# „Twoja sprawa w CAF została zawieszona" – oszustwo na fałszywy SMS od zasiłków rodzinnych

> SMS informuje o zawieszeniu wypłaty świadczeń albo prosi o „potwierdzenie numeru konta" na stronie CAF. Oto jak działa to oszustwo, dlaczego uderza w najuboższe gospodarstwa domowe i jakie odruchy pozwalają się przed nim uchronić.

- Source: https://www.envoyer-sms-gratuit.com/pl/blog/2026-09-21/arnaque-sms-caf-allocations-trop-percu-rib
- Published: 2026-09-21 (21 września 2026)
- Author: L'équipe Envoyer SMS Gratuit
- Language: pl
- Categories: Guide
- Tags: Cybersécurité, SMS, France 2026, Protection des données, Guide, Smartphone

---
„CAF: Panstwa sprawa nr ALL-77204 zostala zawieszona z powodu braku danych bankowych. Prosimy zaktualizowac numer konta do 25/09, aby uniknac przerwania wyplat: http://caf-allocataire-maj.fr/rib"

Jest 18:40, wracasz z zakupów, a ta wiadomość wyświetla się pomiędzy dwoma innymi powiadomieniami. W tym miesiącu nie składałeś w CAF żadnego wniosku. Ale w lipcu zmieniłeś bank. Albo córka wyprowadziła się z domu. Albo twój iloraz rodzinny zmienił się po ostatniej deklaracji dochodów. W aktach każdego świadczeniobiorcy zawsze znajdzie się jakiś drobiazg, który nie jest do końca aktualny.

A przede wszystkim: jeśli przelew nie dojdzie, to nie jest zwykła administracyjna niedogodność. To czynsz płatny piątego, obiady w szkole, paliwo na dojazd do pracy. Właśnie na tym napięciu opiera się całe oszustwo.

![Mężczyzna w garniturze trzymający smartfon i kartę płatniczą przed laptopem w kawiarni](/images/blog/2026-09-21-arnaque-sms-caf-allocations-trop-percu-rib/hero.jpg)

## Dlaczego CAF stała się celem numer jeden

Krajowa Kasa Zasiłków Rodzinnych (CNAF) i jej sieć kas lokalnych wypłacają świadczenia około **13,7 miliona beneficjentów** we Francji. Zasiłki rodzinne, dodatek mieszkaniowy, premia aktywizacyjna, RSA, zasiłek alimentacyjny, świadczenie na wychowanie dziecka niepełnosprawnego – to największy rejestr beneficjentów w kraju zaraz po ubezpieczeniu zdrowotnym.

Dla oszusta ta skala zmienia wszystko. Kiedy wysyła 100 000 SMS-ów na chybił trafił, podszywając się pod regionalny bank, trafia może w 3% faktycznych klientów. Kiedy podszywa się pod CAF, trafia w ogromną część populacji – i to w populację, która statystycznie pilnie potrzebuje tych pieniędzy.

Dodajmy do tego trzy szczególne składniki:

- **Onieśmielający żargon administracyjny.** „Przypomnienie o prawach", „nienależne świadczenie", „nadpłata", „iloraz rodzinny", „kwartalna deklaracja dochodów", „wyrównanie". Kto z marszu wie, co uruchamia zwrot, a co wezwanie do zapłaty?
- **Wypłaty w konkretnych, wyczekiwanych terminach.** Kalendarz wypłat CAF jest jawny: przelew realizowany jest zwykle 5. dnia każdego miesiąca. SMS, który przychodzi 28. albo 2., trafia dokładnie w niepokój o nadchodzący przelew.
- **Domyślnie cyfrowa relacja.** Od czasu upowszechnienia konta beneficjenta online i aplikacji mobilnej CAF faktycznie komunikuje się mailowo i przez powiadomienia. Fałszywka wślizguje się w legalny strumień wiadomości.

CNAF regularnie publikuje zresztą ostrzeżenia na swojej stronie caf.fr i na oficjalnych kontach: przypomina, że **nigdy nie prosi o pełne dane bankowe, numer karty ani hasło przez SMS czy e-mail**.

## Cztery scenariusze, które krążą w obiegu

### 1. Zawieszenie sprawy

Najpowszechniejszy. Wiarygodny numer sprawy, termin ostateczny za trzy–cztery dni, link do strony wiernie odtwarzającej szatę graficzną caf.fr. Poproszą cię o numer beneficjenta, datę urodzenia, a potem o numer konta „do potwierdzenia" – w rzeczywistości do kradzieży albo do podmiany na numer oszusta w przejętej, prawdziwej sesji.

### 2. Nadpłata do zwrotu

Agresywniejszy wariant: CAF miała rzekomo wypłacić ci 428,30 € za dużo, musisz uregulować należność online pod groźbą „postępowania windykacyjnego". Kwota jest zawsze precyzyjna, nigdy okrągła. Płatność odbywa się kartą na fałszywej stronie płatności, często z późniejszym telefonem „z działu windykacji", który ma cię skłonić do zatwierdzenia większej operacji.

### 3. Nadzwyczajna premia

Pozytywne lustrzane odbicie: przysługuje ci rzekomo „dodatek solidarnościowy" albo „nadzwyczajna pomoc na początek roku szkolnego" w wysokości 180 €, do odebrania przed upływem terminu. Żeby ją otrzymać, trzeba… podać numer karty płatniczej, rzekomo w celu „weryfikacji tożsamości posiadacza". Ta wersja rozkwita w okresie powrotu do szkoły i w grudniu.

### 4. Fałszywy doradca, który oddzwania

Najgroźniejszy. SMS jedynie zasiewa wątpliwość; potem dzwoni człowiek, z numeru wyświetlającego się jako numer twojej lokalnej kasy (podszycie pod numer dzwoniącego jest technicznie banalne). Zna już twoje nazwisko i miasto – czasem z wcześniejszego wycieku danych. Prosi, żebyś odczytał kod otrzymany SMS-em „w celu uwierzytelnienia rozmowy". W rzeczywistości ten kod zatwierdza płatność, zmianę danych albo dodanie urządzenia do twojej bankowości internetowej.

Banque de France w rocznym raporcie Obserwatorium Bezpieczeństwa Środków Płatniczych podkreśla stały wzrost liczby tych **oszustw opartych na manipulacji**: to już nie technika łamie zabezpieczenia, lecz sama ofiara w dobrej wierze otwiera drzwi.

## Sygnały, które nie mylą

Są wskaźniki wiarygodne i takie fałszywe. Zacznijmy od obalenia mitu: **ortografia przestała być kryterium**. Dzisiejsze generatory tekstu tworzą nienaganne SMS-y. Niektóre fałszywe wiadomości są zredagowane lepiej niż prawdziwe.

Oto, co pozostaje solidnym wyznacznikiem:

| Element | Prawdziwy SMS od CAF | SMS oszukańczy |
|---|---|---|
| Link | Prowadzi do `caf.fr` lub aplikacji; często w ogóle brak linku | `caf-allocataire.xyz`, `caf-regularisation.com`, `caf.fr.secure-maj.net` |
| Żądanie | Zachęca do sprawdzenia konta osobistego | Żąda numeru konta, karty płatniczej, hasła, dokumentu tożsamości |
| Presja czasu | Długie terminy administracyjne, pisemne ponaglenia | 24–72 godziny, groźba zawieszenia |
| Płatność | CAF nigdy nie pobiera płatności kartą przez link w SMS-ie | Natychmiastowa strona płatności kartą |
| Nadawca | Krótka nazwa („CAF") lub oficjalny numer | Numer komórkowy 06/07, zagraniczny prefiks lub podszyta nazwa |

Najważniejszy punkt to **subdomena**. `caf.fr.verification-dossier.com` nie należy do CAF: prawdziwa domena to zawsze to, co bezpośrednio poprzedza ostatnią kropkę przed pierwszym `/`. Tutaj: `verification-dossier.com`. To najskuteczniejsza pułapka całego smishingu, bo ekran telefonu ucina adres i wyświetla akurat tę uspokajającą część.

Praktyczny szczegół: odczytanie pełnego adresu URL na pękniętym ekranie albo na pięciocalowym wyświetlaczu z ustawioną zbyt małą czcionką graniczy z wyczynem. Wiele ofiar opowiada, że „widziały caf.fr", nie widząc dalszej części. Wymiana stłuczonej szybki czy naklejenie [szkła hartowanego](https://www.amazon.fr/s?k=verre+tremp%C3%A9+protection+%C3%A9cran+smartphone&tag=ds050-21) to nie jest działanie z zakresu cyberbezpieczeństwa, ale czytelny ekran należy do podstawowych warunków sprawdzenia linku, zanim się go dotknie.

## Co CAF naprawdę robi – i czego nie robi nigdy

Żeby rozpoznać fałszywkę, trzeba znać oryginał. Kilka punktów odniesienia wynikających z oficjalnych zasad działania sieci CAF:

- **Zawiadomienia o przyznanych prawach** i istotne decyzje trafiają do przestrzeni „Mon compte" na caf.fr, a te najbardziej formalne – pocztą tradycyjną.
- **Nienależne świadczenie** (nadpłata) jest zgłaszane listownie, wraz z pouczeniem o trybie i terminach odwołania, i odzyskiwane przez potrącenie z kolejnych świadczeń albo przelewem na rachunek kasy. Nigdy kartą płatniczą przez link otrzymany SMS-em.
- **Zmiana numeru konta** następuje w uwierzytelnionej przestrzeni osobistej albo przez FranceConnect. CAF nie dzwoni po to, żebyś podyktował jej numer.
- CAF **nigdy** nie prosi o hasło ani o jednorazowy kod wysłany przez twój bank.
- Doradcy owszem wykonują telefony wychodzące, ale doradca nigdy nie żąda operacji finansowej w tej samej sekundzie.

W razie wątpliwości jedyna dobra metoda to zignorować wiadomość i wrócić kanałem, nad którym masz kontrolę: aplikacją CAF zainstalowaną z oficjalnego sklepu twojego telefonu, adresem caf.fr wpisanym ręcznie albo numerem 3230 – ogólnokrajową infolinią służb publicznych, bez dodatkowych opłat.

![Mężczyzna w okularach trzymający kartę płatniczą i patrzący w smartfon przed laptopem](/images/blog/2026-09-21-arnaque-sms-caf-allocations-trop-percu-rib/body-1.jpg)

## Kto naprawdę daje się złapać

Chętnie wyobrażamy sobie ofiary w podeszłym wieku, nieradzące sobie z cyfrowym światem. Dane platform publicznych mówią co innego. Osoby, które padają ofiarą fałszywych SMS-ów od instytucji społecznych, to często ludzie **aktywni zawodowo, młodzi rodzice, zatrudnieni na niepewnych warunkach lub sprawujący opiekę naprzemienną** – czyli dokładnie ci, których akta często się zmieniają, a miesięczny budżet nie ma żadnego marginesu.

W relacjach ofiar powtarzają się trzy czynniki obciążające:

1. **Wielozadaniowość.** SMS czytany jest w autobusie, między dwójką dzieci, przy kasie w sklepie. Dostępna uwaga to kilka sekund.
2. **Wstyd z wyprzedzeniem.** Wielu obawia się, że „popełnili błąd w deklaracji". To rozmyte poczucie winy każe uregulować sprawę szybko i po cichu, bez rozmawiania o tym z nikim.
3. **Przyzwyczajenie do cyfrowego okienka.** Kiedy cała relacja przebiega przez ekran, kolejny ekran nie uruchamia żadnego alarmu.

Istnieje bardzo prosty i bardzo skuteczny kontrodruch: **zakazać sobie jakiejkolwiek decyzji finansowej w ciągu pięciu minut od otrzymania niespodziewanej wiadomości**. Pięć minut wystarczy, żeby strach opadł, a niespójność wyszła na jaw.

## Zabezpieczyć telefon, nie zostając ekspertem

Żadne narzędzie nie zastąpi czujności, ale kilka ustawień wyraźnie zmniejsza pole rażenia.

**Włącz filtrowanie nieznanych nadawców.** Na iPhonie: Ustawienia → Aplikacje → Wiadomości → „Filtruj nieznanych nadawców". Na Androidzie aplikacja Wiadomości od Google oferuje ochronę antyspamową, którą włącza się w ustawieniach. Podejrzane wiadomości trafiają wtedy do osobnej zakładki, co niweluje efekt zaskoczenia.

**Nigdy nie otwieraj linku z poziomu powiadomienia.** Wyrób sobie nawyk zamykania SMS-a, otwierania oficjalnej aplikacji i szukania informacji tam. Jeśli wiadomość jest prawdziwa, informacja tam będzie.

**Zablokuj zatwierdzanie płatności.** Większość banków pozwala ustawić limity płatności internetowych i wymagać biometrycznego potwierdzenia w aplikacji. To ostatnia bariera, kiedy wszystko inne już zawiodło.

**Rób kopie tego, co ważne.** [Pendrive do smartfona](https://www.amazon.fr/s?k=cl%C3%A9+USB+smartphone+USB-C&tag=ds050-21) albo mały dysk zewnętrzny pozwala przechowywać offline dokumenty ze sprawy w CAF (zaświadczenia, dowody, numer konta), bez uzależnienia od konta, które może zostać przejęte.

**Przygotuj grunt dla mniej biegłych bliskich.** Dla starszego rodzica albo osoby mało obytej z cyfrowym światem [telefon komórkowy z dużymi klawiszami](https://www.amazon.fr/s?k=t%C3%A9l%C3%A9phone+portable+senior+grosses+touches&tag=ds050-21), bez przeglądarki internetowej, po prostu eliminuje ryzyko kliknięcia w pułapkę. Wiele rodzin dokonuje takiego wyboru i wychodzi na tym bardzo dobrze.

A dla tych, którzy wolą rozumieć niż biernie znosić, [praktyczny poradnik cyberbezpieczeństwa dla każdego](https://www.amazon.fr/s?k=livre+cybers%C3%A9curit%C3%A9+grand+public+fran%C3%A7ais&tag=ds050-21) po francusku – jest ich kilka, w tym napisane przez byłych śledczych – robi więcej pożytku niż kolejna aplikacja zabezpieczająca, zainstalowana i zapomniana.

## Jeśli kliknąłeś: co robić, po kolei

Najkosztowniejszym odruchem jest czekanie. Oto sekwencja do wykonania.

1. **Przerwij.** Zamknij stronę, nie wpisuj nic więcej, nie odbieraj ewentualnego telefonu „z działu przeciwdziałania oszustwom".
2. **Natychmiast zadzwoń do banku**, na numer z rewersu karty. Poproś o zablokowanie karty i objęcie rachunku nadzorem. Jeśli przelew już wyszedł, wyraźnie zażądaj procedury odwołania i odzyskania środków.
3. **Zgłoś SMS pod numer 33700**, krajowy system zgłaszania spamu głosowego i SMS-owego: przekaż wiadomość na 33700, a następnie wyślij numer nadawcy, kiedy zostaniesz o to poproszony. To bezpłatne i zasila blokowanie trwających kampanii.
4. **Złóż zawiadomienie.** W przypadku oszustwa bankowego platforma **Perceval** (przez service-public.fr) pozwala zgłosić nieuprawnione użycie karty. Przy szerzej zakrojonym oszustwie internetowym system **THESEE** umożliwia złożenie zawiadomienia online.
5. **Powiadom CAF** przez swoją przestrzeń osobistą lub pod numerem 3230, aby sprawdzić, czy w twoich aktach nie zarejestrowano zmiany numeru konta.
6. **Zgłoś oszukańczą stronę** na **Phishing Initiative** oraz **Cybermalveillance.gouv.fr**, który bezpłatnie wspiera ofiary i kieruje do właściwych procedur.
7. **Zmień hasła**, jeśli podałeś login używany także gdzie indziej. [Menedżer haseł](https://www.amazon.fr/s?k=gestionnaire+de+mots+de+passe+cl%C3%A9+s%C3%A9curit%C3%A9&tag=ds050-21), choćby darmowy, pozwala uniknąć pułapki jednego hasła używanego na dziesięciu stronach.

> Warto zapamiętać: w prawie francuskim art. L133-18 Kodeksu monetarnego i finansowego nakłada na bank obowiązek zwrotu środków z nieautoryzowanej transakcji płatniczej, chyba że klient dopuścił się rażącego niedbalstwa. Sąd Kasacyjny wielokrotnie orzekał, że przekazanie danych w odpowiedzi na wyrafinowaną oszukańczą wiadomość nie oznacza automatycznie takiego rażącego niedbalstwa. Nie rezygnuj z żądania zwrotu pod pretekstem, że „to twoja wina".

## Rozmawiać o pieniądzach to już forma ochrony

Siłą oszustwa na CAF nie jest jego technika – ta jest prymitywna. Jest nią cisza, którą zaprowadza. Niechętnie opowiada się o tym, że boimy się stracić dodatek mieszkaniowy albo że uwierzyliśmy, iż jesteśmy winni 428 € instytucji społecznej.

Najlepszym antywirusem pozostaje tutaj zdanie wypowiedziane na głos: „Dostałem dziwny SMS od CAF, ty też coś takiego dostałeś?". W domu, w rodzinie, w osiedlowym stowarzyszeniu to właśnie to pytanie najczęściej ucina oszustwo w zarodku.

A jeśli chcesz szybko uprzedzić kilkoro bliskich, że krąży taka kampania, wystarczy zwykła wiadomość – ta przynajmniej nie będzie zawierać pułapki w postaci linku.

{/* image-sources: https://images.pexels.com/photos/23496937/pexels-photo-23496937.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/23496925/pexels-photo-23496925.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 */}
