Lab

    Phishing czy nie?

    Fałszywe maile i SMS-y wyglądają coraz bardziej wiarygodnie: właściwe logo, Twoje imię i powód, żeby się spieszyć. Tutaj ćwiczysz bez ryzyka. Pomyłka nic Cię nie kosztuje.

    Dasz się nabrać?

    Trzy wiadomości na rundę, wzorowane na prawdziwych atakach. Zdecyduj, czy im ufasz, i zobacz, gdzie tkwi haczyk. Chcesz poćwiczyć więcej? Wielka runda czeka na stronie Rozpoznaj phishing.

    E-mail 1 z 3

    Od: Bezpieczny Bank <[email protected]>

    Twoje konto zostanie zablokowane

    Wykryliśmy nietypową aktywność. Potwierdź swoje dane w ciągu 2 godzin przyciskiem poniżej, w przeciwnym razie zablokujemy Twoje konto.

    Pokaż odpowiedź

    Phishing. Bank nie prosi Cię o potwierdzanie danych przyciskiem w e-mailu. Masz wątpliwości? Otwórz aplikację banku samodzielnie.

    Po czym to poznać:

    • Groźba: w przeciwnym razie zablokujemy Twoje konto.
    • Pośpiech: w ciągu 2 godzin.
    • Potwierdzanie danych przyciskiem w e-mailu.

    Prawdziwa historia: „Tu Państwa bank, dział ds. oszustw”

    E-mail 2 z 3

    Od: Helpdesk IT <[email protected]>

    Twoja skrzynka jest pełna w 99%

    Wkrótce przestaniesz dostawać e-maile. Zaloguj się teraz na tej stronie, aby bezpłatnie zamówić dodatkowe miejsce.

    Pokaż odpowiedź

    Phishing. Swojej strony logowania nigdy nie otwiera się z e-maila. Więcej miejsca załatwisz we własnym programie pocztowym albo u swojego partnera IT.

    Po czym to poznać:

    • Bliżej nieokreślony „helpdesk”, którego nie znasz.
    • Logowanie przez link w e-mailu.
    • Groźba: przestaniesz dostawać e-maile.

    Prawdziwa historia: Mail phishingowy w październiku, uczelnia sparaliżowana w święta

    SMS 3 z 3

    Właśnie instalujesz aplikację banku na nowym telefonie.

    Od: Twój bank

    Twoja aplikacja bankowa została właśnie aktywowana na nowym urządzeniu. To nie Ty? Zadzwoń do nas na numer z tyłu karty płatniczej.

    Pokaż odpowiedź

    Prawdziwe. Dobre powiadomienie kieruje Cię do numeru, który już masz, a nie do linku.

    Dlaczego to się zgadza:

    • Potwierdza to, co właśnie robisz.
    • Bez linku: to Ty dzwonisz na numer, który już masz.

    W każdej rundzie losujemy nowe wiadomości spośród 30. Wszystkie są zmyślone, ale każda fałszywka naśladuje sztuczkę z prawdziwego ataku.

    Więcej w Labie

    Fałszywą wiadomość już rozpoznasz. A fałszywy głos?

    Dzięki AI oszust może mówić głosem Twojego wnuka, dyrektora albo premiera. Zobacz, jak to działa i jak się chronić.

    Prawdziwa historia - 2020

    130 000 SMS-ów w kilka dni

    Dziesiątki tysięcy odbiorców w Holandii

    Co się stało
    We wrześniu 2020 roku 22-letni mężczyzna w kilka dni wysłał prawie 130 000 SMS-ów, podszywając się między innymi pod Belastingdienst (holenderski urząd skarbowy), PostNL, UPS i DigiD (holenderski login do e-urzędu). Linki prowadziły do fałszywych stron płatności, na których wyłudzał też dane logowania do banku.
    Dlaczego to zadziałało
    Znajome nazwy i link do płatności, w który na telefonie szybko klikasz.
    Ile to kosztowało
    Według Openbaar Ministerie (holenderskiej prokuratury) 60 000 ofiar próby oszustwa. Mężczyzna został skazany na 4,5 roku więzienia.
    Co by temu zapobiegło
    Nigdy nie płać ani nie loguj się przez link z SMS-a. Belastingdienst nie wysyła bezpośrednich próśb o płatność. Samodzielnie otwórz aplikację albo wpisz adres strony.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2018

    Tajne przejęcie w Dubaju, zapłacone w sześciu ratach

    Dyrektor generalny i dyrektor finansowy holenderskiej sieci kin

    Co się stało
    W marcu 2018 roku holenderski dyrektor generalny dostał maile, które wyglądały na wysłane przez prezesa francuskiej spółki matki. Chodziło o ściśle poufne przejęcie firmy w Dubaju; miał się odezwać doradca z dużej firmy audytorskiej. Kontakt był dozwolony tylko przez „mój prywatny mail”, bez telefonów, a nawet współpracownicy nie mogli o niczym wiedzieć. W ciągu trzech tygodni do Dubaju trafiło sześć płatności. Sprawa wyszła na jaw dopiero wtedy, gdy francuska centrala zaczęła pytać o pieniądze.
    Dlaczego to zadziałało
    Autorytet, pośpiech, a przede wszystkim tajemnica, która blokowała każdą zwykłą kontrolę: nie dzwonić, nic nie mówić kolegom. Wątpliwości były („Dziwny proces. Pierwszy raz coś takiego widzę”), ale próbę rozmowy telefonicznej zbyto i nikt nie zadzwonił z własnej inicjatywy pod znany numer prezesa.
    Ile to kosztowało
    Ponad 19,2 mln euro. Obaj dyrektorzy stracili pracę.
    Co by temu zapobiegło
    Tajemnica plus pośpiech plus nowe konto oznacza jedno: stop. Oddzwoń do zleceniodawcy na numer, który już masz, nigdy na numer z maila. Żadne polecenie przelewu nie może Ci zabronić poradzenia się współpracownika.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2025

    „Tu Państwa bank, dział ds. oszustw”

    Tysiące klientów holenderskich banków

    Co się stało
    Dzwoni „pracownik banku”, czasem z prawdziwym numerem banku na ekranie. Na Twoim koncie dzieje się coś dziwnego i Twoje pieniądze trzeba tymczasowo przelać na „bezpieczne konto”. Albo Twoja karta nie jest już bezpieczna i odbierze ją kurier. Czasem masz zainstalować program w rodzaju AnyDesk, żeby mogli „pomóc”. Dzwoniący często znają już Twoje imię i nazwisko, numer konta, a czasem nawet ostatnie płatności.
    Dlaczego to zadziałało
    Strach, pośpiech i autorytet, uwiarygodnione danymi z wcześniejszego phishingu lub wycieków oraz podrobionym numerem telefonu. Czasem zaczyna się od maila phishingowego, po którym „bank” dzwoni w sprawie zagrożenia dla Twojego konta.
    Ile to kosztowało
    W 2025 roku w Holandii oszuści wyłudzili 25,8 mln euro od niespełna 5900 ofiar. Nieco ponad 45 procent tej kwoty zwrócono z dobrej woli.
    Co by temu zapobiegło
    Twój bank nigdy nie prosi o przelanie pieniędzy na „bezpieczne konto”, nigdy nie odbiera od Ciebie karty i nigdy nie prosi o zdalny dostęp. Rozłącz się i zadzwoń do banku pod numer z tyłu swojej karty.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2024

    „Hej mamo, to mój nowy numer”

    Holendrzy, często rodzice, którzy dostają wiadomość od „kogoś znajomego”

    Co się stało
    Wiadomość z nieznanego numeru: „mamo zepsuł mi się telefon, to mój nowy numer”. Stary numer można usunąć. Potem pojawia się problem, który trzeba szybko rozwiązać, a do tego potrzebne są pieniądze. Zdjęcie profilowe pochodzi z mediów społecznościowych, a zadzwonić „akurat się nie da”. Czasem oszuści używają nawet podrobionego głosu.
    Dlaczego to zadziałało
    Emocje (Twoje dziecko w tarapatach), pośpiech i historia, która od razu tłumaczy nieznany numer.
    Ile to kosztowało
    Wśród Holendrów, którzy w 2024 roku padli ofiarą phishingu, 9 procent oszukano właśnie „na przyjaciela w potrzebie”. Łączna kwota nie jest znana.
    Co by temu zapobiegło
    Nigdy nie płać po samej wiadomości: najpierw zadzwoń na stary numer zapisany w Twoich kontaktach. Ustal z rodziną słowo kodowe na wypadek próśb o pieniądze.

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2018

    Fałszywy e-mail od MijnOverheid, a do tego kod SMS

    203 Holendrów, którzy mają DigiD (holenderski login do e-urzędu)

    Co się stało
    W czerwcu 2018 roku ludzie dostali e-mail z linkiem do fałszywej strony MijnOverheid, skrzynki na wiadomości od holenderskich urzędów. Kto zalogował się tam przez DigiD, podał też kod SMS. Skrypt od razu wykorzystywał te dane, żeby naprawdę się zalogować i przeszukać MijnOverheid. W grudniu przyszła druga fala: w skrzynce miał czekać oficjalny list.
    Dlaczego to zadziałało
    Zaufanie do urzędów i fałszywa strona, która od razu przekazywała dalej kod SMS. Prawdziwe e-maile od MijnOverheid nigdy nie zawierają linku.
    Ile to kosztowało
    Zamknięto 203 konta DigiD i prawdopodobnie zebrano dane osobowe. W drugiej fali według serwisu DutchNews nabrało się 361 osób.
    Co by temu zapobiegło
    Nigdy nie loguj się przez link ani kod QR z wiadomości, która wygląda na wysłaną przez DigiD, MijnOverheid albo Belastingdienst (holenderski urząd skarbowy). Samodzielnie otwórz aplikację albo wpisz adres strony.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2019

    Mail phishingowy w październiku, uczelnia sparaliżowana w święta

    Holenderski uniwersytet

    Co się stało
    W połowie października 2019 roku na dwóch stanowiskach pracy otwarto maile phishingowe. Rozesłano kilka ich wersji, a zgłoszenie dotyczące jednej z nich nie zostało właściwie obsłużone. Atakujący przez ponad dwa miesiące poruszali się po sieci. 23 grudnia zaszyfrowali 267 serwerów Windows, w tym serwery pocztowe, serwery plików i kilka serwerów kopii zapasowych.
    Dlaczego to zadziałało
    Około 20 procent użytkowników otwiera maile phishingowe, jak napisała sama uczelnia. Konto administratora służyło też do zwykłych prac konserwacyjnych, na jednym serwerze brakowało aktualizacji, a sieć była dość otwarta. Kopie zapasowe online też dało się zaszyfrować.
    Ile to kosztowało
    30 bitcoinów okupu, wtedy prawie 200 000 euro. Kilkadziesiąt osób z personelu przepracowało całą przerwę świąteczną.
    Co by temu zapobiegło
    Zgłaszaj każdy mail phishingowy i dopilnuj, żeby każde zgłoszenie zostało obsłużone: wystarczyła jedna przeoczona wersja. Trzymaj kopie zapasowe offline, a konta administratorów osobno.

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2024

    Fałszywe zaproszenia same lądowały w Twoim kalendarzu

    Pracownicy około 300 organizacji (bez podania nazw)

    Co się stało
    Przestępcy wysyłali maile, które wyglądały jak zaproszenie z Kalendarza Google od kogoś, kogo ofiara znała. W zaproszeniu był link do formularza lub rysunku Google, a w nim kolejny przycisk, który udawał reCAPTCHA albo przycisk pomocy. Prowadził on do fałszywej strony, na której ludzie wpisywali dane osobowe, a w końcu dane płatnicze.
    Dlaczego to zadziałało
    Zaufanie do Google i do zwykłych powiadomień z kalendarza oraz nadawca, który wyglądał na znajomego. Gdy programy zabezpieczające zaczęły rozpoznawać te zaproszenia, przestępcy przerzucili się z formularzy na rysunki.
    Ile to kosztowało
    Ponad 4000 takich maili w cztery tygodnie, w około 300 organizacjach. Przestępcy mogą wykorzystać te dane do oszustw z użyciem kart kredytowych; kwoty strat nie opublikowano.
    Co by temu zapobiegło
    Nie klikaj linków w nieoczekiwanym zaproszeniu, nawet jeśli jest już w Twoim kalendarzu. Otwieraj dokumenty tylko tam, gdzie ich miejsce. W Kalendarzu Google możesz ustawić, żeby automatycznie pojawiały się tylko zaproszenia od znanych nadawców.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2024

    Najpierw setki spamowych maili, potem dzwoni „helpdesk”

    Pracownicy różnych organizacji (bez podania nazw)

    Co się stało
    Atakujący zapisywali adres e-mail ofiary na całą serię newsletterów, aż skrzynka pękała w szwach. Potem dzwonili albo pisali przez Teams, przedstawiając się jako „Help Desk” czy „IT Support”, i proponowali, że rozwiążą problem ze spamem. Ofiara miała otworzyć Szybką pomoc (Quick Assist) i wpisać kod podany przez „helpdesk”. W ten sposób atakujący przejmowali komputer.
    Dlaczego to zadziałało
    Atakujący najpierw sam tworzy problem, a potem dokładnie w porę oferuje rozwiązanie. Szybka pomoc to prawdziwy program Windows, a nazwy w Teams wyglądają na wewnętrzne.
    Ile to kosztowało
    Microsoft nie podaje kwoty. Po uzyskaniu dostępu pojawiły się kolejne narzędzia hakerskie, a w kilku przypadkach ransomware w całej sieci.
    Co by temu zapobiegło
    Pozwól komuś zdalnie zajrzeć do Twojego komputera tylko wtedy, gdy to Ty kontaktujesz się z własnym partnerem IT. Nagła fala spamu, a zaraz potem telefon z ofertą pomocy, to już sygnał ostrzegawczy.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2022

    Powiadomienie za powiadomieniem, aż ktoś nacisnął „Zatwierdź”

    Zewnętrzny współpracownik dużej amerykańskiej platformy przewozowej

    Co się stało
    Atakujący prawdopodobnie kupił hasło tego współpracownika w dark webie, po tym, jak złośliwe oprogramowanie zainfekowało jego prywatne urządzenie. Potem raz za razem próbował się zalogować. Za każdym razem współpracownik dostawał prośbę o zatwierdzenie logowania, aż w końcu jedna została zatwierdzona. Według samego atakującego przyszła też wiadomość na WhatsAppie od „IT”: zatwierdź jedną, to przestaną.
    Dlaczego to zadziałało
    Zmęczenie i irytacja, do tego fałszywe wyjaśnienie od „IT”. Prosty przycisk „Zatwierdź” albo „Odmów”, bez przepisywania żadnej liczby.
    Ile to kosztowało
    Kwota nie jest znana. Atakujący dostał się jednak m.in. do Slacka, G Suite i wewnętrznego systemu do faktur, a do tego opublikował wiadomość na kanale Slacka dla całej firmy.
    Co by temu zapobiegło
    Nigdy nie zatwierdzaj logowania, jeśli to nie Ty się logujesz. Seria takich próśb oznacza, że ktoś ma Twoje hasło: od razu to zgłoś i zmień hasło. Dział IT nigdy nie prosi Cię o zatwierdzenie czegokolwiek.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2024

    Dyrektor finansowy na wideorozmowie był fałszywy

    Pracownik działu finansowego międzynarodowej firmy inżynieryjnej w Hongkongu

    Co się stało
    Zaczęło się od wiadomości, która wyglądała na wysłaną przez dyrektora finansowego z Wielkiej Brytanii, w sprawie tajnej transakcji. Pracownik najpierw podejrzewał phishing. Potem odbyła się wideorozmowa z dyrektorem i innymi kolegami, którzy wyglądali i brzmieli dokładnie tak, jak pracownik ich znał. Według policji wszyscy w tej rozmowie byli fałszywi, poza samym pracownikiem. Wykonano piętnaście przelewów. Wszystko wyszło na jaw dopiero wtedy, gdy pracownik zapytał o to centralę.
    Dlaczego to zadziałało
    Autorytet (dyrektor finansowy), poufność i grupa znajomych twarzy rozwiały wątpliwości. Wizerunek i głos podrobiono na podstawie publicznie dostępnych nagrań prawdziwych osób. Jeden pracownik mógł zapłacić piętnaście razy bez weryfikacji przez oddzwonienie i bez drugiego podpisu.
    Ile to kosztowało
    Około 200 mln dolarów hongkońskich, czyli mniej więcej 25,6 mln dolarów amerykańskich.
    Co by temu zapobiegło
    Polecenie przelewu z rozmowy lub czatu wykonuj dopiero wtedy, gdy osobiście oddzwonisz do zleceniodawcy na numer, który już masz. „Tajna” transakcja z pominięciem zwykłej procedury to znak stop, nawet jeśli twarze się zgadzają.

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2019

    „Nasza nowa ścieżka płatności”, ze zhakowanej skrzynki pocztowej

    Dział płatności dużego holenderskiego sklepu internetowego oraz jego stały dostawca

    Co się stało
    Pod koniec listopada 2019 roku przyszedł mail z prawdziwego adresu pracownika stałego dostawcy: „W załączeniu znajdą Państwo naszą nową ścieżkę płatności zgodnie z poleceniem kierownictwa”. Starannie przygotowane pismo podawało numer hiszpańskiego konta. W dwóch uprzejmych przypomnieniach pytano, czy księgowość zaktualizowała już dane. Numer konta zmieniono i od tej pory płatności trafiały do oszustów. W połowie stycznia dostawca zapytał, gdzie są jego pieniądze.
    Dlaczego to zadziałało
    Mail naprawdę przyszedł ze skrzynki dostawcy, z prawdziwym logo. Reguły w zhakowanej skrzynce przenosiły wszystkie odpowiedzi do ukrytego folderu, więc dostawca nigdy nie zobaczył potwierdzenia. Sąd uznał, że sklep internetowy powinien był wykazać „zdrową nieufność”: holenderska firma nagle z hiszpańskim kontem, niezgrabne sformułowania i dobrze znany trik.
    Ile to kosztowało
    Oszuści dostali 751 493 euro. Sąd orzekł, że sklep internetowy musi zapłacić dostawcy jeszcze raz.
    Co by temu zapobiegło
    Nigdy nie zmieniaj numeru konta na podstawie samego maila. Zadzwoń do znanej Ci osoby kontaktowej na numer, który już masz. I chroń własną skrzynkę weryfikacją dwuetapową; sprawdź, czy nie ma w niej reguł, które nie pochodzą od Ciebie.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2024

    Fałszywe naklejki z kodem QR na parkometrach

    Kierowcy w holenderskich i belgijskich miastach

    Co się stało
    Na parkometrach pojawiły się estetyczne naklejki z napisem „Scan to pay”, które zasłaniały prawdziwe informacje albo wisiały obok nich. Kto zeskanował kod, trafiał na stronę, która wyglądała jak aplikacja parkingowa i prosiła o dane bankowe. Gminy usuwały naklejki i wydawały ostrzeżenia. W Brukseli policja zatrzymała mężczyznę, który miał przy sobie 160 takich naklejek.
    Dlaczego to zadziałało
    Naklejka wygląda oficjalnie i praktycznie, a kod QR ukrywa, dokąd prowadzi.
    Ile to kosztowało
    Łączna kwota nieznana. Kto zapłacił, przekazał oszustom dane karty albo konta bankowego.
    Co by temu zapobiegło
    Za parking płać w samym parkometrze albo w aplikacji, którą już masz. Po każdym zeskanowaniu kodu sprawdź adres w przeglądarce.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2026

    Fałszywy kolega z IT dzwoni do obsługi klienta

    Pracownicy obsługi klienta dużego holenderskiego operatora telekomunikacyjnego, a także miliony jego klientów

    Co się stało
    Na początku lutego 2026 roku do biura obsługi klienta zadzwonił mężczyzna, który dobrze mówił po holendersku. Podawał się za kolegę z działu IT: trzeba było rozwiązać problem, a w tym celu zalogować się do wewnętrznego systemu. Na podrobionej stronie logowania pracownik wpisał nazwę użytkownika, hasło i kod weryfikacyjny. Następnie w krótkim czasie pobrano dane milionów klientów. Później oszuści dzwonili do klientów w sprawie „rekompensaty” za wyciek i prosili o kod SMS.
    Dlaczego to zadziałało
    Kolega z IT, problem do rozwiązania od zaraz i angielski żargon IT wtrącany w rozmowę po holendersku. Dodatkowe zabezpieczenie udało się obejść, bo pracownik sam podał kod. Według NOS uprawnienia dostępu były też zbyt szerokie, a pobranie dużej ilości danych nie uruchomiło żadnego alarmu. Firma dowiedziała się o kradzieży dopiero wtedy, gdy odezwali się sami przestępcy.
    Ile to kosztowało
    Dane z 6,2 mln kont klientów, w tym numery IBAN i numery dokumentów tożsamości. Firma odmówiła zapłaty okupu, a dane zostały opublikowane.
    Co by temu zapobiegło
    Prawdziwy dział IT nigdy nie każe logować się przez link podany przez telefon i nigdy nie prosi o Twój kod. Rozłącz się i oddzwoń do helpdesku na numer wewnętrzny. Dla klientów: Twój operator nie dzwoni w sprawie rekompensaty, a kodu SMS nie podawaj nikomu.

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2025

    „Twoja karta SIM wygasa”, a Twój numer ma już ktoś inny

    Klienci dwóch dużych holenderskich operatorów komórkowych

    Co się stało
    W 2025 roku klienci dostawali SMS-y i telefony rzekomo od swojego operatora: karta SIM miała wygasnąć, trzeba ją było „zweryfikować” albo „w związku z nowymi przepisami” zamienić na eSIM. Po kliknięciu w link podawali swoje dane, czasem nawet BSN (holenderski numer identyfikacyjny). Niektórzy mieli też przesłać dalej prawdziwy e-mail od operatora albo usunąć jego aplikację. Potem karta SIM była już w rękach przestępców.
    Dlaczego to zadziałało
    Problem, który brzmi technicznie, „nowe przepisy” jako powód i drobne kroki, z których każdy osobno wygląda niewinnie.
    Ile to kosztowało
    Liczby i kwoty nie są znane. Z przejętych kart SIM przestępcy masowo wysyłali fałszywe SMS-y do nowych ofiar, i to z numeru poszkodowanego.
    Co by temu zapobiegło
    Twój operator nigdy nie kontaktuje się w sprawie wygasającej karty SIM ani jej weryfikacji. Usuń wiadomość albo się rozłącz. Jeśli nie masz już kontroli nad swoją kartą SIM, od razu zadzwoń do operatora.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2024

    Zaproszenie do Teams z kodem, na prawdziwej stronie Microsoftu

    Pracownicy instytucji rządowych, organizacji pozarządowych, firm IT i innych organizacji w Europie i poza nią

    Co się stało
    Atakujący najpierw nawiązywali kontakt przez WhatsApp, Signal albo Teams, podając się za kogoś ważnego dla wybranej osoby. Po kilku przyjaznych wiadomościach przychodziło zaproszenie na spotkanie w Teams. Kto chciał dołączyć, musiał wpisać kod na stronie logowania Microsoftu. Ten kod generował wcześniej atakujący i w ten sposób dostawał dostęp do konta.
    Dlaczego to zadziałało
    Najpierw budowanie zaufania, a potem strona logowania, która naprawdę należy do Microsoftu: nie ma fałszywego adresu, który dałoby się wychwycić. Ofiara sama przechodzi weryfikację dwuetapową - w imieniu atakującego.
    Ile to kosztowało
    Kwota nie jest znana. Atakujący przeszukiwali skrzynki pod kątem słów takich jak „password” i „admin”, wykradali wiadomości i z przejętego konta wysyłali nowe maile phishingowe do współpracowników.
    Co by temu zapobiegło
    Nigdy nie wpisuj kodu na stronie logowania tylko dlatego, że prosi o to czat albo zaproszenie. Dla organizacji: wyłącz ten sposób logowania (device code) wszędzie, gdzie nikt go nie potrzebuje.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2023

    Konto hotelu przejęte, goście oszukani

    Hotele, które wynajmują pokoje przez dużą platformę rezerwacyjną, oraz ich goście

    Co się stało
    Hotel dostał maila od „byłego gościa”, który rzekomo zostawił paszport, z linkiem do zdjęć dokumentu. Pod linkiem kryło się złośliwe oprogramowanie, które wykradło dane logowania hotelu do platformy rezerwacyjnej. Z ich pomocą oszuści czytali prawdziwe rezerwacje i wysyłali gościom wiadomości: płatność lub rezerwację trzeba jeszcze „zweryfikować” przez link.
    Dlaczego to zadziałało
    Personel hotelu chce pomagać gościom, a goście dostawali wiadomości z prawdziwymi terminami rezerwacji, czasem nawet przez prawdziwą platformę.
    Ile to kosztowało
    W Singapurze co najmniej 30 gości straciło łącznie 41 000 dolarów. Pieniądze i dane kart kredytowych stracili też holenderscy podróżni.
    Co by temu zapobiegło
    Dla gości: nigdy nie wpisuj ponownie danych karty przez link z wiadomości; sprawdź w aplikacji albo zadzwoń do hotelu. Dla hoteli: nie otwieraj „zdjęć paszportu” od nieznajomych i włącz weryfikację dwuetapową na swoim koncie na platformie.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2019

    „Zeskanuj ten kod QR, żeby odebrać pieniądze”

    Osoby sprzedające coś w internetowym serwisie ogłoszeniowym

    Co się stało
    Sprzedający dostaje przez WhatsApp wiadomość od „kupującego”. Ten twierdzi, że płaci z konta firmowego, i przysyła kod QR, który trzeba zeskanować aplikacją bankową, żeby „zaakceptować” pieniądze. W rzeczywistości sprzedający podłączał w ten sposób do własnego konta bankowego drugie urządzenie: to należące do oszusta.
    Dlaczego to zadziałało
    Kod QR nie pokazuje, dokąd prowadzi, a skanowanie było prawdziwą funkcją własnej aplikacji bankowej ofiary. Dlatego wszystko wydawało się bezpieczne.
    Ile to kosztowało
    Kilkaset zgłoszeń; czasem łupem oszustów padały tysiące euro. Bank najpierw odmówił, ale później jednak pokrył wszystkie straty.
    Co by temu zapobiegło
    Żeby odebrać pieniądze, nigdy nie trzeba skanować kodu QR. Kto wysyła Ci pieniądze, potrzebuje tylko numeru Twojego konta.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.

    Prawdziwa historia - 2023

    Telefon do helpdesku: „Nie mogę się zalogować”

    Helpdesk IT dużej amerykańskiej sieci kasyn i hoteli, a także helpdesk producenta środków czystości

    Co się stało
    Jak twierdzą sami atakujący, wyszukali pracownika w serwisie LinkedIn i zadzwonili do helpdesku, podając się za tę osobę, żeby dostać się do jej konta. W drugiej firmie atakujący dzwonili do zewnętrznego helpdesku i prosili o nowe hasła. Według pozwu tej firmy helpdesk podawał je bez zwykłej weryfikacji: „Aha, okej. No to podam ci hasło, okej?”
    Dlaczego to zadziałało
    Helpdesk chce szybko pomóc, a weryfikacja dzwoniącego opierała się na danych, które atakujący może sam znaleźć. Albo nie było jej wcale.
    Ile to kosztowało
    Sieć kasyn poinformowała o negatywnym wpływie na wynik rzędu 100 mln dolarów. Producent żąda w pozwie 380 mln dolarów odszkodowania.
    Co by temu zapobiegło
    Nigdy nie resetuj hasła ani weryfikacji dwuetapowej tylko dlatego, że ktoś zadzwonił: oddzwoń na numer, który już masz, albo zapytaj przełożonego. Dostajesz powiadomienie o resecie, o który nie prosisz? Zgłoś to od razu.

    Pełna historia (otwiera oryginalne źródło):

    Streszczenie 3D-eVo, napisane własnymi słowami i sprawdzone ze źródłami (stan na 3 października 2026). Za pełną historię odpowiada źródło.