Amenințări
„Coletul tău așteaptă o mică taxă de livrare": cum funcționează frauda prin SMS și ce faci imediat
Un SMS spune că un colet nu a putut fi livrat și cere o mică taxă, cu un link care duce spre un site fals de curier. Vezi cum funcționează frauda, de ce cere de fapt datele cardului și un cod, și exact ce faci dacă ai apucat să le dai.

Aștepți de câteva zile un colet de la un magazin online, așa că atunci când îți pică pe telefon un SMS de la „curier\" care spune că livrarea nu a putut fi finalizată, ți se pare absolut firesc. Mesajul cere o sumă mică, câțiva lei, o „taxă de livrare\" sau o „taxă vamală\", și dă un link ca să o achiți repede, altfel coletul se returnează. Apeși, completezi datele cardului ca la orice plată online, iar pagina arată curat, cu sigla curierului. Câteva minute mai târziu primești de la bancă un cod prin SMS, îl introduci unde ți se cere, și totul pare în regulă. În realitate, tocmai ai dat unor escroci cheile contului tău.
Este una dintre cele mai frecvente fraude din România, prezentă tot anul: smishing-ul cu colete. Ghidul acesta e pentru oricine a primit un astfel de mesaj, fie că l-a ignorat, fie că a apucat să dea datele cardului și acum e în panică. Vei vedea pas cu pas cum funcționează mecanismul, de ce ți se cere de fapt acel cod prin SMS, semnele clare după care recunoști mesajul fals și, cel mai important, exact ce faci în primele minute dacă ai introdus deja datele.

Ce este, de fapt, smishing-ul cu colete
Cuvântul „smishing\" vine din combinația dintre SMS și phishing. Este aceeași înșelătorie ca phishing-ul prin email, doar că ajunge la tine prin mesaj text, unde lumea are garda mai jos. Pe telefon nu prea verifici adresa expeditorului, linkurile sunt scurtate și totul pare mai personal. Tocmai de aceea funcționează atât de bine.
În cazul coletelor, escrocii se dau drept firme de curierat cunoscute: Poșta Română, FAN Courier, Sameday, Cargus, DHL sau DPD. Directoratul Național de Securitate Cibernetică (DNSC) a emis avertismente repetate despre aceste campanii, în care victimele sunt direcționate către un site fals și sunt puse să plătească o presupusă taxă de livrare, uneori chiar printr-un transfer prin Revolut. Și firmele de curierat își avertizează clienții că nu trimit linkuri de plată prin SMS și că statusul coletului se verifică doar pe site-ul sau în aplicația lor oficială.
Mecanismul nu se bazează pe ceva tehnic complicat. Se bazează pe context și pe grabă. Românii comandă enorm online, deci mereu cineva chiar așteaptă un colet. Escrocul nu are nevoie să te cunoască: trimite milioane de mesaje identice și e suficient ca un mic procent dintre oameni să fie chiar în ziua în care așteaptă o livrare.
Cum arată mesajul fals, în practică
Textele variază, dar tiparul este aproape identic de fiecare dată. Mesajul anunță o problemă la livrare, inventează un motiv plauzibil și cere o acțiune rapidă, cu un link. Iată formulările pe care le vei recunoaște:
- „Coletul tău nu a putut fi livrat. Actualizează adresa aici: [link]\"
- „Pachetul tău așteaptă achitarea unei taxe de livrare de 2,99 lei: [link]\"
- „Coletul tău este reținut în vamă. Plătește taxa vamală pentru a fi eliberat: [link]\"
- „Ultima încercare de livrare a eșuat. Reprogramează în 24h sau coletul se returnează: [link]\"
Observă două lucruri. Primul: suma este mereu mică, sub zece lei. Nimeni nu intră în alertă pentru câțiva lei, deci ești dispus să plătești fără să stai pe gânduri. Al doilea: există presiune de timp. „În 24 de ore\", „ultima încercare\", „se returnează\". Graba este unealta principală a escrocului, fiindcă te împiedică să te oprești și să verifici. Este exact tiparul descris în ghidul nostru despre ingineria socială, manipularea prin care ești pus să acționezi înainte să gândești.
De ce acea „taxă de 2,99 lei\" nu e de fapt despre cei 2,99 lei
Aici se înșală mulți oameni. Cred că, în cel mai rău caz, pierd suma aceea mică. Dar escrocii nu vor cei câțiva lei. Vor datele complete ale cardului tău: numărul, data expirării și codul CVV de pe spate. Odată ce le-ai dat pe site-ul fals, ei le au pentru orice plată ulterioară.
Partea cea mai periculoasă vine după. Multe campanii recente, semnalate inclusiv de DNSC, nu se opresc la datele cardului. După ce le introduci, pagina îți cere și un cod primit prin SMS de la bancă. Pare logic, doar e o „confirmare\". În realitate, acel cod este aprobarea prin care escrocii îți înrolează cardul într-un portofel digital de pe telefonul lor, de tip Apple Pay sau Google Pay, sau confirmă o tranzacție. Din acel moment pot plăti cu cardul tău fără să mai aibă nevoie de tine, de obicei pe sume mari, telefoane scumpe sau haine de firmă, pe care apoi le revând.
Codul primit prin SMS de la bancă nu se introduce niciodată pe un site
Semnele după care recunoști un SMS fals de colet
Nu trebuie să fii expert ca să prinzi tiparul. Un singur semn poate fi întâmplător, dar combinația lor înseamnă aproape sigur fraudă. Iată la ce te uiți înainte să apeși orice link.
Un colet pe care nu îl aștepți clar
Dacă nu ai comandat nimic sau nu poți corela mesajul cu o comandă anume, e aproape sigur o capcană.
O taxă mică de plătit urgent
Sume sub zece lei, prezentate ca taxă de livrare sau vamală. Adevăratele firme nu cer așa ceva printr-un link în SMS.
Presiune de timp
În 24 de ore, ultima încercare, coletul se returnează. Graba e făcută intenționat ca să nu apuci să verifici.
Link cu adresă ciudată
Adresa nu este site-ul oficial al curierului. Apar litere în plus, cuvinte lipite sau domenii care nu au legătură cu firma.
Limbă stângace
Lipsa diacriticelor, formulări ciudate, o siglă pusă de mântuială. Comunicarea oficială nu arată așa.
Regula de aur este simplă: nu plăti niciodată o taxă de livrare printr-un link primit pe SMS. Dacă ai dubii legate de un colet real, deschide tu aplicația curierului sau intră tu, tastând adresa, pe site-ul lui oficial, și verifică acolo statusul cu numărul de urmărire (AWB). Același principiu de bază, verifică pe canalul oficial, nu pe cel din mesaj, se aplică la orice tentativă de înșelăciune. Despre cum recunoști mesajele false în general am scris pe larg în ghidul despre cum recunoști un email de phishing, iar despre ce este fenomenul în ansamblu în ce este phishing-ul.
Am dat datele cardului. Ce fac chiar acum?
Dacă ai apucat să completezi datele cardului pe site-ul fals, nu intra în panică, dar mișcă-te repede. Primele minute contează enorm. Fă lucrurile în ordinea de mai jos.
Blochează cardul imediat
Sună banca la numărul de pe spatele cardului sau blochează cardul din aplicație. E cea mai rapidă cale de a opri plățile.
Spune băncii ce s-a întâmplat
Precizează că ai introdus datele pe un site fals și, dacă e cazul, că ai dat și un cod primit prin SMS. Cere verificarea portofelelor digitale legate de card.
Verifică tranzacțiile recente
Caută plăți pe care nu le recunoști. Pentru cele neautorizate, cere băncii deschiderea unei contestări (chargeback).
Schimbă parolele expuse
Dacă ai folosit pe site-ul fals o parolă pe care o ai și în altă parte, schimb-o peste tot și activează autentificarea în doi pași.
Păstrează dovezile și raportează
Salvează SMS-ul, linkul și capturile de ecran. Raportează la DNSC prin linia 1911 și, dacă ai pierdut bani, depune plângere la poliție.
Pașii detaliați, inclusiv ce le spui celor de la bancă și cum decurge contestarea unei plăți, sunt explicați pas cu pas în ghidul nostru dedicat: am dat datele cardului pe un site fals, ce fac. Dacă pe site-ul fals ai folosit o parolă pe care o reutilizezi și în alte locuri, merită să verifici și dacă parola ți-a fost deja scursă și să pui la punct autentificarea în doi pași.
Cum raportezi și de ce merită
Mulți oameni se simt rușinați și nu raportează, gândind că oricum nu schimbă nimic. Greșit. Raportarea ajută autoritățile să închidă site-urile false mai repede și să avertizeze restul lumii. Ai unde să te adresezi.
- DNSC, linia 1911. Este linia națională pentru incidente de securitate cibernetică, gratuită și apelabilă din orice rețea. Poți raporta și online, prin platforma DNSC (PNRISC).
- Operatorul tău de telefonie. Poți semnala numărul de la care a venit SMS-ul fals, ca să fie blocat.
- Poliția. Dacă ai pierdut bani, depune o plângere. Dovezile salvate (SMS, link, capturi) contează aici.
- Banca. Pe lângă blocarea cardului, cere-le să marcheze tranzacțiile ca fraudă, ca să poată porni procedura de recuperare.
Cum eviți complet capcana data viitoare
Vestea bună este că această fraudă se previne ușor odată ce îi cunoști tiparul. Reține câteva obiceiuri simple și ești în siguranță chiar dacă mesajul pare convingător.
- Nu apăsa linkuri de plată sau de „reprogramare livrare\" primite prin SMS, oricât de oficial ar părea mesajul.
- Verifică statusul oricărui colet doar în aplicația oficială a curierului sau tastând tu adresa site-ului oficial.
- Tratează orice „taxă mică și urgentă\" ca pe un semnal de alarmă, nu ca pe o cheltuială neglijabilă.
- Nu introduce niciodată pe un site un cod primit prin SMS de la bancă. Acel cod aprobă ceva, nu confirmă o livrare.
- Activează în aplicația băncii notificările pentru fiecare tranzacție, ca să prinzi imediat o plată neautorizată.
Aceleași principii te apără și împotriva variantelor înrudite, cum este frauda cu coduri QR false lipite peste cele reale, despre care poți citi în ghidul despre quishing, sau a mesajelor care imită instituții, ca în cazul emailurilor false în numele ANAF și SPV.
Protejează afacerea înainte să fie folosită în astfel de fraude
Întrebări frecvente
Cum recunosc un SMS fals de colet?
Adevăratele firme de curierat nu cer plata unei taxe de livrare printr-un link primit pe SMS. Semnele clasice: un colet pe care nu îl aștepți, o sumă mică și „urgentă" de plătit, presiune (răspunzi în câteva ore sau coletul se returnează), un link cu adresă ciudată care nu este site-ul oficial al curierului și greșeli de limbă. În dubiu, nu apăsa linkul. Verifică statusul direct pe site-ul oficial al curierului sau în aplicația lui.
Am dat datele cardului pe un site de colet fals. Ce fac primul lucru?
Sună imediat banca la numărul de pe spatele cardului sau folosește aplicația ca să blochezi cardul. Cu cât suni mai repede, cu atât cresc șansele să oprești tranzacțiile. Apoi schimbă parolele expuse, activează autentificarea în doi pași și raportează la DNSC prin linia 1911. Pașii detaliați sunt în ghidul nostru despre ce faci dacă ai dat datele cardului pe un site fals.
De ce mi-a cerut site-ul fals un cod primit prin SMS de la bancă?
Pentru că escrocii încearcă să îți înroleze cardul în portofelul lor digital (de exemplu Apple Pay sau Google Pay) sau să confirme o tranzacție. Codul primit prin SMS de la bancă este exact aprobarea de care au nevoie. Niciun curier și nicio bancă nu îți cere să introduci pe un site codul primit prin SMS. Dacă l-ai introdus, sună imediat banca.
Pierd banii definitiv dacă am plătit taxa falsă?
Nu neapărat, dar contează viteza. Dacă blochezi cardul în primele minute, multe tranzacții pot fi oprite sau contestate. Banca poate deschide o procedură de contestare (chargeback) pentru plăți neautorizate. Păstrează SMS-ul, linkul și capturile de ecran ca dovezi și depune și o sesizare. Cu cât acționezi mai repede, cu atât ai șanse mai bune.
Unde raportez SMS-ul fals de colet?
Îl poți raporta la DNSC (Directoratul Național de Securitate Cibernetică) prin linia 1911, gratuită și apelabilă din orice rețea, sau prin platforma lor online PNRISC. Poți semnala numărul și operatorului tău de telefonie. Dacă ai pierdut bani, depune și o plângere la poliție. Nu da mai departe linkul nimănui și nu îl mai apăsa.
Citește și
GhiduriAm dat datele cardului pe un site fals: ce fac în primele 10 minute
Ai apucat să tastezi numărul cardului pe un site fals și acum ți s-a oprit inima. Primele 10 minute contează. Iată exact ce faci, în ce ordine, cu numere oficiale.
AmenințăriCum recunoști un email de phishing: semne și exemple
Phishingul modern poate arăta impecabil, chiar scris cu AI. Vezi semnele care îl dau de gol, cum verifici un link fără să dai click, capcanele frecvente din România și ce faci dacă ai mușcat momeala.
AmenințăriCe este phishingul și cum funcționează
Phishingul e cea mai răspândită cale prin care atacatorii ajung la conturi, bani și firme. Vezi ce este, cum funcționează pas cu pas, ce tipuri există și de ce cădem în plasă, plus cum te aperi.