Kup doładowanie i wyślij zdjęcie: oszustwo uderza w kierowców i dostawców
CERT Orange ostrzega przed wyłudzaniem kodów doładowań od kierowców i kurierów. Pokazujemy, jak rozpoznać próbę i ustalić bezpieczną obsługę dodatkowych zakupów.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 3 października 2026
- CZAS CZYTANIA
- 5 min czytania
- TEMAT
- Bezpieczeństwo pracowników
CERT Orange Polska ostrzegł 1 października przed oszustwem wymierzonym w kierowców i dostawców. Rzekomy klient prosi o zakup karty podarunkowej lub doładowania za własne pieniądze, a następnie o zdjęcie kodu. Po jego otrzymaniu może wykorzystać wartość doładowania, zanim kierowca dotrze na miejsce i odkryje, że nie odzyska zapłaconej kwoty.
Ostrzeżenie opisuje nadużycie zaufania podczas obsługi klienta. Nie jest informacją o włamaniu do platform transportowych. Problem powstaje wtedy, gdy dodatkowa prośba omija zasady zamówienia, rozliczenia i potwierdzenia odbioru.
Dlaczego zdjęcie może oznaczać przekazanie pieniędzy
Pracownik może traktować fotografię jako zwykły dowód zakupu. Jeśli pokazuje ona kod pozwalający wykorzystać wartość karty, odbiorca dostaje znacznie więcej niż potwierdzenie. Nie musi odbierać przesyłki ani płacić za kurs, aby spróbować wykorzystać ujawniony kod.
Wniosek Breachroad: szkolenie powinno uczyć rozpoznawania tego, co faktycznie przekazujemy. Podobne pytanie warto zadać przy kodzie logowania, linku do resetowania hasła czy zaproszeniu do firmowego zasobu. Liczy się możliwość uzyskana przez odbiorcę, a nie nazwa „potwierdzenie” nadana przez rozmówcę.
Przykład szkoleniowy: dodatkowa prośba podczas kursu
Wyobraźmy sobie sytuację ćwiczeniową. Kierowca otrzymuje wiadomość z prośbą o dokupienie doładowania. Nadawca obiecuje zwrot kosztów przy odbiorze i przekonuje, że fotografia pozwoli sprawdzić, czy kupiono właściwy produkt. Zamówienie w aplikacji nie obejmuje takiego zakupu ani rozliczenia.
Bezpieczna decyzja polega na zatrzymaniu dodatkowej czynności. Kierowca może odpowiedzieć: „Dodatkowy zakup wymaga potwierdzenia przez oficjalny kanał i ustalonego sposobu rozliczenia. Nie przesyłam kodów”. Następnie korzysta z pomocy dostępnej w aplikacji lub uzgodnionego kontaktu z dyspozytorem. Numer podany przez osobę składającą nietypową prośbę nie powinien sam potwierdzać jej wiarygodności.
To nasz przykład do szkolenia, a nie opis konkretnego poszkodowanego. Celem jest przećwiczenie odmowy bez potrzeby rozpoznawania każdej marki karty i każdego wariantu historii.
Co kierowca powinien zrobić przy takiej prośbie
- Porównać prośbę z zamówieniem. Sprawdzić, czy zakup, jego koszt i odbiorca są objęci oficjalną obsługą. Obietnica w wiadomości nie zastępuje potwierdzonego rozliczenia.
- Wstrzymać płatność i przekazanie kodu. Nie finansować niepotwierdzonej usługi z własnych środków. Nie wysyłać zdjęcia karty ani paragonu zawierającego kod.
- Skorzystać ze znanej ścieżki pomocy. Zgłosić prośbę przez oficjalną aplikację lub wcześniej ustalony kontakt firmowy. Osoba prosząca o pieniądze nie powinna wybierać kanału weryfikacji.
- Zachować informacje o próbie. Zapisać identyfikator zamówienia, czas i rozmowę zgodnie z procedurą firmy. Przy udostępnianiu materiału do szkolenia usunąć dane klienta i wszystkie użyteczne kody.
Jeśli kod został już przekazany, warto szybko skontaktować się z obsługą wystawcy karty lub doładowania oraz platformy, podając czas i szczegóły zdarzenia przez ich oficjalne kanały. Możliwość zatrzymania wartości zależy od produktu i tego, czy została już wykorzystana; zgłoszenie nie gwarantuje zwrotu pieniędzy.
Jak firma może ułatwić właściwą decyzję
Rekomendujemy jedną krótką zasadę dla całego zespołu: dodatkowy zakup wymaga zatwierdzonego zakresu i sposobu płatności przed jego wykonaniem. Procedura powinna wskazywać osobę dostępną podczas zmiany, kanał eskalacji i rozwiązanie na wypadek braku odpowiedzi. Bez tego pracownik może mieć zasadę na papierze, ale nie mieć pomocy w rzeczywistej sytuacji.
Warto też oddzielić zgłaszanie od oceny winy. Pracownik, który szybko informuje o przesłanym kodzie, daje firmie szansę na reakcję. Ukrywanie pomyłki wydłuża czas, w którym nic nie da się sprawdzić ani zatrzymać.
Szkolenia z cyberbezpieczeństwa i phishingu mogą uwzględniać scenariusze dla zespołów terenowych: nietypowe zakupy, podszywanie się pod klienta i weryfikację kontaktu. Dla osób, które przekazały także dane logowania, przygotowaliśmy plan pierwszej godziny po phishingu.
Źródło i nasze rekomendacje
Podstawą informacji o zdarzeniu jest ostrzeżenie CERT Orange Polska z 1 października 2026 r.. Przykład ćwiczeniowy, proponowana procedura zatwierdzania i wskazówki dla przełożonych są rekomendacjami Breachroad. Nie przypisujemy ich konkretnym platformom ani nie sugerujemy, że wszystkie firmy stosują takie same zasady rozliczeń.

