcia niedbalstwa — stąd znaczenie gromadzenia dowodów: zrzutów ekranu SMS-a, znaczników czasu, korespondencji z bankiem.
Co zmienia sztuczna inteligencja — a co pozostaje bez zmian
Wyspecjalizowane redakcje udokumentowały w 2026 roku kampanie wykorzystujące materiały wizualne generowane przez sztuczną inteligencję: fałszywe zdjęcie paczki „pozostawionej pod Twoimi drzwiami", dopasowane do typu zabudowy. Błąd ortograficzny jako wskaźnik oszustwa należy do przeszłości, a obraz nie stanowi już dowodu.
Nie zmienia się natomiast struktura oszustwa. Zawsze potrzebuje trzech rzeczy: żebyś kliknął w podany przez nią link, żebyś wpisał coś wartościowego i żebyś zrobił to szybko. Usuń jedną z tych trzech rzeczy, a atak zawiedzie, niezależnie od stopnia jego wyrafinowania.
Dlatego solidne zasady nie dotyczą wyglądu wiadomości — który stanie się doskonały — lecz drogi, jaką się obiera. Wracaj do źródła. Sprawdzaj w aplikacji. Dzwoń pod numer, który sam odszukałeś. Te odruchy działają tak samo wobec SMS-a najeżonego błędami, jak wobec nienagannej wiadomości podającej Twój adres co do numeru.
Poradnik o cyberbezpieczeństwie w domu dla szerokiej publiczności, postawiony na półce i przekartkowany wspólnie z rodziną, bywa wart więcej niż alert przeczytany po łebkach: to wspólne nawyki, a nie indywidualna wiedza, chronią gospodarstwo domowe.
Gdzie szukać dalej
- Cybermalveillance.gouv.fr: karty postępowania przy phishingu i zgłaszanie incydentów.
- CNIL: wzory pism do korzystania z prawa dostępu, sprostowania i usunięcia danych.
- 33700: bezpłatne zgłaszanie niechcianych SMS-ów i połączeń, prowadzone z francuskimi operatorami.
- Banque de France / Observatoire de la sécurité des moyens de paiement: roczne raporty o oszustwach, przydatne do zrozumienia trendów.
- Signal Conso (DGCCRF): do zgłaszania sprzedawcy lub wątpliwej praktyki handlowej.
SMS, który zna Twoje imię, nie jest znakiem, że zostałeś osobiście namierzony. Jest znakiem, że Twoje dane figurują w jakiejś bazie pośród milionów innych. Dobra wiadomość — jeśli można tak powiedzieć — jest taka, że ta banalność dotyczy Ciebie dokładnie tak samo jak Twoich sąsiadów, a działania ochronne pozostają w zasięgu każdego.



