Ponad 260 tysięcy incydentów smishingowych, 1,9 miliarda fałszywych SMS-ów zablokowanych przez operatorów, straty sięgające setek milionów złotych - oto telefoniczny krajobraz zagrożeń w Polsce w 2025 roku. Zbieramy dane CERT, KNF, policji i UKE i tłumaczymy, co naprawdę za nimi stoi.
Za tą lawiną liczb kryje się jedna zmiana, którą łatwo przeoczyć. Prawda jest taka, że oszustwo telefoniczne przestało być problemem technicznym, a stało się problemem psychologicznym - celem nie jest już twój telefon, tylko twoja decyzja. Gdy w grudniu 2025 roku niemal wszystkie incydenty zgłoszone do CERT Polska stanowiły oszustwa, a nie włamania czy złośliwe oprogramowanie, wniosek jest jeden: najlepszy antywirus świata nie ochroni cię przed rozmową, w której sam klikniesz, potwierdzisz i przelejesz.
Poniżej zbieramy dostępne dane za 2025 rok. Traktuj je jednak nie jak wyrocznię, tylko jak wierzchołek góry lodowej - i zaraz wyjaśnimy, dlaczego rzeczywista skala jest znacznie większa niż statystyki.
Najważniejsze liczby i co z nich wynika
| Wskaźnik (2025) | Dane | Źródło | Co to naprawdę znaczy |
|---|---|---|---|
| Zgłoszenia podejrzanych SMS | ok. 658 tys. | CERT Polska | Smishing to dziś masowy, przemysłowy kanał ataku |
| Potwierdzone incydenty smishingowe | ok. 261 tys. (+152% r/r) | CERT Polska | Skala rośnie szybciej niż świadomość ofiar |
| Zablokowane fałszywe SMS-y | ok. 1,9 mld | CERT Polska i operatorzy | Filtry działają, ale część i tak dociera |
| Udział oszustw w incydentach (grudzień) | ok. 98% | CERT Polska | Problem jest ludzki, nie techniczny |
| Straty z phishingu bankowego | ponad 150 mln zł rocznie (szacunek) | ZBP | I tak zaniżone - wiele ofiar nie zgłasza |
CERT Polska - incydenty cyberbezpieczeństwa 2025
CERT Polska (zespół reagowania przy NASK) to główna instytucja zbierająca dane o cyberincydentach w kraju, w tym o atakach telefonicznych i SMS-owych.
Smishing (fałszywe SMS-y)
- Około 658 tysięcy zgłoszeń podejrzanych wiadomości SMS - wzrost rok do roku.
- Około 261 tysięcy potwierdzonych incydentów smishingowych - wzrost o 152% w porównaniu z 2024 rokiem.
- Około 1,9 miliarda fałszywych SMS-ów zablokowanych przez operatorów na podstawie wzorców od CERT Polska.
- Około 160 tysięcy niebezpiecznych domen dodanych do listy ostrzeżeń i blokowanych przez operatorów.
- W grudniu 2025: niemal wszystkie zgłoszone incydenty to oszustwa - nie włamania i nie złośliwe oprogramowanie, ale klasyczne wyłudzenia.
Ta ostatnia liczba jest najważniejsza z całego raportu i najczęściej pomijana. Skoro problemem są oszustwa, a nie luki techniczne, to znaczy, że przewaga leży po stronie tego, kto potrafi rozpoznać manipulację - nie po stronie tego, kto ma najnowszy telefon. Szczegółowo o mechanizmach smishingu piszemy w tekście o fałszywych SMS-ach i jak je rozpoznać.
Najczęstsze scenariusze
- Smishing podszywający się pod firmy kurierskie (InPost, DHL, DPD) - dominujący schemat.
- Smishing bankowy (podszywanie się pod największe banki).
- Vishing, czyli oszustwa głosowe przez telefon.
- Spoofing numerów instytucji publicznych.
Dane KNF i bankowe
Straty z phishingu bankowego
- Związek Banków Polskich szacuje straty z phishingu bankowego na ponad 150 milionów złotych rocznie.
- Banki odnotowują wzrost incydentów związanych z przejęciem kont przez socjotechnikę telefoniczną.
- Częsty scenariusz: telefon od "konsultanta bezpieczeństwa banku" prowadzący do zainstalowania złośliwej aplikacji.
Czego te liczby nie mówią wprost: kwota strat to najniższy możliwy szacunek, bo dotyczy zgłoszeń. Realna skala jest wyższa, bo część ofiar nigdy nie idzie do banku ani na policję. Innymi słowy - im ładniejsza statystyka, tym bardziej podejrzewaj, że rzeczywistość jest gorsza.
Ostrzeżenia KNF
Komisja Nadzoru Finansowego wydała w 2025 roku dużą liczbę ostrzeżeń publicznych o podmiotach działających bez zezwolenia. Wiele z nich kontaktuje się przez telefon, oferując inwestycje lub pożyczki.
Dane policji - oszustwa na seniorach
Tradycyjne metody "na wnuczka" i "na policjanta" wciąż generują ogromne straty. Policja co roku odnotowuje tysiące spraw tego typu, szczególnie wśród osób starszych. Przeciętna strata w jednym zdarzeniu bywa dotkliwa - często idzie w dziesiątki tysięcy złotych, a bywa, że to oszczędności życia. O tym, jak chronić rodziców i dziadków, piszemy w tekście o ochronie seniorów przed telefonicznymi oszustwami.
Warto tu odczarować jeden mit. Statystyki pokazują nadreprezentację seniorów, ale to nie znaczy, że młodsi są bezpieczni - oni po prostu padają ofiarą innych scenariuszy (fałszywe paczki, BLIK, fałszywy broker) i częściej się do tego nie przyznają. Nikt nie jest odporny; różni się tylko przynęta.
Vishing i deepfake głosowy - trend, nie ciekawostka
- Globalny wzrost liczby ataków vishingowych: o 442% w 2025 roku (dane globalne).
- Koszt stworzenia przekonującego połączenia ze sklonowanym głosem: niewielki - technologia jest dziś tania i szeroko dostępna.
- Sklonowanie głosu wymaga zaledwie krótkiej próbki nagrania, np. z mediów społecznościowych.
To dane globalne, ale Polska nie jest od nich odizolowana - narzędzia do klonowania głosu działają tak samo po polsku. Dlatego rada, która jeszcze niedawno brzmiała paranoicznie, dziś jest po prostu rozsądna: ustal z bliskimi słowo-kod, którym potwierdzicie tożsamość w nagłej, emocjonalnej rozmowie.
Dane UKE - telemarketing i spam
- UKE odnotowuje systematyczny wzrost skarg na niechciany telemarketing.
- Główne naruszenia: kontakt bez zgody abonenta, ignorowanie sprzeciwu, spoofing ukrywający tożsamość dzwoniącego.
- Kary bywają wysokie, ale egzekucja jest trudna wobec firm dzwoniących z zagranicy.
Skala niewidoczna - dlaczego statystyki kłamią w dół
Najważniejsza rzecz do zapamiętania z tego raportu: to, co widać w liczbach, jest zaniżone. Ofiary nie zgłaszają incydentów z czterech powodów:
- Wstyd - poczucie winy i obawa przed oceną.
- Brak wiary w skuteczność - przekonanie, że zgłoszenie i tak nic nie da.
- Nieświadomość - część osób nie wie, że padła ofiarą przestępstwa.
- Małe kwoty - przy stracie kilkudziesięciu złotych wiele osób odpuszcza.
To dlatego każdy wzrost w statystykach można czytać dwojako: albo rośnie liczba ataków, albo rośnie skłonność do zgłaszania. Prawdopodobnie jedno i drugie naraz - a to oznacza, że oficjalne liczby są dolną granicą, nie górną.
Jak czytać ten raport, żeby nie wpaść w panikę
Duże liczby robią wrażenie, ale same w sobie niewiele mówią, jeśli nie wiesz, jak je interpretować. Wzrost o kilkadziesiąt czy kilkaset procent rok do roku można odczytać na dwa sposoby: albo ataków jest realnie więcej, albo rośnie wykrywalność i skłonność do zgłaszania. Zwykle działa jedno i drugie naraz, więc pojedynczy procent to nie wyrok, tylko kierunek. Jeśli mnie pytasz, ważniejsze od samej dynamiki jest to, czego dana liczba dotyczy - wzrost zgłoszeń smishingu przy jednoczesnym wzroście blokad oznacza, że system reaguje, a nie że przegrywa.
Druga pułapka to mylenie liczby incydentów ze skalą strat. Masowy smishing generuje ogromne liczby zgłoszeń przy relatywnie niskiej stracie na jedną osobę, a metoda "na wnuczka" czy fałszywy broker to niewiele spraw, ale dramatyczne kwoty jednostkowe. Dlatego raport trzeba czytać dwuwymiarowo: ile razy zaatakowano i ile realnie stracono. Dopiero oba wymiary naraz pokazują, gdzie leży twoje ryzyko - a ono zależy bardziej od tego, kim jesteś i jak korzystasz z telefonu, niż od nagłówkowej liczby.
Trendy na 2026 rok
- AI w atakach - personalizacja przekazu i klonowanie głosu na masową skalę.
- Wielokanałowość - kombinacja SMS, telefonu, e-maila i komunikatorów w jednym ataku.
- Targetowanie firm - więcej prób typu CEO fraud i vishingu korporacyjnego.
- Przenoszenie klasycznych schematów do komunikatorów - te same metody, nowy kanał.
Jak się chronić - najważniejsze zasady
- Sprawdzaj nieznane numery, zanim oddzwonisz - w wyszukiwarce i polskich bazach opinii.
- Fałszywe SMS-y z linkami przekazuj na numer 8080 (CERT Polska).
- Nigdy nie podawaj danych karty, kodu BLIK ani haseł przez telefon.
- Ustal słowo-kod z rodziną jako ochronę przed deepfake głosowym.
- Rozważ aplikację blokującą spam (np. Truecaller, Hiya) dla automatycznej ochrony.
- Zgłaszaj incydenty - każde zgłoszenie zasila systemy chroniące innych.
FAQ
Czy te statystyki obejmują wszystkie oszustwa telefoniczne?
Nie. Obejmują głównie incydenty zgłoszone do instytucji, a te stanowią mniejszość realnych przypadków. Prawdziwą skalę należy traktować jako wyraźnie większą niż liczby w raportach.
Dlaczego akurat seniorzy dominują w danych policji?
Bo tradycyjne metody "na wnuczka" i "na policjanta" są wciąż skuteczne i celują w zaufanie oraz stres. Nie oznacza to jednak, że młodsi są bezpieczni - padają ofiarą innych scenariuszy i rzadziej je zgłaszają.
Skoro operatorzy blokują miliardy SMS-ów, czemu wciąż dostaję fałszywe wiadomości?
Bo filtry działają na znane wzorce, a oszuści nieustannie je zmieniają - podmieniają domeny, treść i numery nadawców. Blokady wyłapują większość, ale nie wszystko, więc czujność wciąż jest po twojej stronie.
Podsumowanie
Telefoniczne oszustwa w Polsce to problem liczony w setkach milionów złotych rocznie i rosnący z roku na rok wraz z dostępnością nowych technologii. Najważniejszy wniosek nie jest jednak liczbowy: skoro niemal wszystkie incydenty to oszustwa oparte na manipulacji, a nie na włamaniu, to twoją najlepszą ochroną jest wiedza o metodach i chwila nieufności, a nie kolejna aplikacja. A ponieważ statystyki są zaniżone, każde zgłoszenie realnie przesuwa ten obraz bliżej prawdy.