Ponad 260 tysięcy incydentów smishingowych, 1,9 miliarda fałszywych SMS-ów zablokowanych przez operatorów, straty sięgające setek milionów złotych - oto telefoniczny krajobraz zagrożeń w Polsce w 2025 roku. Zbieramy dane CERT, KNF, policji i UKE i tłumaczymy, co naprawdę za nimi stoi.

Za tą lawiną liczb kryje się jedna zmiana, którą łatwo przeoczyć. Prawda jest taka, że oszustwo telefoniczne przestało być problemem technicznym, a stało się problemem psychologicznym - celem nie jest już twój telefon, tylko twoja decyzja. Gdy w grudniu 2025 roku niemal wszystkie incydenty zgłoszone do CERT Polska stanowiły oszustwa, a nie włamania czy złośliwe oprogramowanie, wniosek jest jeden: najlepszy antywirus świata nie ochroni cię przed rozmową, w której sam klikniesz, potwierdzisz i przelejesz.

Poniżej zbieramy dostępne dane za 2025 rok. Traktuj je jednak nie jak wyrocznię, tylko jak wierzchołek góry lodowej - i zaraz wyjaśnimy, dlaczego rzeczywista skala jest znacznie większa niż statystyki.

Najważniejsze liczby i co z nich wynika

Wskaźnik (2025)DaneŹródłoCo to naprawdę znaczy
Zgłoszenia podejrzanych SMSok. 658 tys.CERT PolskaSmishing to dziś masowy, przemysłowy kanał ataku
Potwierdzone incydenty smishingoweok. 261 tys. (+152% r/r)CERT PolskaSkala rośnie szybciej niż świadomość ofiar
Zablokowane fałszywe SMS-yok. 1,9 mldCERT Polska i operatorzyFiltry działają, ale część i tak dociera
Udział oszustw w incydentach (grudzień)ok. 98%CERT PolskaProblem jest ludzki, nie techniczny
Straty z phishingu bankowegoponad 150 mln zł rocznie (szacunek)ZBPI tak zaniżone - wiele ofiar nie zgłasza

CERT Polska - incydenty cyberbezpieczeństwa 2025

CERT Polska (zespół reagowania przy NASK) to główna instytucja zbierająca dane o cyberincydentach w kraju, w tym o atakach telefonicznych i SMS-owych.

Smishing (fałszywe SMS-y)

  • Około 658 tysięcy zgłoszeń podejrzanych wiadomości SMS - wzrost rok do roku.
  • Około 261 tysięcy potwierdzonych incydentów smishingowych - wzrost o 152% w porównaniu z 2024 rokiem.
  • Około 1,9 miliarda fałszywych SMS-ów zablokowanych przez operatorów na podstawie wzorców od CERT Polska.
  • Około 160 tysięcy niebezpiecznych domen dodanych do listy ostrzeżeń i blokowanych przez operatorów.
  • W grudniu 2025: niemal wszystkie zgłoszone incydenty to oszustwa - nie włamania i nie złośliwe oprogramowanie, ale klasyczne wyłudzenia.

Ta ostatnia liczba jest najważniejsza z całego raportu i najczęściej pomijana. Skoro problemem są oszustwa, a nie luki techniczne, to znaczy, że przewaga leży po stronie tego, kto potrafi rozpoznać manipulację - nie po stronie tego, kto ma najnowszy telefon. Szczegółowo o mechanizmach smishingu piszemy w tekście o fałszywych SMS-ach i jak je rozpoznać.

Najczęstsze scenariusze

  • Smishing podszywający się pod firmy kurierskie (InPost, DHL, DPD) - dominujący schemat.
  • Smishing bankowy (podszywanie się pod największe banki).
  • Vishing, czyli oszustwa głosowe przez telefon.
  • Spoofing numerów instytucji publicznych.

Dane KNF i bankowe

Straty z phishingu bankowego

  • Związek Banków Polskich szacuje straty z phishingu bankowego na ponad 150 milionów złotych rocznie.
  • Banki odnotowują wzrost incydentów związanych z przejęciem kont przez socjotechnikę telefoniczną.
  • Częsty scenariusz: telefon od "konsultanta bezpieczeństwa banku" prowadzący do zainstalowania złośliwej aplikacji.

Czego te liczby nie mówią wprost: kwota strat to najniższy możliwy szacunek, bo dotyczy zgłoszeń. Realna skala jest wyższa, bo część ofiar nigdy nie idzie do banku ani na policję. Innymi słowy - im ładniejsza statystyka, tym bardziej podejrzewaj, że rzeczywistość jest gorsza.

Ostrzeżenia KNF

Komisja Nadzoru Finansowego wydała w 2025 roku dużą liczbę ostrzeżeń publicznych o podmiotach działających bez zezwolenia. Wiele z nich kontaktuje się przez telefon, oferując inwestycje lub pożyczki.

Dane policji - oszustwa na seniorach

Tradycyjne metody "na wnuczka" i "na policjanta" wciąż generują ogromne straty. Policja co roku odnotowuje tysiące spraw tego typu, szczególnie wśród osób starszych. Przeciętna strata w jednym zdarzeniu bywa dotkliwa - często idzie w dziesiątki tysięcy złotych, a bywa, że to oszczędności życia. O tym, jak chronić rodziców i dziadków, piszemy w tekście o ochronie seniorów przed telefonicznymi oszustwami.

Warto tu odczarować jeden mit. Statystyki pokazują nadreprezentację seniorów, ale to nie znaczy, że młodsi są bezpieczni - oni po prostu padają ofiarą innych scenariuszy (fałszywe paczki, BLIK, fałszywy broker) i częściej się do tego nie przyznają. Nikt nie jest odporny; różni się tylko przynęta.

Vishing i deepfake głosowy - trend, nie ciekawostka

  • Globalny wzrost liczby ataków vishingowych: o 442% w 2025 roku (dane globalne).
  • Koszt stworzenia przekonującego połączenia ze sklonowanym głosem: niewielki - technologia jest dziś tania i szeroko dostępna.
  • Sklonowanie głosu wymaga zaledwie krótkiej próbki nagrania, np. z mediów społecznościowych.

To dane globalne, ale Polska nie jest od nich odizolowana - narzędzia do klonowania głosu działają tak samo po polsku. Dlatego rada, która jeszcze niedawno brzmiała paranoicznie, dziś jest po prostu rozsądna: ustal z bliskimi słowo-kod, którym potwierdzicie tożsamość w nagłej, emocjonalnej rozmowie.

Dane UKE - telemarketing i spam

  • UKE odnotowuje systematyczny wzrost skarg na niechciany telemarketing.
  • Główne naruszenia: kontakt bez zgody abonenta, ignorowanie sprzeciwu, spoofing ukrywający tożsamość dzwoniącego.
  • Kary bywają wysokie, ale egzekucja jest trudna wobec firm dzwoniących z zagranicy.

Skala niewidoczna - dlaczego statystyki kłamią w dół

Najważniejsza rzecz do zapamiętania z tego raportu: to, co widać w liczbach, jest zaniżone. Ofiary nie zgłaszają incydentów z czterech powodów:

  • Wstyd - poczucie winy i obawa przed oceną.
  • Brak wiary w skuteczność - przekonanie, że zgłoszenie i tak nic nie da.
  • Nieświadomość - część osób nie wie, że padła ofiarą przestępstwa.
  • Małe kwoty - przy stracie kilkudziesięciu złotych wiele osób odpuszcza.

To dlatego każdy wzrost w statystykach można czytać dwojako: albo rośnie liczba ataków, albo rośnie skłonność do zgłaszania. Prawdopodobnie jedno i drugie naraz - a to oznacza, że oficjalne liczby są dolną granicą, nie górną.

Jak czytać ten raport, żeby nie wpaść w panikę

Duże liczby robią wrażenie, ale same w sobie niewiele mówią, jeśli nie wiesz, jak je interpretować. Wzrost o kilkadziesiąt czy kilkaset procent rok do roku można odczytać na dwa sposoby: albo ataków jest realnie więcej, albo rośnie wykrywalność i skłonność do zgłaszania. Zwykle działa jedno i drugie naraz, więc pojedynczy procent to nie wyrok, tylko kierunek. Jeśli mnie pytasz, ważniejsze od samej dynamiki jest to, czego dana liczba dotyczy - wzrost zgłoszeń smishingu przy jednoczesnym wzroście blokad oznacza, że system reaguje, a nie że przegrywa.

Druga pułapka to mylenie liczby incydentów ze skalą strat. Masowy smishing generuje ogromne liczby zgłoszeń przy relatywnie niskiej stracie na jedną osobę, a metoda "na wnuczka" czy fałszywy broker to niewiele spraw, ale dramatyczne kwoty jednostkowe. Dlatego raport trzeba czytać dwuwymiarowo: ile razy zaatakowano i ile realnie stracono. Dopiero oba wymiary naraz pokazują, gdzie leży twoje ryzyko - a ono zależy bardziej od tego, kim jesteś i jak korzystasz z telefonu, niż od nagłówkowej liczby.

Trendy na 2026 rok

  • AI w atakach - personalizacja przekazu i klonowanie głosu na masową skalę.
  • Wielokanałowość - kombinacja SMS, telefonu, e-maila i komunikatorów w jednym ataku.
  • Targetowanie firm - więcej prób typu CEO fraud i vishingu korporacyjnego.
  • Przenoszenie klasycznych schematów do komunikatorów - te same metody, nowy kanał.

Jak się chronić - najważniejsze zasady

  • Sprawdzaj nieznane numery, zanim oddzwonisz - w wyszukiwarce i polskich bazach opinii.
  • Fałszywe SMS-y z linkami przekazuj na numer 8080 (CERT Polska).
  • Nigdy nie podawaj danych karty, kodu BLIK ani haseł przez telefon.
  • Ustal słowo-kod z rodziną jako ochronę przed deepfake głosowym.
  • Rozważ aplikację blokującą spam (np. Truecaller, Hiya) dla automatycznej ochrony.
  • Zgłaszaj incydenty - każde zgłoszenie zasila systemy chroniące innych.

FAQ

Czy te statystyki obejmują wszystkie oszustwa telefoniczne?

Nie. Obejmują głównie incydenty zgłoszone do instytucji, a te stanowią mniejszość realnych przypadków. Prawdziwą skalę należy traktować jako wyraźnie większą niż liczby w raportach.

Dlaczego akurat seniorzy dominują w danych policji?

Bo tradycyjne metody "na wnuczka" i "na policjanta" są wciąż skuteczne i celują w zaufanie oraz stres. Nie oznacza to jednak, że młodsi są bezpieczni - padają ofiarą innych scenariuszy i rzadziej je zgłaszają.

Skoro operatorzy blokują miliardy SMS-ów, czemu wciąż dostaję fałszywe wiadomości?

Bo filtry działają na znane wzorce, a oszuści nieustannie je zmieniają - podmieniają domeny, treść i numery nadawców. Blokady wyłapują większość, ale nie wszystko, więc czujność wciąż jest po twojej stronie.

Podsumowanie

Telefoniczne oszustwa w Polsce to problem liczony w setkach milionów złotych rocznie i rosnący z roku na rok wraz z dostępnością nowych technologii. Najważniejszy wniosek nie jest jednak liczbowy: skoro niemal wszystkie incydenty to oszustwa oparte na manipulacji, a nie na włamaniu, to twoją najlepszą ochroną jest wiedza o metodach i chwila nieufności, a nie kolejna aplikacja. A ponieważ statystyki są zaniżone, każde zgłoszenie realnie przesuwa ten obraz bliżej prawdy.