Menu▾

SIM swap

Jak działa przejęcie numeru, jak je rozpoznać i co zrobić w pierwszej godzinie (2026)

Telefon nagle pokazuje brak zasięgu, choć stoisz w środku miasta. Po kilku minutach dostajesz maila z banku albo giełdy kryptowalut, że ktoś zmienił hasło lub dodał nowe urządzenie. To klasyczny scenariusz SIM swappingu, czyli przejęcia twojego numeru telefonu. Ten poradnik wyjaśnia, jak do tego dochodzi dziś (nie tylko przez fałszywy dowód w salonie), jak odróżnić SIM swap od innych problemów i co zrobić w pierwszej godzinie, żeby ograniczyć straty.

W skrócie

  • SIM swap to wyłudzenie duplikatu karty SIM lub przeniesienie numeru na eSIM, po którym przestępca odbiera twoje SMS-y i połączenia, w tym kody do banku, poczty i giełd.
  • Najczęstszy sygnał: nagła, całkowita utrata zasięgu na telefonie, który przed chwilą działał normalnie.
  • Pierwsza godzina decyduje. Najpierw zadzwoń do operatora z innego numeru, potem do banku, dopiero później zmieniaj hasła.
  • Bank ma obowiązki. Przy nieautoryzowanej transakcji co do zasady musi zwrócić pieniądze najpóźniej do końca następnego dnia roboczego po zgłoszeniu, chyba że ma uzasadnione podstawy do podejrzenia oszustwa po stronie klienta.
  • SMS jako jedyny drugi składnik to słabe ogniwo. Aplikacja uwierzytelniająca lub klucz sprzętowy odcinają większość tego typu ataków.

Spis treści

  1. Czym jest SIM swap (i czym nie jest)
  2. Jak wygląda atak w 2026 roku
  3. Objawy: po czym poznać przejęcie numeru
  4. SIM swap, przekierowanie połączeń czy malware? Jak to odróżnić
  5. Plan na pierwszą godzinę
  6. Twoje prawa wobec banku
  7. Jak zabezpieczyć numer i konta
  8. FAQ

1. Czym jest SIM swap (i czym nie jest)

SIM swap, po polsku wyłudzenie duplikatu karty SIM, polega na tym, że przestępca przekonuje operatora do wydania nowej karty (albo profilu eSIM) na twój numer. Od tej chwili twoja stara karta przestaje działać, a SMS-y z kodami trafiają do kogoś innego.

To nie jest „zhakowanie telefonu". Twój smartfon może być w idealnym stanie, a mimo to tracisz kontrolę nad numerem. Dlatego tak łatwo pomylić ten atak z innymi zagrożeniami, o czym piszę w sekcji 4.

Dla przestępcy numer telefonu to klucz pomocniczy: otwiera resetowanie haseł, aktywację aplikacji bankowej na nowym urządzeniu, potwierdzanie przelewów i logowanie do giełd kryptowalut. Samo przejęcie numeru zwykle nie wystarcza, więc atak często poprzedza zbieranie danych o ofierze (imię, nazwisko, PESEL, adres, numer konta), np. przez phishing.

Czym SIM swap różni się od numeru „po kimś"

Od czerwca 2026 roku w mediach głośno jest o innym problemie: przelewach BLIK na telefon, które trafiają do nowej osoby, bo dawny właściciel numeru nie wyrejestrował go z systemu. Według Spider's Web z 9 czerwca 2026 rząd przygotował projekt ustawy, który ma wymusić wymianę informacji między operatorami a operatorem BLIK-a, a wiceminister cyfryzacji Michał Gramatyka mówił o kilkuset zgłoszeniach rocznie. To jednak nie jest atak. To luka w procesie, w której nikt nie przejmuje twojego numeru, tylko ktoś dostaje numer, który kiedyś był czyjś. Warto ją znać, ale nie należy mylić z SIM swapem.

2. Jak wygląda atak w 2026 roku

Starsze poradniki opisują jedną metodę: przestępca z podrobionym dowodem idzie do salonu albo dzwoni na infolinię. To nadal się zdarza, ale obraz jest dziś szerszy.

Metoda klasyczna: podszycie się pod klienta

Sprawca zna twoje dane (z wycieku lub phishingu), podaje się za ciebie w salonie, przez telefon albo online i prosi o duplikat. W głośnej sprawie opisanej przez Telepolis w lipcu 2023 roku Centralne Biuro Zwalczania Cyberprzestępczości zatrzymało grupę podejrzewaną o wyłudzanie duplikatów w latach 2018–2021. Straty ponad 50 osób i firm szacowano na ok. 20 mln zł.

Metoda nowsza: atak na zaplecze operatora

Czerwiec 2026 przyniósł dowód, że przestępcom nie zawsze potrzebny jest fałszywy dowód. 25 czerwca 2026 r. media (m.in. BleepingComputer i polski Comparic) informowały o zatrzymaniu czterech osób przez CBZC przy wsparciu FBI i HSI. Według przekazanych informacji grupa miała włamywać się do systemów firm współpracujących z operatorami oraz na służbowe konta e-mail pracowników, a zdobyty dostęp wykorzystywała do przejmowania numerów i kont na giełdach kryptowalut. Wartość prania pieniędzy CBZC określiło na „kilkadziesiąt milionów" złotych, a zarzuty obejmują udział w zorganizowanej grupie przestępczej, włamania do systemów IT i pranie pieniędzy (do 25 lat więzienia). Śledztwo trwa, a część nieoficjalnych doniesień o tożsamości zatrzymanych nie została potwierdzona przez organy ścigania.

Wniosek praktyczny: nawet jeśli nigdy nie zgubisz dowodu i nikomu nie podasz danych, część ryzyka leży po stronie łańcucha dostawców operatora. Dlatego najważniejsze jest, żeby SMS nie był jedyną barierą.

Metoda na eSIM: przejęcie konta u operatora

Przy eSIM nie trzeba iść do salonu. Jak opisywał Telepolis w marcu 2024 r. (na podstawie raportu firmy F.A.C.C.T.), przestępcy przejmowali najpierw konto klienta w aplikacji lub na stronie operatora, a potem zlecali przeniesienie lub przywrócenie eSIM. Operator generuje kod QR, który wystarczy zeskanować na swoim telefonie, i numer przechodzi na nowe urządzenie. W jednej z analizowanych instytucji finansowych wykryto wtedy ponad sto prób przejęcia kont bankowych po kradzieży eSIM. W tym samym tekście wspomniano o kampanii phishingowej wymierzonej w klientów Orange Polska, z linkami do fałszywej strony „Mój Orange".

To pokazuje ważną zależność: bezpieczeństwo twojego numeru jest tak silne, jak zabezpieczenie konta w aplikacji operatora i skrzynki e-mail, na którą to konto jest założone.

3. Objawy: po czym poznać przejęcie numeru

  • Nagła utrata zasięgu lub komunikat „brak karty SIM"/„tylko połączenia alarmowe", choć telefon działał chwilę wcześniej i inne osoby w pobliżu mają zasięg. To najczęstszy i najważniejszy sygnał.
  • SMS od operatora o aktywacji nowej karty, zmianie profilu eSIM lub przeniesieniu numeru, którego nie zlecałeś.
  • Powiadomienia o resetowaniu haseł lub logowaniu z nowego urządzenia (poczta, bank, giełda, media społecznościowe).
  • Znajomi dostają wiadomości wysyłane z twojego numeru albo odbierają dziwne połączenia.
  • Brak kodów SMS, których się spodziewasz, np. przy logowaniu.

Pojedynczy objaw nie przesądza sprawy. Brak zasięgu bywa awarią sieci, ale jeśli równolegle dostajesz maile o zmianie haseł, traktuj to jak alarm.

4. SIM swap, przekierowanie połączeń czy malware? Jak to odróżnić

Trzy różne problemy dają podobne skutki, ale wymagają innej reakcji:

ZagrożenieCo się dziejeTypowy objawGdzie szukaćSIM swapNumer działa na cudzej karcie lub eSIMBrak zasięgu u ciebieOperator, bankPrzekierowanie połączeń/SMS-ówTwoja karta działa, ale ruch jest kierowany na inny numerTelefon działa, ale część połączeń lub SMS-ów nie dochodziUstawienia przekierowańOprogramowanie szpiegująceAplikacja na telefonie odczytuje wiadomościZasięg jest, bateria i transfer danych się dziwnie zachowująLista aplikacji i uprawnień

Przy podejrzeniu przekierowania wystarczy kilka sekund: wpisz w dialerze kod *#21# i sprawdź, czy połączenia lub SMS-y nie są przekierowane. Szczegóły, jak czytać wynik i jak wyłączyć przekierowanie, znajdziesz w osobnym poradniku: kod *#21# i inne sposoby sprawdzenia telefonu. Pamiętaj, że ten kod nie wykryje ani SIM swapu, ani aplikacji szpiegującej. Pokaże wyłącznie przekierowania.

5. Plan na pierwszą godzinę

Kolejność ma znaczenie. Dzwoń z innego telefonu (bliskiej osoby, służbowego, telefonu stacjonarnego) albo korzystaj z komputera.

  1. Skontaktuj się z operatorem (minuty 0–10). Zgłoś, że ktoś przejął twój numer, i poproś o natychmiastową dezaktywację nieautoryzowanej karty/eSIM oraz przywrócenie numeru na twoją kartę. Zapisz godzinę zgłoszenia i imię konsultanta.
  2. Zadzwoń do banku (minuty 10–20). Zgłoś nieautoryzowany dostęp, zablokuj dostęp do bankowości internetowej i aplikacji mobilnej, zablokuj BLIK i karty, a jeśli już doszło do transakcji, wyraźnie powiedz, że chcesz zgłosić transakcje nieautoryzowane. Poproś o numer zgłoszenia.
  3. Zabezpiecz pocztę e-mail (minuty 20–30). Skrzynka to centrum odzyskiwania haseł. Zmień hasło, wyloguj wszystkie sesje, włącz uwierzytelnianie dwuskładnikowe aplikacją.
  4. Giełdy kryptowalut i inne konta finansowe (minuty 30–45). Wyłącz SMS jako metodę 2FA, zmień hasła, wstrzymaj wypłaty, jeśli giełda to umożliwia, i zgłoś incydent w jej wsparciu.
  5. Media społecznościowe i komunikatory (minuty 45–60). Zmień hasła, wyloguj inne urządzenia i ostrzeż znajomych, że wiadomości z twojego numeru mogły pochodzić od przestępcy.
  6. Zgłoś sprawę na policji (jeszcze tego samego dnia). Zrób zrzuty ekranu, zachowaj SMS-y, maile, powiadomienia z banku i historię transakcji. Zgłoszenie jest też mocnym argumentem w sporze z bankiem.

Jeśli wolisz mieć tę kolejność rozpisaną jako osobną listę kontrolną, znajdziesz ją w materiale o tym, co zrobić w pierwszej godzinie po przejęciu numeru.

Zmiany haseł rób z bezpiecznego urządzenia. Jeśli podejrzewasz, że problem dotyczy także samego telefonu (nietypowe aplikacje, szybko rozładowująca się bateria), przeskanuj go i sprawdź uprawnienia, zanim zalogujesz się na nim do ważnych kont.

6. Twoje prawa wobec banku

Wiele osób po SIM swapie słyszy od banku: „transakcje zostały poprawnie uwierzytelnione, więc to pana/pani odpowiedzialność". To uproszczenie, które regulator kwestionuje.

Z decyzji Prezesa UOKiK nr RGD-7/2026 z 4 września 2026 r. dotyczącej Banku Millennium (decyzja zobowiązująca, więc bez ostatecznego stwierdzenia naruszenia) wynika, jak urząd widzi obowiązki banków wobec konsumentów:

  • Termin zwrotu. Zgodnie z art. 46 ust. 1 ustawy o usługach płatniczych bank zwraca kwotę nieautoryzowanej transakcji nie później niż do końca dnia roboczego następującego po dniu otrzymania zgłoszenia. Wyjątkiem jest uzasadnione podejrzenie oszustwa, o którym bank powiadamia organy ścigania.
  • Ciężar dowodu. Samo wykazanie, że transakcja została prawidłowo uwierzytelniona, nie wystarcza. To bank musi wykazać, że klient ją autoryzował bez ingerencji osób trzecich. UOKiK uznał za wprowadzające w błąd twierdzenie, że poprawne uwierzytelnienie wyłącza obowiązek zwrotu.
  • Odpowiedzialność konsumenta. Zależy od wyjątków z art. 46 ustawy, m.in. umyślności lub rażącego niedbalstwa. Banki bywają skłonne je zarzucać, dlatego ważne jest, by nie ujawniać nikomu kodów i szybko zgłosić incydent.
  • Termin zgłoszenia. Reklamację dotyczącą nieautoryzowanej transakcji należy zgłosić najpóźniej w ciągu 13 miesięcy od obciążenia rachunku (art. 44 ust. 2). W praktyce im szybciej, tym lepiej.

Jeśli bank odmawia zwrotu, możesz złożyć reklamację na piśmie, a następnie zwrócić się do Rzecznika Finansowego lub rozważyć drogę sądową. To informacja ogólna, nie porada prawna. W konkretnej sprawie warto skonsultować się z prawnikiem lub rzecznikiem konsumentów.

7. Jak zabezpieczyć numer i konta

Po stronie operatora:

  • Ustaw silne, unikalne hasło do konta w aplikacji i na stronie operatora oraz włącz weryfikację dwuskładnikową, jeśli jest dostępna. To konto jest dziś równie ważne jak bankowość.
  • Zapytaj operatora, jakie dodatkowe zabezpieczenia oferuje przy wymianie karty lub aktywacji eSIM (dodatkowe hasło, ograniczenie wymiany do salonu, powiadomienia o zleceniu). Procedury różnią się między operatorami i się zmieniają, więc nie opieraj się na starych opisach.
  • Nie klikaj w linki z SMS-ów typu „potwierdź konto, aby utrzymać linię". To przykład phishingu opisywanego w kontekście przejęć eSIM.

Po stronie kont:

  • Zastąp SMS jako drugi składnik aplikacją uwierzytelniającą lub kluczem sprzętowym (FIDO2) wszędzie, gdzie to możliwe: w poczcie, na giełdach i w mediach społecznościowych.
  • Na giełdach włącz listę dozwolonych adresów wypłat i kod antyphishingowy.
  • Użyj unikalnego adresu e-mail do kont finansowych, innego niż publicznie znany.
  • Nie podawaj PESEL-u i danych osobowych w nieoficjalnych formularzach. Im mniej danych ma przestępca, tym trudniej mu podszyć się pod ciebie.

Higiena na co dzień:

  • Aktualizuj telefon i aplikacje, przeglądaj uprawnienia i listę zalogowanych urządzeń na kontach.
  • Po zmianie numeru telefonu zaktualizuj go w banku i w systemie BLIK, aby uniknąć problemu opisanego w sekcji 1.
  • Jeśli chcesz sprawdzić całość zabezpieczeń od strony praktycznej, zajrzyj do checklisty zabezpieczenia numeru i kont przed przejęciem.

8. FAQ

Czy SIM swap można przeprowadzić samym numerem telefonu? Sam numer nie wystarczy. Atakujący potrzebuje dodatkowych danych (imię, nazwisko, PESEL, dane z konta operatora) albo dostępu do systemów podmiotów współpracujących z operatorem, jak w sprawie opisanej w czerwcu 2026 r.

Czy eSIM jest bezpieczniejszy od zwykłej karty SIM? Nie z definicji. Eliminuje fizyczną kartę, ale przenosi ryzyko na konto u operatora. Jeśli ktoś przejmie to konto, może uzyskać kod QR do aktywacji eSIM na swoim urządzeniu.

Ile mam czasu na zgłoszenie nieautoryzowanej transakcji? Ustawowo do 13 miesięcy od obciążenia rachunku, ale zgłoś ją od razu. Bank liczy termin zwrotu od zgłoszenia, a szybka reakcja ogranicza straty.

Czy bank musi zwrócić pieniądze po SIM swapie? Co do zasady musi zwrócić kwotę nieautoryzowanej transakcji do końca następnego dnia roboczego po zgłoszeniu, chyba że ma uzasadnione podejrzenie oszustwa lub wykaże, że klient sam autoryzował transakcję albo działał umyślnie lub z rażącym niedbalstwem. Spory rozstrzyga się reklamacją, Rzecznikiem Finansowym lub sądem.

Czy zmiana numeru telefonu pomoże? Tylko częściowo. Jeśli przestępca ma dostęp do poczty lub konta u operatora, może wrócić. Najpierw zabezpiecz konta i włącz 2FA bez SMS-a.

Czy kod *#21# wykryje SIM swap? Nie. Pokaże tylko przekierowania połączeń i SMS-ów. Przy SIM swapie najważniejszym sygnałem jest utrata zasięgu i powiadomienia od operatora.

X