Oszustwa inwestycyjne przenoszą się do Lead Ads. KNF ostrzega
Spadek liczby wykrywanych fałszywych domen nie oznacza, że oszustw inwestycyjnych jest mniej. Cyberprzestępcy coraz częściej pozyskują dane ofiar bezpośrednio w mediach społecznościowych. W sierpniu 60 proc. wykrytych kampanii podszywało się pod instytucje finansowe.
Cyberprzestępcy zmieniają sposób prowadzenia fałszywych kampanii inwestycyjnych. Zamiast kierować potencjalną ofiarę na spreparowaną stronę internetową, coraz częściej wykorzystują formularze kontaktowe dostępne bezpośrednio na platformach społecznościowych. W efekcie blokowanie podejrzanych domen, choć nadal istotne, przestaje wystarczać. Tak wynika z najnowszego opracowania CSIRT KNF "Przeciwdziałanie fałszywym inwestycjom. Wyniki działań operacyjnych w latach 2021-2026".
Ponad 126 tys. fałszywych domen w pięć lat
W 2021 r. CSIRT KNF przekazał do blokady 2203 domeny związane z fałszywymi inwestycjami. Rok później było ich już 11 379, w 2023 r. – 26 781, a w 2024 r. – 45 985. W 2025 r. liczba ta spadła do 40 225. Łącznie w latach 2021-2025 daje to 126 573 domeny. Spadek w ubiegłym roku o 12,5 proc. nie oznacza zmniejszenia skali zagrożenia – zastrzega CSIRT KNF. W 2025 r. fałszywe inwestycje odpowiadały aż za 96,3 proc. wszystkich domen zgłoszonych do blokowania przez zespół, wobec 89,4 proc. rok wcześniej. Zmienił się natomiast sposób działania przestępców.
Jedną z najważniejszych zmian jest coraz szersze wykorzystywanie tzw. Lead Ads, czyli reklam wyposażonych w formularz umożliwiający pozostawienie danych bezpośrednio na platformie społecznościowej. W takim scenariuszu potencjalna ofiara może wpisać np. swoje dane kontaktowe bez przechodzenia na zewnętrzną stronę internetową. Przestępcy otrzymują w ten sposób kontakt i mogą kontynuować oszustwo np. telefonicznie.
Jak wskazuje KNF, przy Lead Ads blokada domeny nie stanowi wystarczającego środka zabezpieczającego. Reakcja musi obejmować także samą reklamę, profil, konto reklamowe oraz mechanizmy pozwalające przestępcom na ponowne uruchamianie kampanii. W pierwszych ośmiu miesiącach 2026 r. CSIRT KNF zgłosił do zablokowania 5132 profile publikujące reklamy fałszywych inwestycji. Najwięcej – 1193 – przypadło na lipiec.
Zmienia się również sposób budowania wiarygodności fałszywych reklam. Od marca do lipca 2026 r. najczęściej wykorzystywany był wizerunek polityków. W zależności od miesiąca pojawiał się w 18-31 proc. identyfikowanych kampanii. Wykorzystywane był również reklamy podszywające się pod Narodowy Bank Polski. W sierpniu aż 60 proc. zidentyfikowanych kampanii podszywało się pod podmioty rynku finansowego, w tym banki i domy maklerskie. Fałszywe kasyna odpowiadały za 11 proc. kampanii, a reklamy wykorzystujące markę Orlen – za 9 proc. Oszuści coraz mocniej wykorzystują zaufanie, którym inwestorzy darzą rozpoznawalne instytucje finansowe. Same banki stanowiły 55 proc. sierpniowych kampanii, a kolejne 5 proc. przypadało na reklamy wykorzystujące markę XTB.
Reklama
Kolejnym elementem są materiały tworzone syntetycznie. CSIRT KNF wskazuje m.in. na deepfake'i i nagrania bezprawnie wykorzystujące wizerunek osób publicznych. Nie zmieniają one zasadniczej konstrukcji oszustwa – jego celem nadal jest zdobycie kontaktu do potencjalnej ofiary, a następnie nakłonienie jej do przekazania pieniędzy – ale mogą znacząco podnosić wiarygodność reklamy.
KNF: obecny model jest reaktywny
CSIRT KNF zwraca uwagę, że obecny model walki z fałszywymi reklamami jest w znacznej mierze reaktywny – podejrzane treści są identyfikowane i zgłaszane dopiero wtedy, gdy zostały już wyemitowane i mogły trafić do użytkowników.
Dlatego wśród kierunków dalszych działań KNF wymienia weryfikację reklamodawców przed publikacją reklam produktów i usług finansowych oraz mechanizmy, które zapobiegałyby ponownej emisji materiałów już wcześniej zidentyfikowanych jako oszukańcze – także po ich zmodyfikowaniu.
Nadzór podkreśla przy tym, że CSIRT KNF nie sprawuje nadzoru nad platformami internetowymi. Zdaniem zespołu skuteczne ograniczanie fałszywych inwestycji wymaga więc nie tylko wykrywania domen i kampanii przez instytucje odpowiedzialne za cyberbezpieczeństwo, lecz także mechanizmów prewencyjnych po stronie samych systemów reklamowych.
28.09.2026
Źródło: MOZCO Mateusz Szymański/ Shutterstock.com


Komentarze mogą dodawać tylko zalogowani użytkownicy.
Przejdź do logowania