„Czekałam na wyniki pobrania krwi zrobionego rano. O 17.00 dostaję SMS-a, że wyniki są już online i że muszę się zalogować, żeby je zobaczyć. Wpisałam swój numer ubezpieczenia społecznego, datę urodzenia i numer karty płatniczej, bo na stronie było coś o »opłacie administracyjnej niepodlegającej refundacji«. Dopiero przy ponownym czytaniu zauważyłam dziwny adres.”
To świadectwo, zebrane podczas rozmowy ze stowarzyszeniem pacjentów, dobrze wyjaśnia, dlaczego oszukańcze SMS-y o tematyce zdrowotnej działają tak skutecznie. To nie jest wiadomość, która pojawia się z nikąd: to wiadomość oczekiwana. Naprawdę byłeś na pobraniu krwi, naprawdę masz wizytę w szpitalu, naprawdę masz ubezpieczenie, które zwraca ci koszty. Oszust nie tworzy oczekiwania — wślizguje się w nie.
I w odróżnieniu od fałszywego SMS-a o przesyłce, ten nie celuje wyłącznie w twoją kartę płatniczą. Sięga też po twoją tożsamość administracyjną: numer ubezpieczenia społecznego, datę urodzenia, nazwisko lekarza, a czasem nawet informacje o stanie zdrowia. To paliwo do długoterminowych oszustw, znacznie bardziej opłacalne niż obciążenie na 39 euro.

Dlaczego zdrowie stało się ulubionym terenem smishingu
Kontekst wykonuje 80% pracy
Oszukańczy SMS rzadko odnosi sukces dzięki sposobowi redakcji. Udaje mu się, bo trafia w odpowiedni moment. A w kwestiach zdrowia okazji jest wiele i pojawiają się regularnie:
- badanie laboratoryjne, którego wyniki faktycznie przychodzą w formie powiadomienia w ciągu 24–48 godzin;
- przypomnienie o wizycie w szpitalu lub u specjalisty — praktyka dziś standardowa w większości placówek;
- zwrot kosztów z ubezpieczenia zdrowotnego lub rozliczenie dodatkowej polisy;
- aktualizacja karty ubezpieczenia zdrowotnego — temat dostatecznie techniczny, by nikt nie wiedział dokładnie, co jest normalne;
- otwarcie lub aktywacja internetowego konta pacjenta, czego wielu użytkowników nie pamięta dokładnie.
Wspólny mianownik tych pięciu sytuacji: obywatel nie zna na pamięć oficjalnego kanału. Nie wie, czy jego laboratorium wysyła SMS z linkiem, czy zwykły kod. Nie wie, czy instytucja ubezpieczenia zdrowotnego komunikuje się przez wiadomości tekstowe. Ta szara strefa to przestrzeń roboczą oszusta.
Dane o zdrowiu sprzedają się drożej
Trzeba to powiedzieć jasno: ukradziony numer karty płatniczej ma krótki okres życia. Zastrzeżenie, wyrobienie nowej karty i sprawa zamknięta w dziesięć dni. Odwrotnie: twój numer ubezpieczenia społecznego nigdy się nie zmienia. W połączeniu z nazwiskiem, datą urodzenia i adresem pozwala:
- składać wnioski administracyjne w twoim imieniu;
- sprawić, że przyszły oszukańczy SMS będzie doskonale wiarygodny, bo poda dokładne dane;
- napędzać kampanie ukierunkowane na osoby w trudnej sytuacji lub starsze.
CNIL klasyfikuje dane o zdrowiu jako dane wrażliwe w rozumieniu RODO, objęte wzmocnioną ochroną właśnie dlatego, że ich nadużycie jest trudno odwracalne.
Pięć najczęstszych scenariuszy w 2026 roku
1. Fałszywy wynik badań
Wiadomość informuje, że twoje wyniki są dostępne, i zachęca do kliknięcia, aby „się uwierzytelnić”. Strona imituje portal laboratorium, czasem z prawdziwym logo pobranym z internetu. Prosi o nazwisko, datę urodzenia, numer ubezpieczenia społecznego — a potem, w kluczowym momencie, o opłatę kilku euro „za obsługę platformy”.
Żadne laboratorium analiz medycznych we Francji nie pobiera opłaty kartą płatniczą za wgląd we własne wyniki poprzez SMS.
Jak działa to w rzeczywistości: większość laboratoriów wysyła kod dostępu albo link do portalu, na którym konto utworzyłeś już przy pobraniu, i gdzie zwykle podaje się identyfikator otrzymany na miejscu oraz datę urodzenia. Nigdy danych bankowych.
2. Fałszywe wezwanie lub fałszywe przypomnienie o wizycie
Wariant bardziej podstępny: „Twoja wizyta 3 października o 14.20 została odwołana, przełóż ją tutaj”. Presja jest emocjonalna, nie finansowa. Link prowadzi do formularza, który zbiera pełne dane tożsamości, a czasem także dane karty płatniczej jako „kaucję za nieprzyjście” — mechanizm faktycznie istniejący na niektórych platformach rezerwacji wizyt, co czyni argument wiarygodnym.
Właściwy odruch: nigdy nie przenosić terminu przez link. Dzwonimy do sekretariatu na numer widniejący na papierowym wezwaniu lub na stronie placówki.
3. Fałszywy zwrot kosztów z ubezpieczenia
„Oczekuje na ciebie zwrot 148,32 €, podaj swój numer konta.” Kwota jest celowo precyzyjna, z groszami, bo okrągła liczba budzi podejrzliwość. Ten scenariusz wcześniej celował w beneficjentów świadczeń rodzinnych i kas emerytalnych; rozszerzył się na dodatkowe ubezpieczenia zdrowotne, których nazw jest wiele i które są mało znane szerokiej publiczności.
Przydatne przypomnienie: ubezpieczyciel, który jest ci winien pieniądze, ma już twój numer konta. Każda prośba o dane rachunku wysłana SMS-em jest z definicji podejrzana.
4. Karta ubezpieczenia zdrowotnego „do odnowienia”
To prawdopodobnie najstarszy i najbardziej uporczywy wariant. SMS informuje o wygaśnięciu twojej karty ubezpieczenia zdrowotnego i proponuje zamówienie online za kilka euro. Instytucja ubezpieczenia zdrowotnego regularnie przypomina na portalu Ameli, że karta Vitale nie ma daty ważności, którą odnawia się przez płatność, a jej procedury przechodzą przez konto ameli — nigdy przez link otrzymany SMS-em z prośbą o kartę płatniczą.
5. Fałszywe „internetowe konto pacjenta”
Mon espace santé, publiczne rozwiązanie stosunkowo świeżej daty, jest dla wielu użytkowników wciąż niejasne: niektórzy je aktywowali, inni nie, większość już nie pamięta. Oszukańcze wiadomości grają właśnie na tym: „Twoje konto zdrowotne zostanie zamknięte w ciągu 48 godzin z powodu braku aktywacji.” Właściwa reakcja to wejście na oficjalny adres serwisu wpisany ręcznie w przeglądarce — nigdy przez link.

Tabela rozstrzygająca: prawdziwa wiadomość medyczna czy smishing?
| Wskazówka | Wiadomość autentyczna | Wiadomość oszukańcza |
|---|---|---|
| Prośba o kartę płatniczą | Nigdy w celu wglądu w wynik lub otrzymania zwrotu | Bardzo częsta, na „niewielką kwotę” |
| Prośba o numer konta | Nie przez SMS | Tak, „aby przyspieszyć przelew” |
| Link | Często brak, albo prowadzi do znanej domeny placówki | Długa domena, z dywizami, nietypowe rozszerzenie |
| Numer nadawcy | Numer skrócony lub nazwa placówki | Numer komórkowy 06/07 albo podszyta nazwa nadawcy |
| Narzucony termin | Brak ultimatum | „W ciągu 24 godzin”, „w ciągu 48 godzin”, „ostatnie przypomnienie” |
| Numer ubezpieczenia społecznego | Nigdy nie jest wymagany jawnie w formularzu otwartym z SMS-a | Wymagany już na pierwszym ekranie |
| Ortografia | Poprawna, oszczędna, urzędowa forma | Dziś też często poprawna: to już nie jest wiarygodne kryterium |
Ten ostatni punkt wymaga podkreślenia. Argument „było źle napisane, od razu było widać” już nie działa. Kampanie z 2026 roku są redagowane poprawnym językiem, czasem lepszym niż prawdziwe wiadomości placówek. Decydującym kryterium pozostaje charakter żądanej informacji, nigdy jakość języka.
Pułapka wyświetlania: kiedy nazwa nadawcy jest prawidłowa
Jedno zjawisko odcisnęło piętno na tym roku: oszukańcze wiadomości wyświetlają się w tym samym wątku rozmowy co prawdziwe wiadomości instytucji, ponieważ wyświetlana nazwa nadawcy została podrobiona. Kasy dodatkowych emerytur doświadczyły tego na wielką skalę, a placówki ochrony zdrowia również nie zostały oszczędzone.
Praktyczna konsekwencja: wątek rozmowy nie jest już dowodem autentyczności. Oszukańczy SMS może pojawić się pod nazwą twojego laboratorium, zaraz poniżej prawdziwej wiadomości otrzymanej tygodniem wcześniej. Jest to dezorientujące i stanowi główną zmianę ostatnich miesięcy.
Dwa konkretne zabezpieczenia:
- Nigdy nie oceniaj SMS-a po nagłówku. Oceniaj po treści żądania.
- Zawsze wracaj do kanału, który kontrolujesz: oficjalna aplikacja, adres wpisany ręcznie, numer z papierowego wezwania.
W tej ostatniej kwestii przechowywanie wezwań i wyników badań w segregatorze z przezroczystymi koszulkami przeznaczonym na sprawy zdrowotne domowników nie jest wcale archaizmem: to jedyne miejsce, w którym widnieją numery telefonów niemożliwe do podrobienia na odległość.
Co naprawdę robią francuskie placówki ochrony zdrowia
Co istnieje
- Przypomnienia o wizytach SMS-em, krótkie, bez linku albo z linkiem do platformy, na której umówiłeś wizytę.
- Powiadomienia o dostępności wyników, z identyfikatorem przekazanym osobiście w laboratorium.
- Wiadomości informacyjne instytucji ubezpieczenia zdrowotnego, zwłaszcza przy kampaniach szczepień czy badań przesiewowych — bez prośby o dane bankowe.
- Alerty z konta ameli przekierowujące na oficjalną stronę.
Co nie istnieje
- Opłata za wgląd we własne wyniki.
- Prośba o numer konta lub numer karty przez SMS.
- Groźba zamknięcia dokumentacji medycznej w ciągu 24 godzin.
- Telefon natychmiast po SMS-ie w celu „weryfikacji tożsamości”: kombinacja SMS + połączenie to sygnatura zorganizowanego oszustwa, regularnie dokumentowana przez Banque de France w pracach o oszustwach z wykorzystaniem manipulacji.
Kliknąłem: co robić dalej
Kolejność liczy się bardziej niż szybkość, ale jedno i drugie pomaga.
Jeśli nic nie wpisałeś
Samo otwarcie strony zwykle nie wystarcza, by skompromitować zaktualizowany telefon. Zamknij kartę, nie podawaj niczego i usuń wiadomość po jej zgłoszeniu. Wykorzystaj okazję, by sprawdzić, czy twój system operacyjny jest zaktualizowany: aktualizacje bezpieczeństwa łatają dokładnie te luki, które wykorzystują złośliwe strony.
Jeśli wpisałeś dane bankowe
- Natychmiast zastrzeż kartę w banku albo przez międzybankowy serwis zgłaszania utraty i kradzieży.
- Sprawdź operacje z ostatnich siedmiu dni, w tym niewielkie kwoty 1 € czy 2 €, które służą jako test.
- Złóż reklamację pisemnie: w przypadku nieautoryzowanej płatności francuski kodeks monetarny i finansowy przewiduje zwrot środków przez bank, chyba że bank wykaże rażące zaniedbanie.
- Złóż zawiadomienie lub wstępne zgłoszenie online oraz zgłoś sprawę na platformie Cybermalveillance.gouv.fr.
Jeśli podałeś numer ubezpieczenia społecznego
Nie da się go „zastrzec”, ale są przydatne środki:
- monitoruj konto ameli i zgłaszaj każdy nieznany zwrot kosztów;
- przez kilka miesięcy uważaj na wiadomości bardzo szczegółowe: będą się opierały na tym, co podałeś;
- powiadom daną instytucję, która prowadzi rejestry incydentów.
W każdym przypadku: zgłoś
Przekaż wiadomość na numer 33700, czyli do serwisu zgłaszania niechcianych SMS-ów uruchomionego przez francuskich operatorów, a następnie odpowiedz na SMS potwierdzający, podając numer nadawcy. Oszukańcze linki można natomiast zgłaszać na platformie Phishing Initiative.

Zmniejszyć powierzchnię narażenia przed kolejną kampanią
Rozdzielić kanały
Zasada jest prosta: im szerzej krąży twój główny numer, tym więcej wiadomości dostaje. Używanie numeru dodatkowego do formularzy handlowych, jednorazowych rejestracji i porównywarek pozwala zachować numer główny dla rodziny, banku i lekarza. Karta SIM prepaid bez zobowiązań albo druga linia eSIM w pełni wystarczą do tego celu.
Włączyć filtry, które już są w telefonie
Android i iOS oferują filtrowanie nieznanych nadawców oraz wykrywanie podejrzanych wiadomości, wzmocnione we Francji w ostatnich miesiącach. Te narzędzia nie są doskonałe, ale usuwają z pola widzenia dużą część szumu. W starszych telefonach, które ich nie mają, podstawka pod telefon na biurko może wydawać się drobiazgiem — i jest nim — ale przede wszystkim pomaga osobom starszym spokojnie przeczytać wiadomość na stabilnym ekranie, przed zareagowaniem.
Sprawdzić znane wycieki
Dane o zdrowiu wyciekają, także we Francji: w ostatnich latach ujawniono kilka incydentów z udziałem laboratoriów i operatorów rozliczeń bezgotówkowych. Okresowe sprawdzanie, czy twój adres e-mail pojawia się w naruszonej bazie, pozwala zrozumieć, dlaczego oszukańcze wiadomości tak dobrze cię znają. Dla gospodarstw domowych, które chcą to wszystko uporządkować, menedżer haseł oraz, po prostu, praktyczny poradnik cyberbezpieczeństwa dla osób prywatnych są często wart więcej niż kolejna aplikacja.
Przypadek bliskich w grupie ryzyka
Scenariusze zdrowotne celują przede wszystkim w osoby pod opieką medyczną, a więc często starsze. Dwa działania przynoszą natychmiastowy efekt:
- zapisać na kartce przyklejonej do lodówki trzy numery, na które trzeba zadzwonić w razie wątpliwości: laboratorium, lekarz rodzinny, bank;
- ustalić jedną zasadę: żadnych danych bankowych, nigdy, przez SMS ani telefon, nawet jeśli rozmówca podaje nazwisko lekarza.
Dla osób, które słabo widzą małe ekrany, podświetlana lupa do czytania sprawia, że adres linku staje się widoczny przed kliknięciem — co w praktyce zatrzymuje więcej oszustw niż jakakolwiek kampania prewencyjna.
Podsumowanie
Smishing zdrowotny nie opiera się na naiwności, lecz na uzasadnionym oczekiwaniu. Naprawdę czekasz na wynik, zwrot kosztów, wezwanie. Oszust jedynie zajmuje to miejsce.
Trzy zdania do zapamiętania:
- Żadna francuska placówka ochrony zdrowia nie prosi o kartę płatniczą ani numer konta przez SMS.
- Nazwa nadawcy i jakość języka niczego już nie dowodzą.
- Zawsze wracamy do kanału, który kontrolujemy: oficjalna aplikacja, adres wpisany ręcznie, numer widniejący na dokumencie papierowym.
Reszta — zgłoszenie na 33700, zastrzeżenie karty, zawiadomienie — to już tylko mechanika. To, co naprawdę chroni, to odruch, by nigdy nie pozwolić wiadomości decydować o kolejności działań.
Źródła i przydatne zasoby: Ameli (Assurance Maladie), CNIL, Cybermalveillance.gouv.fr, Banque de France (obserwatorium bezpieczeństwa środków płatniczych), serwis 33700 francuskich operatorów.



