« CROUS: w Twoim studenckim wniosku socjalnym brakuje jednego dokumentu. Bez uzupełnienia przed 12.10 wypłata stypendium za ten miesiąc zostanie zawieszona. Uzupełnij tutaj: crous-dse-regularisation[.]fr »
Léa, 19 lat, pierwszy rok studiów licencjackich w Lille, kliknęła w tramwaju. Właśnie wymieniła trzy maile z Crous w sprawie zaświadczenia o dochodach rodziców. Strona wyglądała jak ta, z której korzystała w czerwcu: logo, krój pisma, banner z plikami cookie. Wpisała login, hasło, a potem numer IBAN, „aby potwierdzić konto do wypłaty". W kolejnym miesiącu jej stypendium poszło na inne konto. Sześć tygodni i zawiadomienie o przestępstwie zajęło doprowadzenie do tego, by przelew znów trafiał tam, gdzie powinien.
Chętnie powtarzamy, że młodzi „urodzili się z telefonem w ręku", więc są odporni. Jest dokładnie odwrotnie. Student pierwszego roku to jeden z najbardziej opłacalnych celów jesieni: w ciągu sześciu tygodni załatwia więcej nowych spraw urzędowych niż pracownik etatowy przez pięć lat – stypendium, mieszkanie, dodatek mieszkaniowy, ubezpieczenie zdrowotne, bank, komunikacja, rejestracja na zajęcia, praca na godziny – i nie ma żadnej historii, która pozwoliłaby mu odróżnić wiadomość prawdziwą od fałszywej.

Dlaczego początek roku akademickiego to idealne okno strzału
Wszystko dzieje się jednocześnie i wszystko idzie SMS-em
Od końca sierpnia do połowy listopada student otrzymuje całkowicie legalne wiadomości od swojego Crous, banku, instytucji wypłacającej świadczenia rodzinne, uczelni, operatora, ubezpieczyciela, wynajmującego, przewoźnika, a czasem od pracodawcy z pracy studenckiej. Większość tych instytucji wysyła prawdziwe SMS-y z prawdziwymi linkami.
Efekt: odruch „oficjalna instytucja nigdy nie przysyła linków SMS-em" jest w praktyce nieprawdziwy, a oszuści o tym wiedzą. Ich wiadomość nie odstaje – wślizguje się w już przeciążony strumień.
Pilność urzędowa działa skuteczniej niż strach
Scenariusze, które sprawdzają się najlepiej, nie grożą mandatem, lecz utratą już obiecanych pieniędzy:
- stypendium „zawieszone" z powodu brakującego dokumentu;
- dodatek mieszkaniowy „oczekujący na zatwierdzenie zaświadczenia o czynszu";
- „nadpłata" do zwrotu w ciągu 48 godzin;
- miejsce w akademiku „zwolnione na rzecz innego kandydata";
- dofinansowanie prawa jazdy lub dodatek na mobilność „nieodebrane".
Dla kogoś, kto żyje z 500 € miesięcznie, perspektywa utraty 180 € stypendium wywołuje panikę znacznie bardziej skłaniającą do działania niż groźba hipotetycznego mandatu.
Potrzebne dane są publiczne albo łatwe do odgadnięcia
Oszust nie musi znać akt Léi. Musi tylko wiedzieć, że jest studentką, a to widać na wyciągnięcie ręki:
- grupy na Facebooku i serwery Discord z pomocą wzajemną według miast i kierunków, gdzie numery krążą przy okazji wspólnych przejazdów, sprzedaży książek i współnajmu;
- ogłoszenia o poszukiwaniu mieszkania publikowane z imieniem, miastem, nazwą szkoły i numerem telefonu;
- petycje, formularze zapisów na imprezy, listy organizacji studenckich;
- sprzedaż skryptów i używanych podręczników na ogólnych platformach;
- bazy odsprzedane po wycieku u podmiotu z branży mieszkaniowej, transportowej czy biletowej.
Wysyłka następuje potem masowo, na całe przedziały numerów, ze skutecznością wystarczającą, by było to opłacalne. W 2026 roku Banque de France udokumentował stały wzrost oszustw określanych jako „manipulacyjne", w których ofiara sama wykonuje operację – to dokładnie rejestr tych kampanii.
Sześć scenariuszy, które naprawdę krążą w 2026 roku
1. Fałszywy Crous i fałszywy studencki wniosek socjalny
Najczęstszy. Wiadomość informuje o brakującym dokumencie lub zablokowanej wypłacie, z terminem za cztery, pięć dni. Formularz prosi o dane do logowania do portalu, a potem o IBAN do wypłaty – i o to właśnie chodzi. Bardziej dyskretny wariant: nikt nic nie kradnie od razu, zbierany jest tylko login i hasło, wykorzystywane następnie na skrzynce mailowej i kontach bankowych (wielu studentów używa wszędzie tego samego hasła).
2. Fałszywe mieszkanie i kaucja, która wyparowała
SMS jest odpowiedzią na ogłoszenie opublikowane przez samego studenta: „Kawalerka 24 m², 420 € z opłatami, jeszcze wolna, przenoszę się za granicę, możliwe zwiedzanie wirtualne". Umowa najmu przychodzi w PDF, porządna, czasem z prawdziwym numerem działki. Prosi się o kaucję w wysokości jednego miesiąca przelewem, „aby zablokować mieszkanie". Każdej jesieni Crous i uczelniane biura mieszkaniowe publikują ostrzeżenia o tym schemacie, który zbiera kolejne ofiary właśnie z braku obejrzenia mieszkania na żywo.
3. Fałszywe ubezpieczenie i fałszywy zwrot kosztów leczenia
„Twój wniosek o studenckie ubezpieczenie dodatkowe jest niekompletny, karta rozliczeń bezpośrednich zostanie dezaktywowana". Formularz żąda numeru ubezpieczenia społecznego, daty urodzenia, danych bankowych. Przydatne przypomnienie: Ameli nigdy nie prosi o dane bankowe przez SMS, a Carte Vitale jest bezpłatna.
4. Praca studencka, która zamienia ofiarę w pośrednika
„Zlecenie płatne, 2 h dziennie, 90 € za dzień, odbiór paczek i przesyłanie dalej" albo „test usług bankowych: otrzymujesz przelew, przekazujesz go dalej, zostawiasz sobie 10%". To już nie kradzież danych, to rekrutacja słupa finansowego. Konsekwencje są prawne: zamknięty rachunek bankowy, wpis do rejestru Banque de France, czasem wezwanie. Studenci szukający dodatkowego dochodu są celem numer jeden.
5. Fałszywy abonament komunikacyjny lub platformowy
Przychodzi zaraz po prawdziwym zakupie: „Twojego abonamentu studenckiego nie udało się odnowić, zaktualizuj metodę płatności". Kwota mikroskopijna, karta przechwycona, potem obciążenia cykliczne. Ten sam schemat co fałszywe odnowienia subskrypcji streamingowych.
6. SMS z banku, po którym dzwoni telefon
Najkosztowniejszy. SMS zgłasza podejrzaną operację, a kilka minut później odzwania doradca, często z numeru wyświetlanego jako numer oddziału. Prosi o zatwierdzenie operacji w aplikacji, „żeby ją anulować". Ofiara sama autoryzuje przelew.
Prosta zasada do zapamiętania i powtarzania: żaden doradca bankowy nigdy nie poprosi Cię o zatwierdzenie, przeczytanie czy podyktowanie kodu otrzymanego SMS-em. Otrzymany kod potwierdza operację; podyktowanie go to jej podpisanie.
Jak rozpoznać takie wiadomości w dziesięć sekund
| Sygnał | Co to znaczy |
|---|---|
| Termin 24 do 72 godzin | Francuska administracja nigdy nie działa w takim tempie |
Link, który nie jest w domenie .gouv.fr ani oficjalnej .fr Crous lub uczelni | Domena zarejestrowana w poprzednim tygodniu |
| Prośba o IBAN „w celu weryfikacji" | Żadna instytucja nie weryfikuje numeru IBAN przez niezamówiony formularz internetowy |
Myślnik lub dodane słowo w domenie (crous-dse-…, ameli-remboursement…) | Typowa imitacja |
| Wiadomość, która przychodzi wieczorem albo w weekend | Kampanie działają poza godzinami pracy, by uniemożliwić weryfikację |
| Prośba o płatność kilku euro | Pretekst do przechwycenia karty |
Odruch, który zastępuje wszystkie inne: nigdy nie wchodź na konto przez otrzymany link. Zamykamy wiadomość, otwieramy aplikację albo wpisujemy oficjalny adres ręcznie. Jeśli informacja jest prawdziwa, znajduje się na koncie. Jeśli jej tam nie ma, to nie istnieje.
Ustawienia, które robi się raz, w dziesięć minut
Po stronie telefonu
- Włącz filtrowanie nieznanych nadawców: iOS – Ustawienia → Wiadomości → Filtruj nieznanych nadawców; Android – Google Messages → Ochrona przed spamem. W 2026 roku Google wzmocnił we Francji automatyczne wykrywanie oszustw w aplikacji Messages: tę opcję warto zostawić włączoną.
- Wyłącz automatyczne wyświetlanie podglądu linków w powiadomieniach na zablokowanym ekranie.
- Aktualizuj system: część pułapek działa przez strony wykorzystujące luki starych przeglądarek.
- Dla studentów, którzy dużo pracują z telefonu, uchwyt na smartfon z klipsem przy biurku nie ma nic wspólnego z bezpieczeństwem, ale pomaga przeczytać wiadomość spokojnie, a nie na korytarzu, na stojąco, między dwoma wykładami – a to dokładnie w takiej sytuacji się klika.
Po stronie kont
- Włącz uwierzytelnianie dwuskładnikowe na skrzynce mailowej przed wszystkim innym: to ona pozwala zresetować wszystkie pozostałe konta.
- Używaj różnych haseł. Wystarczy menedżer haseł; dla tych, którzy wolą papier, notes na hasła schowany w domu i tak jest nieskończenie lepszy niż używanie wszędzie tego samego kodu.
- Tam, gdzie to możliwe, wybieraj aplikację uwierzytelniającą albo fizyczny klucz bezpieczeństwa USB-C zamiast kodu SMS dla wrażliwych kont: numer telefonu można przejąć, klucza nie.
Po stronie pieniędzy
- Ustaw limity płatności online i przelewów w aplikacji bankowej. Limit przelewu na 500 € mechanicznie zapobiega katastrofie.
- Włącz natychmiastowe powiadomienia przy każdej operacji.
- Rozdziel konto, na które wpływa stypendium, od konta używanego do zakupów online, jeśli bank na to pozwala.
Jeśli już się stało: pierwsze godziny
- Zadzwoń na numer zastrzeżenia karty natychmiast (numer z tyłu karty lub w aplikacji), jeszcze przed zrozumieniem, co się właściwie stało. Poproś o zablokowanie przelewów w toku.
- Zmień hasło do danego konta, a potem do skrzynki mailowej, z innego urządzenia.
- Sprawdź zapisany IBAN na portalu Crous, w CAF i w bankowości internetowej: to najcichsza i najkosztowniejsza zmiana.
- Zgłoś SMS na numer 33700, przekazując go dalej, a potem wyślij numer nadawcy na ten sam numer. System zasila blokady po stronie operatorów.
- Złóż zawiadomienie w komisariacie lub na posterunku żandarmerii, ze zrzutami ekranu. Platforma Cybermalveillance.gouv.fr udostępnia karty z odruchami i kieruje do odpowiednich procedur; Perceval (usługa online Ministerstwa Spraw Wewnętrznych) pozwala zgłosić oszustwo z użyciem karty bankowej.
- Skontaktuj się z działem socjalnym Crous lub biurem spraw studenckich uczelni: przechwycona wypłata to znany incydent, dla którego istnieją formy pomocy nadzwyczajnej (jednorazowa pomoc specjalna).
Artykuł 133-18 kodeksu monetarnego i finansowego przewiduje zwrot nieautoryzowanych operacji. Bank może odmówić, powołując się na rażące zaniedbanie użytkownika; najnowsze orzecznictwo jest jednak przychylne ofiarom, gdy wiadomość podszywała się pod tożsamość banku (spoofing). W razie odmowy skierowanie sprawy do rzecznika bankowego jest bezpłatne i często skuteczne.
Co można powiedzieć studentowi, nie zrażając go
Klasyczne kampanie profilaktyczne słabo działają na osoby w wieku 18–25 lat, bo je infantylizują. Trzy sformułowania trzymają się lepiej:
- „Nie jesteś naiwny, jesteś zajęty. Oszuści nie celują w niewiedzę, celują w pośpiech."
- „Słabym punktem nie jesteś ty, a kalendarz: na początku roku wszyscy czekają na wiadomość z urzędu."
- „Jeśli kliknąłeś, powiedz to od razu. Pierwsze 24 godziny zmieniają wszystko i nikt cię nie oceni."
To milczenie kosztuje najwięcej. Wielu poszkodowanych studentów czeka kilka tygodni ze wstydu – akurat tyle, by terminy zgłoszenia reklamacji się zamknęły.
Do zapamiętania
- Początek roku akademickiego to roczny szczyt oszukańczych SMS-ów celujących w osoby w wieku 18–25 lat, bo wszystkie formalności przychodzą jednocześnie.
- Najbardziej opłacalne scenariusze nie straszą: grożą odebraniem pieniędzy, na które już się czeka (stypendium, dodatek mieszkaniowy, zasiłek).
- Żadna instytucja nie prosi o IBAN, numer ubezpieczenia społecznego ani kod z SMS-a przez niezamówiony link.
- Nigdy nie weryfikujemy niczego z samej wiadomości: zamykamy ją, otwieramy aplikację albo ręcznie wpisujemy oficjalny adres.
- Ustawienie limitów przelewów i włączenie dwuskładnikowego uwierzytelniania na skrzynce mailowej ogranicza szkody, jeszcze zanim się pojawią.
- W razie kliknięcia: zastrzeżenie, zmiana hasła, sprawdzenie zapisanego IBAN-u, zgłoszenie na 33700, zawiadomienie organów.
Oszukańczy SMS nigdy nie jest dowodem łatwowierności. To znak, że ktoś zainwestował czas, by dokładnie podrobić wiadomość, na którą czekałeś. Jedyną trwałą przewagą jest poznanie tego mechanizmu, zanim się na niego natkniesz.



