Zapłacę z góry i nie targuję się: zautomatyzowane oszustwa polują na sprzedających z OLX i Vinted
Ktoś chce kupić wystawioną na portalu rzecz, nie targuje się o cenę, nie pyta o stan produktu i deklaruje, że zapłaci z góry — a nawet sam pokryje koszty przesyłki. Dla sprzedającego to wygląda jak szczęśliwy traf. W rzeczywistości to pierwsza faza jednego z najczęstszych schematów oszustwa w polskim internecie, który grupy przestępcze dziś masowo automatyzują — a narzędzia generatywne obniżyły koszt przygotowania podróbek do poziomu jednej osoby z laptopem.
Jak wygląda schemat
Ostrzeżenia komórki ds. bezpieczeństwa informatycznego nadzorcy rynku finansowego opisują mechanizm krok po kroku. Sprzedający wystawia przedmiot na OLX. Fałszywy kupujący kontaktuje się z nim poza oficjalnym czatem portalu — najczęściej przez komunikator WhatsApp — i proponuje płatność „z góry” z gwarancją. Następnie przesyła link prowadzący do fałszywej strony „odbioru środków”, na której trzeba podać numer karty płatniczej i pozostałe dane potrzebne do realizacji przelewu. Aby uwiarygodnić swoje działania, oszust wysyła podrobione potwierdzenia przelewu albo sfabrykowany regulamin usługi i często podszywa się pod pracowników OLX. Ostatnią przeszkodą jest autoryzacja transakcji — jednorazowy kod z SMS-a lub powiadomienie z aplikacji banku. Po jego podaniu środki z konta zostają pobrane, a w skrajnych przypadkach oszust zdąży jeszcze zaciągnąć na koncie szybką pożyczkę.
Z WhatsApp na SMS-y
Specjaliści z CERT Orange Polska, którzy na bieżąco obserwują takie działania, wskazują, że oszustwa z podszyciem pod OLX to niezmiennie jeden z najczęstszych motywów phishingu SMS. Gdy internauci zaczęli ostrożniej podchodzić do linków przysyłanych w komunikatorach, przestępcy przenieśli się na wiadomości tekstowe: sugerują, że zakup został już opłacony, a odbiorca musi „zweryfikować konto” albo „odebrać płatność”. Ostatnia obserwowana metoda jest bardziej wysubtelniona — link zawiera ścieżkę z nazwą portalu i dziewięciocyfrowym numerem oraz prowadzi na kopię prawdziwej aukcji, wraz z informacjami o przedmiocie transakcji i danymi osobowymi sprzedającego. To nadaje wiadomości pozory autentyczności, których nie miały wcześniejsze próby.
Automatyzacja i narzędzia generatywne
Sposób działania współczesnych grup oszustów opisuje Bitdefender: zamiast ręcznie przygotowywać każdy atak, korzystają one z gotowych paneli phishingowych, botów na komunikatorze Messenger, automatycznych generatorów linków i fałszywych stron płatności. Fałszywa strona portalu wygląda identycznie jak oryginał — z tą samą grafiką, logo i kolorystyką — co sprawia, że użytkownik nie dostrzega różnicy. Do tego dochodzi generatywna sztuczna inteligencja: podrobiony regulamin, pismo do klienta czy potwierdzenie przelewu nie wymagają już żadnych umiejętności graficznych ani znajomości kodu — tekst i obraz przygotuje generator w kilka sekund, a koszt wyprodukowania kolejnych podróbek przestaje mieć znaczenie. Jedna osoba może dziś prowadzić dziesiątki równoległych „negocjacji”, z których każda wygląda na prowadzoną przez indywidualnego, zaangażowanego kupującego.
Drugi cios: podszywanie się pod obsługę techniczną
Schemat nie kończy się na kradzieży środków. Jak ostrzega nadzorca rynku finansowego, przestępcy potrafią ponownie zaatakować swoją ofiarę, podając się za obsługę techniczną platformy — osoba, która właśnie straciła pieniądze, dostaje kontakt od rzekomego specjalisty i trafia na kolejny etap wyłudzania danych. Ta bezczelność mówi sporo o skuteczności metody: ofiary są na liście i wracają do nich z kolejną propozycją.
Zasady, które działają
- Płatność wyłącznie w aplikacji portalu. Każda platforma ma własny system rozliczeń — OLX, Vinted ani Allegro nigdy nie przesyłają linków do płatności przez SMS ani WhatsApp.
- Czytaj pełny adres strony. Zanim wpiszesz dane, sprawdź domenę: oryginalne to olx.pl, vinted.pl, allegro.pl. Uważaj na literówki, dodatkowe myślniki i podejrzane rozszerzenia typu .site, .cfd czy .xyz.
- Nie wychodź poza czat portalu. Namowa do korespondencji na komunikatorze zewnętrznym to pierwszy krok schematu — tam nie działają mechanizmy bezpieczeństwa serwisu.
- Zdecydowany kupujący bez pytań to sygnał ostrzegawczy. Brak negocjacji, zapłata „z góry” i deklaracja, że ktoś sam zorganizuje kuriera, to klasyczny zestaw, po którym poznać próbę.
- Nigdy nie podawaj kodu autoryzacji. Jednorazowy kod z SMS-a lub aplikacji banku jest ostatnią zaporą — jego podanie kończy się pobraniem środków.
Konkluzja
Stare oszustwo z komunikatorem doczekało się przemysłowego zaplecza: paneli phishingowych, botów i generatorów treści, które robią z jednego oszusta całą „sklepową obsługę”. Ochrona nie wymaga jednak znajomości technologii — wymaga konsekwencji. Rozliczanie się wyłącznie przez oficjalny system portalu, czytanie adresów i nieufność wobec kupujących, którzy są zbyt chętni, żeby było prawdziwie, zamykają większość dróg, którymi ten schemat działa.
Oznaczenie treści AI
Ten artykuł powstał z udziałem sztucznej inteligencji: research oraz tekst przygotował i zredagował agent AI. Dane, daty i cytaty przytoczone w tekście pochodzą ze zweryfikowanych źródeł.