# Fałszywe SMS-y o przesyłce i cle: jak naprawdę działa oszustwo „paczkowe”

> Opłaty celne, paczka wstrzymana, niepełny adres — oszustwo „paczkowe” pozostaje najczęstszym rodzajem fraudu SMS-owego we Francji. Oto jak działa, dlaczego jest tak skuteczne i jak z nim skończyć.

- Source: https://www.envoyer-sms-gratuit.com/pl/blog/2026-08-22/sms-frauduleux-vacances-colis-douane-livraison
- Published: 2026-08-22 (22 sierpnia 2026)
- Author: L'équipe Envoyer SMS Gratuit
- Language: pl
- Categories: Confidentialité
- Tags: Cybersécurité, SMS, France 2026, Protection des données, Guide

---
Są oszustwa, które znikają po pół roku. To „paczkowe” trzyma się od 2020 roku i nie widać po nim żadnego zmęczenia. Każdego roku służby Cybermalveillance.gouv.fr umieszczają je wśród najczęstszych powodów zgłoszeń od zwykłych użytkowników, a platforma 33700 wciąż odbiera dziesiątki tysięcy zgłoszeń miesięcznie dotyczących wyłącznie tego wątku.

Jego długowieczność nie jest przypadkiem. Opiera się na niemal idealnym połączeniu: wiarygodnym kontekście (wszyscy odbieramy paczki), śmiesznie niskiej kwocie (mniej niż trzy euro, więc mało podejrzanej), sztucznie wywołanej presji czasu („w ciągu 48 godzin”) oraz podszyciu się pod zaufaną markę. Zrozumienie tego mechanizmu krok po kroku wciąż pozostaje najlepszą szczepionką.

![Mężczyzna siedzący na kanapie, widziany od tyłu, czyta wiadomość na ekranie telefonu komórkowego](/images/blog/2026-08-22-sms-frauduleux-vacances-colis-douane-livraison/hero.jpg)

## Dlaczego akurat paczka, a nie coś innego

Oszuści pracują na współczynnikach konwersji. Scenariusz interesuje ich tylko wtedy, gdy trafia do szerokiej części populacji dokładnie w momencie, w którym przychodzi wiadomość.

Paczka spełnia wszystkie warunki:

- **Częstotliwość.** Według Fevad (Federacji e-commerce i sprzedaży na odległość) Francuzi zamówili w ostatnich latach miliardy paczek. W dowolnej chwili znaczna część populacji faktycznie czeka na dostawę. Wiadomość trafia więc „w punkt”, choć oszust nie ma o Tobie żadnej informacji.
- **Zwyczajność nadawcy.** Chronopost, Colissimo, DHL, UPS, Mondial Relay, Vinted — to nazwy, które mijamy wzrokiem bez zastanowienia. Marka nie uruchamia żadnego alarmu.
- **Niska kwota.** Żądanie 1,99 € czy 2,99 € rozbraja czujność. Nikt nie myśli „ktoś chce mnie okraść”. Myśli raczej: „znowu jakieś opłaty, irytujące”.
- **Sezonowość.** Wolumen eksploduje w okresie wyprzedaży, Black Friday, świąt, a także — o czym często się zapomina — na początku roku szkolnego, gdy rusza fala zakupów szkolnych i sprzętu komputerowego.

Dodaj do tego zmęczenie pod koniec dnia i ekran smartfona przeglądany jedną ręką w metrze, a margines błędu robi się ogromny.

## Anatomia pułapki

Weźmy typowy przykład, odtworzony na podstawie publicznych zgłoszeń:

> **Colissimo**: Twojej paczki nie udało się dostarczyć, niepełny adres. Prosimy o opłacenie kosztów ponownej wysyłki (1,95 €) do 24/08: colissimo-suivi-fr[.]net/xk9

Spiętrzono w nim cztery składniki.

**1. Wiarygodny nadawca.** Czasem pojawia się jako nazwa alfanumeryczna („COLISSIMO”), czasem jako dziesięciocyfrowy numer komórkowy. W pierwszym przypadku mamy zwykle do czynienia ze *spoofingiem* nadawcy, w drugim — z jednorazową kartą SIM na kartę. W obu sytuacjach to, co wyświetla się na Twoim ekranie, **nigdy** nie jest dowodem tożsamości.

**2. Problem, który stawia Cię w roli winnego.** „Niepełny adres”, „paczka oczekuje”, „płatność odrzucona”. Sformułowanie subtelnie przypisuje Ci odpowiedzialność: to Ty masz poprawić, więc to Ty musisz działać.

**3. Krótki termin.** Dwa do czterech dni. Wystarczająco, by brzmiało rozsądnie, zbyt krótko, by spokojnie sprawdzić sprawę nazajutrz.

**4. Zamaskowany link.** Nazwa domeny przypomina domenę przewoźnika, ale zawsze się od niej różni: dodany myślnik, egzotyczne rozszerzenie (.net, .top, .icu, .cc), myląca subdomena typu `laposte.suivi-colis.xyz`. Przydatne przypomnienie: w adresie internetowym liczy się to, co bezpośrednio poprzedza pierwszy `/`, czytane od prawej do lewej.

### Co dzieje się po kliknięciu

Strona docelowa to zazwyczaj bardzo starannie wykonana kopia witryny przewoźnika. Formularz prosi o imię i nazwisko, adres, numer telefonu, a następnie o dane karty, by „uregulować” owe dwa euro.

Te dwa euro nie są łupem. Służą jako test: transakcja potwierdza, że karta jest aktywna, a Ty jesteś skłonny potwierdzić operację. Prawdziwy cel jest podwójny.

- **Zbudowanie zestawu danych do sprzedania**: nazwisko, adres pocztowy, numer komórki, numer karty, data ważności, kod CVV. Taki pakiet odsprzedaje się w całości.
- **Uruchomienie drugiej fali.** Kilka dni później dzwoni „doradca ds. przeciwdziałania oszustwom z Twojego banku”, podaje Twoje nazwisko, nazwę banku i ostatnią operację — tę na 1,95 € — by skłonić Cię do zatwierdzenia płatności lub „zabezpieczenia środków”. To etap, na którym straty liczy się w tysiącach euro. Banque de France i DGCCRF regularnie ostrzegają przed tym łańcuchem zdarzeń, nazywanym niekiedy *fałszywym doradcą bankowym*.

Innymi słowy: SMS o paczce nie jest samym oszustwem. Jest drzwiami wejściowymi.

## Warianty krążące w 2026 roku

Podstawowy scenariusz się zróżnicował. Główne obserwowane odmiany:

| Wariant | Pretekst | Sygnał ostrzegawczy |
| --- | --- | --- |
| Opłaty celne | Paczka spoza UE zatrzymana na cle | Urząd celny nigdy nie żąda płatności SMS-em z linkiem |
| Ponowna wysyłka | Niepełny lub brakujący adres | Przewoźnik zostawia awizo, a nie link do płatności |
| Automat paczkowy | „Kod odbioru wygasł, wygeneruj go ponownie” | Żaden kod nie odnawia się za opłatą |
| Aplikacja do zainstalowania | „Śledź paczkę w naszej aplikacji” przez plik spoza oficjalnego sklepu | Instalacja poza App Store / Google Play = zagrożenie |
| Zwrot pieniędzy | „Twoja paczka zaginęła, odbierz zwrot” | Zwrot nigdy nie wymaga podania kodu CVV |

Wariant z „aplikacją” jest najgroźniejszy na Androidzie: proponowany plik instaluje złośliwe oprogramowanie zdolne odczytywać przychodzące SMS-y, a więc przechwytywać bankowe kody autoryzacyjne. Na iPhonie atak przebiega raczej przez stronę internetową imitującą ekran logowania.

Szczegół, o którym wielu nie wie: prawdziwe opłaty celne uiszcza się przewoźnikowi w momencie wydania paczki albo opłaca z oficjalnego panelu klienta przewoźnika — nigdy przez link otrzymany w wiadomości. Obowiązujące zasady publikuje Direction générale des douanes et droits indirects, która na swojej stronie przypomina, że nigdy nie prosi o płatność SMS-em.

## Siedem sprawdzeń, które zajmują trzydzieści sekund

Wobec takiej wiadomości nie chodzi o to, by stać się ekspertem od cyberbezpieczeństwa, lecz by wyrobić w sobie kilka odruchów.

1. **Czy naprawdę czekasz na paczkę?** Jeśli nie, sprawa zamknięta. A jeśli tak, pamiętaj: legalny przewoźnik zna Twój adres, bo przekazał mu go sprzedawca.
2. **Nie klikaj. Wpisz ręcznie.** Sam otwórz stronę przewoźnika albo oficjalną aplikację i wklej swój numer przesyłki. Prawdziwe śledzenie jest zawsze dostępne bez linku.
3. **Przeczytaj nazwę domeny na głos, po cichu.** `chronopost.fr` — tak. `chronopost-livraison-fr.top` — nie.
4. **Sprawdź numer przesyłki.** Prawdziwy numer Colissimo ma ściśle określony format (na przykład dwie litery, dziewięć cyfr, dwie litery w przypadku przesyłek międzynarodowych). Fałszywe wiadomości często go pomijają albo podają niespójny.
5. **Nieufnie podchodź do śmiesznie niskiej kwoty.** Im niższa suma, tym bardziej warto zapytać, dlaczego żąda się jej wiadomością, a nie na stronie.
6. **Przyjrzyj się językowi.** Brakujące znaki diakrytyczne, dziwna interpunkcja, wielkie litery w środku zdania, kalki z tłumaczenia maszynowego — te wskazówki rzednieją wraz z rozwojem narzędzi do automatycznego pisania, ale wciąż się zdarzają.
7. **Zapytaj wyszukiwarkę.** Skopiowanie jednego zdania z wiadomości w cudzysłowie zwykle wystarcza, by wyświetliły się dziesiątki identycznych relacji.

![Smartfon leżący na drewnianym stole, na ekranie blokady wyświetla powiadomienie SMS z alertem bankowym](/images/blog/2026-08-22-sms-frauduleux-vacances-colis-douane-livraison/body-1.jpg)

## Jak wcześniej zmniejszyć powierzchnię ataku

Nie da się zablokować napływu wiadomości, ale można ograniczyć szkody i liczbę prób.

**Oddziel zakupy online.** Wirtualna karta jednorazowa, oferowana przez większość francuskich banków, sprawia, że wyciek numeru nie ma żadnych konsekwencji. Niektórzy wolą doładowywaną kartę przedpłaconą przeznaczoną wyłącznie na zakupy w mniej znanych sklepach: limit środków automatycznie ogranicza straty.

**Używaj zapasowego adresu e-mail do zamówień.** Wchłonie wycieki baz klientów, częste u drobnych sprzedawców internetowych.

**Chroń samo urządzenie.** Smartfon z pękniętym ekranem czyta się źle, a słabo czytelny ekran sprzyja pomyłkom przy odczytywaniu adresu internetowego. Zwykłe [szkło hartowane](https://www.amazon.fr/s?k=film+verre+tremp%C3%A9+protection+%C3%A9cran+smartphone&tag=ds050-21) i wstrząsoodporne etui przedłużają życie urządzenia, a pośrednio także jakość Twojej czujności. W tym samym duchu telefon, którego bateria wytrzymuje cały dzień, pozwala uniknąć pospiesznego przeglądania w trybie oszczędzania energii; kompaktowy powerbank ma więcej właściwości ochronnych, niż się wydaje — choćby dlatego, że da Ci czas na telefon do banku.

**Włącz wbudowane filtry.** Zarówno Android, jak i iOS oferują sortowanie wiadomości od nieznanych nadawców oraz zgłaszanie jednym gestem. Na iPhonie: Ustawienia → Wiadomości → Filtruj nieznanych nadawców. Na Androidzie aplikacja Wiadomości od Google ma wykrywanie spamu, które można włączyć w ustawieniach ochrony.

**Przeszkol bliskich.** Osoby najmniej obeznane z technologią są nadreprezentowane wśród ofiar. [Telefon dla seniora z dużymi klawiszami](https://www.amazon.fr/s?k=t%C3%A9l%C3%A9phone+portable+senior+grosses+touches&tag=ds050-21) i uproszczonym interfejsem zmniejsza ryzyko przypadkowego kliknięcia w link. A dla tych, którzy chcą wejść głębiej, praktyczny poradnik cyberbezpieczeństwa dla początkujących daje zwykle więcej niż ustne tłumaczenie powtarzane dziesięć razy.

## Kliknąłeś i zapłaciłeś: co robić

Liczy się czas, nie wstyd. Oto kolejność działań.

**W ciągu godziny**
- Skontaktuj się z bankiem (numer do zastrzeżeń z tyłu karty albo międzybankowa infolinia alarmowa **0 892 705 705**) i zastrzeż kartę.
- Zmień hasło do powiązanej skrzynki pocztowej, a potem do bankowości elektronicznej — w miarę możliwości z innego urządzenia.
- Jeśli zainstalowałeś aplikację spoza oficjalnego sklepu, wyłącz transmisję danych i odinstaluj ją; w razie wątpliwości jedyną gwarancją pozostaje przywrócenie ustawień fabrycznych.

**W ciągu 48 godzin**
- Zgłoś wiadomość, przesyłając ją na numer **33700**, bezpłatną usługę prowadzoną przez francuskich operatorów, albo przez dedykowaną aplikację. Następnie zgłoś adres internetowy na platformie **Phishing Initiative**.
- Złóż zawiadomienie — online przez serwis pré-plainte lub na komisariacie. Potwierdzenie będzie wymagane przez bank.
- Zgłoś incydent na **Cybermalveillance.gouv.fr**, gdzie otrzymasz wskazówki co do dalszych kroków.

**W kolejnych dniach**
- Przez miesiąc codziennie sprawdzaj wyciągi.
- Pamiętaj o artykule L133-18 francuskiego kodeksu monetarnego i finansowego: w przypadku nieautoryzowanej operacji zgłoszonej bez zwłoki bank musi natychmiast zwrócić środki, chyba że wykaże rażące niedbalstwo z Twojej strony. Płatność wyłudzona podstępem sama w sobie nie stanowi rażącego niedbalstwa — przypominało o tym w ostatnich latach kilka wyroków Cour de cassation, zwłaszcza w sprawach dotyczących fałszywego doradcy bankowego.
- **Nigdy więcej nie rozmawiaj** z „działem antyfraudowym”, który sam do Ciebie oddzwania. Rozłącz się i samodzielnie wybierz numer widniejący w Twojej umowie.

## Czego prawdziwy przewoźnik nigdy nie robi

Na koniec krótka lista, którą warto zapamiętać. Legalny przewoźnik:

- nigdy nie prosi o numer karty płatniczej SMS-em;
- nigdy nie żąda trzycyfrowego kodu CVV, niezależnie od sytuacji;
- nigdy nie każe instalować aplikacji z linku otrzymanego w wiadomości;
- nigdy nie grozi zniszczeniem lub odesłaniem paczki w ciągu 24 godzin;
- nie dzwoni potem, by „zabezpieczyć” Twoje konto bankowe.

SMS pozostaje narzędziem znakomicie praktycznym: bezpośrednim, uniwersalnym, czytelnym na każdym urządzeniu. Właśnie dlatego jest tak łakomym kąskiem dla oszustów. Wysłanie krótkiej wiadomości do bliskiej osoby, uprzedzenie o spóźnieniu, przekazanie kodu — te uprawnione zastosowania nie mają powodu znikać. Wystarczy pamiętać o jednej zasadzie, ważnej dla całej komunikacji mobilnej — **wiadomość, która zawiera jednocześnie link i element pilności, należy traktować jak fałszywą do czasu udowodnienia, że jest inaczej**.

### Oficjalne źródła

- **Cybermalveillance.gouv.fr** — karty postępowania i diagnoza online
- **33700** — bezpłatna platforma zgłaszania oszukańczych SMS-ów i połączeń
- **Phishing Initiative** — zgłaszanie złośliwych adresów internetowych
- **DGCCRF** — ostrzeżenia dla konsumentów i procedura składania skargi
- **Direction générale des douanes et droits indirects** — rzeczywiste zasady odprawy celnej przesyłek

{/* image-sources: https://images.pexels.com/photos/6632411/pexels-photo-6632411.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/7821761/pexels-photo-7821761.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 */}
