Twój numer jest na wycenie, na furgonetce i w Google: SMS-y oszustów, które biorą na cel rzemieślników i samozatrudnionych

Powrót do bloga
6 października 20269 min czytania

« Dzień dobry, nazywam się Lemoine, znalazłem Pana numer w wizytówce Google. Mam pilny remont, kompletna łazienka, do 20. jestem za granicą. Mogę od razu wpłacić zaliczkę, jeśli prześle mi Pan wycenę. »

Hydraulik, który przesłał nam tę korespondencję, odpowiedział w czternaście minut. Był piątek pod koniec miesiąca, portfel zleceń świecił pustkami, a wiadomość była uprzejma, szczegółowa, napisana poprawnym językiem. Trzy dni później przekazał numer swojego konta, kopię dowodu osobistego „dla zgodności przelewu" i zatwierdził sześciocyfrowy kod otrzymany SMS-em „w celu uwierzytelnienia płatności międzynarodowej". Przelew nigdy nie dotarł. Za to jego skrzynka pocztowa zmieniła właściciela.

Artykuły o oszukańczych SMS-ach niemal zawsze mówią o konsumencie: fałszywa paczka, fałszywy urząd skarbowy, fałszywy lekarz. Zapomina się o grupie znacznie bardziej narażonej i o wiele słabiej chronionej: samozatrudnionych, rzemieślnikach, handlowcach i wolnych zawodach, których numer komórkowy jest publiczny z zawodowej konieczności. Nie mogą zastosować porady numer jeden z poradników prewencji — „nie udostępniaj swojego numeru" — ponieważ udostępnianie numeru jest częścią ich pracy.

Osoba siedząca i czytająca wiadomość na smartfonie, w otoczeniu innych uczestników

Dlaczego firmowa linia dostaje znacznie więcej oszukańczych SMS-ów

Numer, który da się zebrać w dwa kliknięcia

Komórkę osoby samozatrudnionej można znaleźć bez wysiłku i całkowicie legalnie w co najmniej ośmiu różnych miejscach:

  • wizytówka firmy w Google i serwisy z opiniami (katalogi branżowe, platformy łączące klientów z wykonawcami);
  • publiczne rejestry przedsiębiorców zawierające dane identyfikacyjne firmy oraz strony, które je kopiują;
  • wyceny i faktury wysyłane rocznie do dziesiątek klientów, często przekazywane mailem osobom trzecim;
  • ogłoszenia o pracę lub o sprzęcie używanym publikowane pod własnym nazwiskiem;
  • oklejenie pojazdu, sfotografowane na ulicy;
  • tablice na placu budowy, wizytówki zostawione w punktach handlowych;
  • platformy do zbierania wycen online, które odsprzedają lub udostępniają dane kontaktowe partnerom;
  • wycieki danych z programów do zarządzania, kas fiskalnych czy systemów rezerwacji wizyt.

Żadne z tych źródeł nie jest efektem włamania. Zebrane razem sprawiają, że firmowy numer staje się daną publiczną, niezmienną przez dziesięć czy piętnaście lat i powiązaną z konkretnym zawodem. To ostatnia informacja zmienia wszystko: oszust nie pisze do ciebie na chybił trafił, on wie, że jesteś dekarzem, pielęgniarką środowiskową albo mechanikiem.

Ukierunkowanie na branżę czyni fałszywą wiadomość wiarygodną

SMS „twoja przesyłka oczekuje" budzi nieufność, bo nie odpowiada niczemu konkretnemu. SMS „twoje zaświadczenie o niezaleganiu ze składkami traci ważność, klient nie będzie mógł ci zapłacić" trafia w administracyjną rzeczywistość, którą rzemieślnik zna, której się obawia i nad którą nie panuje w pełni. Inżynieria społeczna działa wtedy, gdy wiadomość przypomina zaległe zadanie.

Wykorzystywane mechanizmy są niemal zawsze te same:

MechanizmTypowe sformułowanieDlaczego to działa
Płynność finansowa„Przelew na 2 480 zł odrzucony, zaktualizuj numer konta"Brak zapłaty to strukturalny lęk samozatrudnionego
Zgodność z przepisami„Zaświadczenie o niezaleganiu wygasło", „aktualizacja wpisu do rejestru"Strach przed utratą kontraktu lub zleceniodawcy
Okazja„Pilny remont, zaliczka od ręki"Pusty portfel zleceń obniża czujność
Narzędzie pracy„Twoje konto do fakturowania zostanie zawieszone"Całkowita zależność od programu lub platformy
Mobilność„Nieopłacony mandat na pojazd firmowy"Flota, parkowanie, strefy czystego transportu

Pięć scenariuszy krążących w 2026 roku

1. Fałszywy klient — zniecierpliwiony i hojny

To najstarszy i najskuteczniejszy wariant. Potencjalny klient zgłasza się SMS-em, nie telefonicznie — „jest za granicą", „w podróży służbowej", „niesłyszący", „na spotkaniu". Prosi o wycenę, akceptuje ją bez negocjacji, proponuje wysoką zaliczkę. Potem pojawia się komplikacja: płatność „przekazem", nadwyżka do przelania „przewoźnikowi", nieznana platforma płatnicza do zatwierdzenia.

Najpewniejszym sygnałem nie jest już słownictwo, dziś nienaganne dzięki narzędziom do automatycznego pisania. Jest nim uporczywa odmowa rozmowy telefonicznej połączona z nieprawidłowością w obiegu płatności. Klient, który nie chce z tobą rozmawiać, ale chce ci szybko wysłać pieniądze, to alarm, a nie szansa.

2. Fałszywa instytucja ubezpieczeniowa lub skarbowa

Fale fałszywych SMS-ów podszywających się pod ZUS, administrację skarbową czy instytucje emerytalne są dokumentowane od kilku lat; urzędy regularnie przypominają na swoich stronach, że nigdy nie proszą o dane bankowe SMS-em ani przez link. Dla samozatrudnionego najgroźniejszy jest wariant ze zwrotem nadpłaconych składek: wiarygodna nadpłata, prawdopodobna kwota, formularz żądający numeru konta i dowodu osobistego.

Odruch, który trzeba wyrobić raz na zawsze: żadnej instytucji nie weryfikuje się z poziomu jej własnej wiadomości. Wychodzimy z SMS-a, otwieramy aplikację lub panel online z zapisanej zakładki i sprawdzamy, czy sprawa faktycznie tam istnieje.

3. Oszustwo „na fałszywego dostawcę" w wersji SMS

Klasycznie rozsyłane e-mailem, przenosi się na SMS, bo komórkę sprawdza się między jedną budową a drugą, bez komputera, często brudnymi rękami i z trzema minutami uwagi. Wiadomość informuje o zmianie numeru rachunku bankowego dostawcy materiałów, podwykonawcy czy wypożyczalni sprzętu. Może powoływać się na prawdziwy numer zamówienia, zdobyty w wycieku danych lub z przejętej skrzynki mailowej.

Zabezpieczenie jest organizacyjne, nie techniczne: każdą zmianę numeru konta potwierdza się telefonem na numer, który już wcześniej miałeś, nigdy na ten podany w wiadomości. Wielu samozatrudnionych zapisuje kontakty do kluczowych dostawców w firmowym notesie trzymanym w furgonetce — właśnie po to, by nie zależeć od telefonu, który może kłamać.

4. Przejęcie skrzynki pocztowej lub konta do fakturowania

Tutaj SMS nie jest celem, lecz narzędziem. Oszust próbuje zresetować dostęp do twojej firmowej skrzynki mailowej, programu do fakturowania albo wizytówki firmy. Legalny system wysyła ci prawdziwy kod jednorazowy — a fałszywe „wsparcie techniczne" domaga się go w ciągu minuty, SMS-em lub telefonicznie.

To, co zdobywa napastnik, jest warte znacznie więcej niż pieniądze z jednego zlecenia: historia klientów, wyceny, numery kont, możliwość pisania do twoich klientów w twoim imieniu. Na firmowej linii uwierzytelnianie dwuskładnikowe przez dedykowaną aplikację, a nawet przez fizyczny klucz bezpieczeństwa FIDO2, z powodzeniem zastępuje kod SMS, który pozostaje możliwy do przechwycenia, a przede wszystkim do wyłudzenia.

5. Fałszywa rekrutacja w odwróconej roli

Nowszy wariant: rzemieślnik szukający ucznia lub pracownika tymczasowego dostaje zgłoszenia SMS-em, z linkiem do „CV online" albo „wniosku o dofinansowanie zatrudnienia". Link instaluje formularz zbierający dane, czasem aplikację spoza oficjalnego sklepu na Androidzie. Rekrutacja, która zaczyna się od pliku do otwarcia zamiast od rozmowy, może spokojnie poczekać do poniedziałku rano.

Rozdzielenie obiegów: działanie, które zmienia najwięcej

Numer publiczny nie musi być twoim numerem prywatnym

Dobra praktyka mieści się w jednym zdaniu: numer podawany publicznie nie powinien być tym, na który przychodzą twoje kody bankowe. W praktyce sprawdzają się trzy rozwiązania:

  • Dwie linie w telefonie z dual SIM: linia „witryna", rozpowszechniana wszędzie, i linia „sejf", znana bankowi, księgowemu i nikomu więcej. Większość nowszych smartfonów obsługuje eSIM obok fizycznej karty SIM.
  • Dwa telefony: rozwiązanie dla zawodów o dużej ekspozycji (pogotowie techniczne, dostawy, ochrona zdrowia), z prostym drugim modelem zostawianym w biurze lub w domu.
  • Wirtualny numer centrali przekierowujący na komórkę: witryną staje się numer stacjonarny z numerem kierunkowym, bardziej wiarygodny dla klientów i mniej narażony na masowe zbieranie numerów komórkowych.

To rozdzielenie nie zlikwiduje oszukańczych SMS-ów. Ale skupi je na linii, na której niewiele mogą zdziałać: oszust piszący na twój numer-witrynę nie przechwyci kodu autoryzacji bankowej, bo ten kod przychodzi gdzie indziej.

Ustawienia telefonu, które naprawdę działają

W kolejności realnej skuteczności:

  1. Włączone filtrowanie nieznanych nadawców (iOS: Ustawienia → Aplikacje → Wiadomości → Filtruj nieznanych nadawców; Android/Wiadomości: ochrona przed spamem). Niechciane wiadomości trafiają do osobnej zakładki, dostępnej, ale poza głównym wątkiem.
  2. Blokada instalowania aplikacji spoza oficjalnego sklepu i sprawdzenie, czy Play Protect lub jego odpowiednik jest aktywny. Niemal wszystkie mobilne trojany bankowe przechodzą właśnie tą drogą.
  3. Ukryty podgląd wiadomości na ekranie blokady: telefon położony na ladzie albo na desce rozdzielczej nie powinien wyświetlać twoich kodów.
  4. Uwierzytelnianie dwuskładnikowe przez aplikację uwierzytelniającą, a nie SMS-em — w skrzynce pocztowej, programie do fakturowania i banku.
  5. Aktualizacja systemu zainstalowana w ciągu tygodnia, a nie odkładana o pół roku „bo telefon to narzędzie pracy".

Warto odnotować: Google wzmocnił w 2026 roku automatyczne wykrywanie oszustw w aplikacji Wiadomości, z kontekstowymi ostrzeżeniami przy niektórych schematach rozmów. To przydatna dodatkowa siatka bezpieczeństwa, ale w żadnym razie powód, by tracić czujność — automatyczne wykrywanie pozostaje ślepe na scenariusz fałszywego klienta, który nie zawiera ani linku, ani podejrzanego słowa.

Kopie zapasowe, bo firmowa linia traci także dowody

Samozatrudniony, który traci telefon, traci korespondencję o charakterze umownym: akceptację wyceny SMS-em, zmiany w zakresie prac, ustalenia co do terminu. Automatyczna szyfrowana kopia zapasowa telefonu, uzupełniona o zewnętrzny dysk twardy na archiwa roczne, to kwestia zarządzania w równym stopniu co bezpieczeństwa. Zarówno przy sporze, jak i przy oszustwie to właśnie ona pozwala wyeksportować kompletny wątek z datami i godzinami.

Co robić, gdy wiadomość już przyszła — albo już została otwarta

Odruch weryfikacji w trzech pytaniach

Czy ta wiadomość wymaga ode mnie pilnego działania? Czy kieruje mnie do linku lub nowego obiegu płatności? Czy mogę zweryfikować tę samą informację drogą, którą wybrałem sam?

Jeśli odpowiedzi na dwa pierwsze pytania brzmią „tak", a na trzecie „nie", wiadomość należy domyślnie traktować jako oszustwo.

Zgłoszenia, które naprawdę istnieją

  • Przesłanie SMS-a na numer 8080, oficjalną usługę zgłaszania wyłudzeń SMS-owych (bezpłatnie, podaje się następnie numer nadawcy); we Francji odpowiednikiem jest numer 33700.
  • Złożenie zgłoszenia w CERT Polska (incydent.cert.pl), które kieruje sprawę według rodzaju incydentu i prowadzi ścieżkę dla małych firm.
  • Zgłoszenie fałszywej strony przez listę ostrzeżeń CERT Polska lub służby zajmujące się treściami niezgodnymi z prawem.
  • Natychmiastowe powiadomienie banku w razie przekazania kodu lub loginu: instytucje nadzoru finansowego od kilku raportów podkreślają silny wzrost oszustw opartych na manipulacji, w których ofiara sama zatwierdza operację. Im szybsze zgłoszenie, tym większa szansa na odzyskanie środków.
  • Złożenie zawiadomienia o przestępstwie, nawet gdy szkoda jest zerowa: zgłoszenie zasila postępowania i często warunkuje formalności w ubezpieczeniu firmowym.

Ostrzeżenie klientów — niedoceniany gest

Jeśli twoja skrzynka pocztowa lub wizytówka firmy zostały przejęte, twoi klienci będą dostawać wiadomości w twoim imieniu. SMS lub e-mail ostrzegawczy wysłany tego samego dnia — „nasze dane bankowe nie uległy zmianie, każda wiadomość twierdząca inaczej jest oszustwem" — ogranicza efekt domina i chroni twoją reputację, czyli twój najważniejszy kapitał.

Uczynić z prewencji element prowadzenia firmy

Dwa nawyki kosztują niewiele, a zapobiegają niemal wszystkiemu:

  • Adnotacja „nasze dane bankowe nigdy nie zmieniają się przez wiadomość" na wycenach i fakturach, w jednej linijce, na dole dokumentu. Oszuści podszywający się pod dostawcę tracą większość swojej siły w starciu z uprzedzonym klientem.
  • Dziesięciominutowa rozmowa raz w roku z księgowym lub ubezpieczycielem na temat cyberoszustw. Wiele firmowych polis wielopakietowych zawiera dziś odpowiednią ochronę, często uwarunkowaną podstawowymi środkami — uwierzytelnianiem dwuskładnikowym, kopiami zapasowymi, procedurą zatwierdzania przelewów. Praktyczny poradnik o cyberbezpieczeństwie małych firm wystarczy, by nadać tej rozmowie ramy, a niektóre organizacje branżowe udostępniają takie materiały bezpłatnie.

Przesłanie jest proste: dla samozatrudnionego bezpieczeństwo SMS-ów nie jest kwestią cyfrowego komfortu, lecz płynności finansowej. Publiczny numer to atut handlowy; staje się ryzykiem w dniu, w którym służy także jako klucz do twoich kont. Rozdzielenie tych dwóch zastosowań pozostaje w 2026 roku najbardziej opłacalnym działaniem, jakie można podjąć w jedno popołudnie.

#smishing#arnaque#fraude#Sécurité#Vie privée#2026#Conseil Sécurité#Mobile

Podobne artykuły

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS