OLX, Vinted i fałszywe płatności — jak nie oddać pieniędzy
Podszycia pod OLX i Vinted to najczęściej zgłaszane oszustwa w Polsce. Wyjaśniamy mechanizm „bezpiecznej płatności”, który okrada sprzedającego.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 10 maja 2026
- CZAS CZYTANIA
- 9 min czytania
- TEMAT
- Bezpieczeństwo pracowników
Serwisy ogłoszeniowe to dziś najczęstszy szyld polskich oszustów. Według raportu CERT Polska za 2025 rok OLX był najczęściej podrabianą marką w phishingu — odnotowano 28 462 incydenty (Allegro: 22 513). Mechanizm jest sprytny, bo odwraca role: to sprzedający, nie kupujący, zostaje okradziony.
Klasyczny scenariusz „na kupującego”
Wystawiasz przedmiot na OLX czy Vinted. Zgłasza się „kupujący”, bardzo zdecydowany, chce od razu zapłacić przez „bezpieczną płatność” albo „ochronę kupujących”. Przenosi rozmowę na WhatsApp i przysyła link — rzekomo do odbioru pieniędzy. Strona wygląda jak panel serwisu lub bramka Przelewy24.
Tam pojawia się prośba o dane karty i kod BLIK albo o zalogowanie do bankowości „w celu odebrania przelewu”. To pułapka: nie odbierasz pieniędzy — autoryzujesz wypłatę ze swojego konta albo oddajesz dane logowania.
Dlaczego to działa nawet na ostrożnych
- Prawdziwy kontekst — faktycznie coś sprzedajesz, więc wiadomość pasuje do sytuacji.
- Idealne podróbki — strony kopiują logo, kolory i układ prawdziwych bramek.
- Rozmowa poza platformą — przeniesienie na WhatsApp wyłącza mechanizmy ochrony i moderacji serwisu.
- Pozorna logika — „musisz podać dane karty, żeby przyjąć wpłatę” brzmi wiarygodnie dla kogoś, kto nie robi tego na co dzień.
Kluczowa prawda, o której łatwo zapomnieć: żeby OTRZYMAĆ pieniądze, nigdy nie podaje się kodu BLIK ani danych karty. Kod BLIK i dane karty służą wyłącznie do płacenia. Każda prośba o nie „w celu odbioru” to oszustwo.
Czerwone flagi
- Kupujący chce natychmiast płacić przez zewnętrzny link i przenosi rozmowę poza serwis.
- Link nie prowadzi na oficjalną domenę OLX/Vinted (sprawdź pełny adres).
- Ktoś prosi Cię o kod BLIK, dane karty lub login do banku, żebyś „odebrał” pieniądze.
- Nadmierny pośpiech i gotowe wymówki („jestem w pracy”, „to nowy system”).
Jak się chronić
Trzymaj całą transakcję wewnątrz serwisu — płatności, czat, ochronę kupujących. Nie przechodź na WhatsApp z nieznajomym. Nigdy nie podawaj kodu BLIK ani danych karty, żeby coś „odebrać”. Do płatności internetowych używaj kart wirtualnych i włącz powiadomienia push.
Jeśli już kliknąłeś i podałeś dane — zastrzeż kartę, zmień hasło do bankowości i zgłoś sprawę bankowi oraz na policję. Fałszywą domenę przekaż do CERT Polska. To ta sama zasada „pierwszych minut”, którą opisujemy przy reagowaniu na incydent.
Jak naprawdę wygląda odbiór płatności
Sprzedający nie musi podawać numeru karty, kodu CVV, loginu do banku ani kodu autoryzacyjnego, aby „odebrać” pieniądze od kupującego. Status transakcji sprawdzaj po samodzielnym otwarciu oficjalnej aplikacji lub wpisaniu adresu serwisu. Zrzut ekranu, e-mail i wiadomość od kupującego nie są potwierdzeniem zapłaty. Towar wysyłaj dopiero wtedy, gdy właściwa platforma pokazuje opłacone zamówienie i udostępnia przewidziane instrukcje.
Trzymaj rozmowę w komunikatorze platformy. Przeniesienie jej do WhatsAppa lub SMS-a usuwa część mechanizmów raportowania i ułatwia podstawienie linku. Sama kłódka HTTPS nie potwierdza, że strona należy do OLX lub Vinted — oznacza tylko szyfrowane połączenie z domeną widoczną w pasku adresu.
Co dokładnie przejmuje fałszywy formularz
Pierwszy ekran może zbierać dane karty, następny podszywać się pod bank, a kolejny prosić o kod SMS lub zatwierdzenie operacji w aplikacji. Wariant z „pracownikiem wsparcia” prowadzi ofiarę przez proces telefonicznie albo nakłania do instalacji programu zdalnego dostępu. Przestępca może wówczas zobaczyć powiadomienia i operacje bankowe; nie jest to potrzebne do zwykłej sprzedaży przedmiotu.
Czytaj komunikat autoryzacyjny banku w całości: kwotę, odbiorcę i rodzaj operacji. Nie zatwierdzaj dodania karty do portfela, aktywacji nowego urządzenia lub przelewu tylko dlatego, że rozmówca nazywa to „weryfikacją”.
Reakcja po podaniu danych
Natychmiast zadzwoń do banku z numeru podanego na jego oficjalnej stronie lub karcie. Zastrzeż kartę, omów blokadę bankowości i zgłoś nieautoryzowane operacje. Z czystego urządzenia zmień hasło do poczty i platformy, zakończ obce sesje oraz usuń nieznane urządzenia. Jeżeli zainstalowałeś aplikację zdalnego dostępu, odłącz urządzenie od sieci i nie używaj go do zmiany haseł przed sprawdzeniem.
Zachowaj pełny adres domeny, rozmowę, numer telefonu i potwierdzenia transakcji. Zgłoś profil oraz wiadomość w aplikacji, domenę do CERT Polska i sprawę policji. Szybkie zgłoszenie do banku daje większą szansę na zatrzymanie dalszych operacji, choć nie gwarantuje odzyskania środków.
Prowadzisz platformę e-commerce lub marketplace? Testy penetracyjne i audyty aplikacji webowych wykrywają słabości, zanim wykorzystają je oszuści — porozmawiajmy.
Źródła: Vinted — rozpoznawanie phishingu i spoofingu, Vinted — zgłaszanie prób oszustwa, CERT Polska — lista ostrzeżeń.


