„Wygrałeś 5000 V-Bucks" – SMS-owe oszustwa wymierzone w nastolatków w 2026 roku

Powrót do bloga
18 września 20269 min czytania

„Tato, zrobiłem głupotę."

Théo ma 14 lat. Dostał SMS-a z informacją, że został wylosowany i otrzyma 5000 jednostek waluty wirtualnej w swojej ulubionej grze. Link, formularz, login, hasło, a potem sześciocyfrowy kod otrzymany SMS-em, który miał „potwierdzić". Czterdzieści minut później jego konto — trzy lata postępów i 400 euro wydane na zakupy — było już odsprzedane na forum. A ponieważ używał tego samego hasła do swojej skrzynki e-mail, oszust poszedł dalej.

Rodzice dowiedzieli się o wszystkim, bo w końcu im powiedział. Wiele nastolatków tego nie robi. To właśnie na tym milczeniu opiera się większość skierowanych do nich oszustw.

Zbliżenie na dłonie osoby przeglądającej smartfon leżący na drewnianym stole

Dlaczego nastolatki to szczególny cel

Często wyobrażamy sobie, że młodzi ludzie, „urodzeni z telefonem w ręku", są naturalnie odporni. Analiza zgłoszeń na platformie 33700 i spraw prowadzonych przez Cybermalveillance.gouv.fr pokazuje coś przeciwnego: biegłość techniczna wcale ich nie chroni, tylko naraża w inny sposób.

Decydują cztery czynniki.

Szybkość reakcji. Dorosły zostawia podejrzanego SMS-a na godzinę. Nastolatek odpowiada w niecałe dwie minuty, często nie wychodząc nawet z aplikacji, z której właśnie korzystał. Znika czas na zastanowienie, a to najlepsza obrona przed smishingiem.

Realna wartość kont w grach. Dobrze rozwinięte konto na Fortnite, Roblox czy Steam można odsprzedać za kwotę od 50 do kilkuset euro na równoległych rynkach. Oszust nie potrzebuje karty płatniczej: to konto jest towarem.

Wstyd. To kluczowa dźwignia. Nastolatek złapany na oszustwo z intymnym zdjęciem albo taki, który stracił konto opłacone przez rodziców, najpierw kalkuluje ryzyko utraty telefonu. Płaci, negocjuje, milczy.

Niewielki kontakt z kampaniami profilaktycznymi. Instytucjonalne komunikaty o oszustwach bankowych czy fałszywych SMS-ach z urzędu skarbowego ich nie dotyczą. Nikt im nie wytłumaczył, jak wygląda smishing skrojony pod nich.

Sześć najczęściej powtarzających się scenariuszy

1. Fałszywy prezent w postaci waluty wirtualnej

Wielki klasyk. „Gratulacje, twoje konto zostało wybrane", „darmowy generator", „darmowy kod twórcy". Link prowadzi do bardzo przyzwoitej kopii oficjalnej strony logowania. Ofiara wpisuje dane; strona prosi następnie o jednorazowy kod weryfikacyjny otrzymany SMS-em, rzekomo po to, by „zatwierdzić dostawę". W rzeczywistości to kod uwierzytelniania dwuskładnikowego, który oficjalny serwis właśnie wysłał, bo oszust właśnie się loguje.

Sygnał, który trzeba zapamiętać: żaden wydawca gier nie rozdaje waluty wirtualnej SMS-em i żaden nigdy nie prosi o wpisanie kodu z SMS-a na stronie innej niż własna.

2. Fikcyjna praca dorywcza

„Dzień dobry, poszukujemy osób do testowania aplikacji, 40 € za zadanie, 15 minut dziennie." Te kampanie celują przede wszystkim w grupę 16-22 lata, często w okresie wakacji szkolnych. Dwa warianty:

  • Task scam: pierwsze „zlecenia" faktycznie przynoszą 5 lub 10 €, wypłacanych szybko. Potem pojawia się prośba o wpłatę, która ma „odblokować zadania premium". Pieniądze nigdy nie wracają.
  • Słup bankowy: młodej osobie proponuje się przyjęcie przelewu na swoje konto, zatrzymanie 10% i przekazanie reszty w gotówce lub kryptowalucie. To pranie pieniędzy. Nieletni lub młody dorosły ponosi odpowiedzialność prawną i ryzykuje zakaz korzystania z usług bankowych, postępowanie karne i zamknięcie rachunku. Fédération bancaire française regularnie ostrzega przed tym zjawiskiem w liceach.

3. Seksextorsja

Scenariusz jest brutalny. Ciepłe nawiązanie kontaktu w mediach społecznościowych, szybkie przeniesienie rozmowy na SMS lub komunikator, wymiana zdjęć, a potem szantaż: „wyślij 200 € w karcie podarunkowej albo rozsyłam wszystko do twojej listy kontaktów". Przestępcy pokazują czasem zrzuty listy znajomych, żeby udowodnić, że mogą zaszkodzić.

Bezwzględna zasada, powtarzana przez stowarzyszenie e-Enfance i jego numer 3018: nigdy nie płacić, niczego nie usuwać, wszystko zarchiwizować i porozmawiać z dorosłym. Zapłata otwiera tylko drugi cykl żądań. Numer 3018 dysponuje przyspieszoną procedurą zgłaszania do platform, która pozwala szybko usunąć treści.

4. Przejęte konto komunikatora

„Cześć, to ja, biorę udział w konkursie, zagłosujesz na mnie?" Wiadomość naprawdę przychodzi z konta znajomego, bo ten znajomy dał się nabrać wcześniej. Link przechwytuje dane logowania, a cykl powtarza się z jego własną listą kontaktów. To najskuteczniejszy mechanizm rozprzestrzeniania: zaufanie jest już zainstalowane.

5. Fałszywy abonament streamingowy albo fikcyjna kara platformy

Rzadziej, ale coraz częściej: „Twój abonament został zawieszony, ureguluj 1,99 €". Śmieszna kwota rozbraja czujność. Celem nie jest 1,99 €, tylko numer karty płatniczej — często rodzica, zapisanej w telefonie.

6. SMS „to nie ten numer"

Niewinna wiadomość, rozmowa ciągnąca się przez kilka dni, a potem propozycja inwestycji w kryptowaluty. Ten scenariusz, znany jako pig butchering, początkowo dotyczył wyłącznie dorosłych. Dziś schodzi do grupy 17-20 lat, z obietnicami zysku dopasowanymi do niewielkich kwot.

Dłoń trzymająca smartfon z otwartym folderem aplikacji społecznościowych na ekranie głównym

Skąd oszuści biorą numer gimnazjalisty?

To pytanie wraca u rodziców regularnie. Źródła są banalne.

PochodzenieMechanizm
Wycieki danych z platform growych lub aplikacjiNumery odsprzedawane w paczkach na forach
Zapisy na konkursy, quizy, „testy osobowości"Zgoda ukryta w regulaminie
Odsprzedane listy mailingoweZakup hurtowy u brokerów danych
Losowe numerowanieAutomatyczne generowanie zakresów francuskich numerów komórkowych
Kontakty pobrane z przejętego kontaKsiążka adresowa kolegi

Innymi słowy: otrzymanie oszukańczego SMS-a nie oznacza, że nastolatek „zrobił głupotę". To ważne, by powiedzieć to w domu, bo wyprzedzające poczucie winy jest dokładnie tym, co powstrzymuje przed rozmową.

Co naprawdę chroni, w kolejności skuteczności

Uwierzytelnianie dwuskładnikowe przez aplikację, nie przez SMS

To środek o najlepszym stosunku nakładu do efektu. W kontach growych, mediach społecznościowych i skrzynce e-mail warto włączyć uwierzytelnianie dwuskładnikowe przez dedykowaną aplikację (Google Authenticator, Authy lub aplikację samej platformy), a nie przez SMS. Kod wysłany SMS-em można wyłudzić socjotechniką albo przejąć przez podmianę karty SIM; kod generowany lokalnie — znacznie trudniej.

W przypadku najbardziej wrażliwych kont młodego dorosłego — główna skrzynka pocztowa, bank — fizyczny klucz bezpieczeństwa typu FIDO2 sprawia, że phishing staje się praktycznie bezużyteczny: klucz odmawia uwierzytelnienia na fałszywej domenie, nawet jeśli sam użytkownik w nią wierzy.

Hasła, których się nie recyklinguje

Prawdziwa szkoda w historii Théo to nie utrata konta w grze, lecz hasło użyte ponownie do skrzynki e-mail. Zainstalowanie menedżera haseł na telefonie nastolatka i skonfigurowanie go wspólnie zajmuje dwadzieścia minut i eliminuje całą kategorię zagrożeń. CNIL i ANSSI zalecają takie podejście w swoich poradnikach dla szerokiej publiczności.

Wbudowane filtrowanie w telefonie

Android i iOS potrafią już klasyfikować nieznanych nadawców i oznaczać podejrzane wiadomości — Google rozszerzył zresztą w 2026 roku wykrywanie oszustw SMS-owych na rynek francuski. Na iPhonie: Ustawienia → Wiadomości → Filtruj nieznanych nadawców. W Android Messages: ochrona przed spamem w ustawieniach. To nie jest niezawodne, ale usuwa z pola widzenia dużą część szumu.

Odruch 33700

Bezpłatne przesłanie podejrzanego SMS-a na numer 33700 (oficjalna usługa zgłaszania spamu SMS, prowadzona przez Association française du multimédia mobile wraz z operatorami). Serwis odpowiada prośbą o numer nadawcy, który wystarczy odesłać. Wykonanie tej operacji raz razem z nastolatkiem jest warte więcej niż wszystkie pogadanki: zamienia niepokojącą wiadomość w konkretny gest.

W przypadku treści z udziałem osoby nieletniej: 3018 (e-Enfance, bezpłatnie, 7 dni w tygodniu) oraz platforma PHAROS Ministerstwa Spraw Wewnętrznych dla treści niezgodnych z prawem.

Sprzęt, jeśli ma sens

Kilka urządzeń zmienia sytuację, nie zamieniając domu w posterunek kontrolny. Router z wbudowaną kontrolą rodzicielską pozwala ustawić przedziały godzinowe i filtrowanie DNS dla całego domu, bez aplikacji szpiegującej na telefonie dziecka. Dla młodszych uproszczony telefon komórkowy bez przeglądarki internetowej pozostaje rozsądnym etapem przejściowym przed pełnym smartfonem. A rodzinom, które chcą podejść do tematu inaczej niż listą zakazów, książka o profilaktyce w zakresie cyfrowych nawyków nastolatków często otwiera rozmowy, których ustne zalecenia nie wywołują.

Dłoń trzymająca czarny smartfon z wygaszonym ekranem, kciuk oparty na ekranie, na białym tle

Jak o tym rozmawiać, żeby nie wywołać milczenia

To najtrudniejsza i najbardziej decydująca część.

Ogłosić zasadę przed incydentem. Zdanie, które trzeba wypowiedzieć spokojnie, raz: „cokolwiek się stanie, jeśli dasz się nabrać, nie stracisz telefonu, bo przyszedłeś mi o tym powiedzieć". Ta jasna gwarancja decyduje o różnicy między ofiarą, która mówi po godzinie, a ofiarą, która płaci przez trzy tygodnie.

Opowiadać przypadki, nie reguły. „Nie klikaj w linki" nie daje nic. „Chłopak z twojej klasy stracił konto, bo podał sześciocyfrowy kod z SMS-a" buduje odruch.

Podać jedno, łatwe do zapamiętania kryterium. To, które działa najlepiej: kodu otrzymanego SMS-em nigdy się nikomu nie podaje, nigdy, nawet komuś, kto twierdzi, że jest oficjalnym wsparciem. Jedno dobrze zakorzenione kryterium jest warte więcej niż dziesięć zapomnianych porad.

Nie zawłaszczać weryfikacji. Nauczyć nastolatka, żeby sam otwierał oficjalną aplikację zamiast klikać w link. To kompetencja, nie nadzór.

Co zrobić w ciągu godziny od wpadki

Trzy działania po kolei, bez dyskusji: odciąć dostęp, udokumentować, zgłosić.

  1. Zmienić hasło do danego konta — i do wszystkich kont, na których używano tego samego hasła. Jeśli to możliwe, z innego urządzenia.
  2. Wylogować wszystkie aktywne sesje w ustawieniach bezpieczeństwa konta.
  3. Zarchiwizować korespondencję, numer nadawcy, adres URL linku, zanim cokolwiek zostanie usunięte. To materiał do przyszłego zawiadomienia.
  4. Powiadomić bank natychmiast, jeśli dane bankowe zostały ujawnione: zastrzec kartę i poprosić o blokadę. Prawo do zwrotu za nieautoryzowaną transakcję przewiduje kodeks monetarny i finansowy (artykuły L133-18 i następne) — ale trzeba zgłosić szybko.
  5. Zgłosić: 33700 w sprawie SMS-a, 3018 jeśli chodzi o osobę nieletnią, PHAROS dla treści niezgodnych z prawem oraz zawiadomienie na komisariacie lub przez wstępne zgłoszenie online.
  6. Uprzedzić kontakty, jeśli konto służyło do rozsyłania wiadomości: zwykłe „moje konto zostało przejęte, nie klikajcie" przerywa łańcuch.

Martwy punkt: konta założone przed 15. rokiem życia

Od czasu ustawy z 7 lipca 2023 roku wprowadzającej cyfrową pełnoletność rejestracja osoby poniżej 15. roku życia w serwisie społecznościowym wymaga co do zasady zgody osób sprawujących władzę rodzicielską. W praktyce weryfikacja pozostaje w dużej mierze deklaratywna. Efekt: wiele nastolatków ma konta, o których istnieniu rodzice nie wiedzą, powiązane z numerem komórki i adresem e-mail czasem założonym specjalnie na tę okazję.

Nie rozwiązuje się tego przeszukiwaniem. Rozwiązuje się to wspólną inwentaryzacją, raz w roku, w której po prostu wypisuje się: jakie konta istnieją, jaki e-mail jest z nimi powiązany, które mają aktywne uwierzytelnianie dwuskładnikowe. Ćwiczenie trwa pół godziny i prawie zawsze ujawnia dwa lub trzy zapomniane konta, wciąż aktywne, ze starym hasłem.

Co warto zapamiętać

Oszukańcze SMS-y wymierzone w nastolatków nie są złagodzoną wersją tych, które celują w dorosłych. Wykorzystują inne mechanizmy: wartość konta w grze, chęć szybkiego zarobku, strach przed oceną, szybkość reakcji.

Ochrona techniczna ma znaczenie — uwierzytelnianie dwuskładnikowe poza SMS-em, unikalne hasła, filtrowanie nieznanych nadawców. Ale działa tylko wtedy, gdy kanał rozmowy pozostaje otwarty. Nastolatek, który wie, że może przyjść ze słowami „zrobiłem głupotę" i nie straci telefonu, zgłasza w ciągu godziny to, co ze wstydu ciągnęłoby się miesiąc.

To zdecydowanie najskuteczniejszy środek bezpieczeństwa w całym domu.

#smishing#arnaque#fraude#Sécurité#Vie privée#Conseil Sécurité#2026#Mobile#données personnelles

Podobne artykuły

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS