Sprawa klientki BNP Paribas pokazuje złożoność oszustw, w których przestępcy podszywają się pod pracowników banku. Kobieta padła ofiarą zaawansowanego ataku socjotechnicznego i choć potwierdziła przelew, twierdzi, że została manipulowana. Bank natomiast uważa transakcję za prawidłowo autoryzowaną i odmawia zwrotu pieniędzy w wysokości 39 891 złotych.
Przebieg oszustwa — od fałszywej pożyczki do manipulacji
Oszustwo rozpoczęło się od telefonu, w którym przestępca twierdził, że na dane klientki została złożona wniosek o pożyczkę. Następnie do rozmowy włączył się mężczyzna przedstawiający się jako pracownik BNP Paribas, a w procederze uczestniczyła także osoba podająca się za policjanta. Rozmówcy znali dane osobowe kobiety i przekonywali ją, że jej oszczędności są zagrożone.
Klientka początkowo opierała się i nie chciała podawać danych dostępu do bankowości internetowej. Kluczowy moment nastąpił, gdy oszust oświadczył, że na jej telefon przyszedł SMS potwierdzający rozmowę z pracownikiem banku. SMS rzeczywiście się pojawił i wyświetlił się jako oficjalny komunikat BNP Paribas. Kobieta nie korzystała z aplikacji GOmobile, która pozwoliłaby zweryfikować tożsamość dzwoniącego. Wiadomość tekstowa była dla niej jedynym dostępnym dowodem autentyczności.
Oszuści uzyskali dostęp do konta, zerwali lokaty i przygotowali przelew. Powiedzieli klientce, że otrzyma specjalne hasło bezpieczeństwa i zapowiedzieli telefon z banku. Kilkakrotnie powtarzali, że jej jedynym zadaniem będzie potwierdzenie operacji.
Autoryzacja z SMS-em — czy klient wie, co potwierdza?
According to the bank’s records, on 16 April 2026, at 14:47:09, a SORBNET transfer of 39,891 PLN was ordered using correct login credentials. Four seconds later, the bank sent an SMS with the amount, recipient details, account fragment and a code. The client received the message but claims the fraudsters presented the code as part of a security procedure.
Klientka opisuje sytuację następująco: oszuści zlecili niestandardowy dla jej profilu szybki przelew SORBNET. Zapowiedzieli, że zaraz zadzwoni pracownik banku, a jej jedynym zadaniem będzie potwierdzenie hasła — fakt, który powtarzali manipulacyjnie wiele razy.
Interwencja systemu antyfraudowego — pierwsza rozmowa weryfikacyjna
Operację wychwycił system monitorujący banku. Przelew został wstrzymany, a z klientką skontaktowała się pracownica BNP Paribas. Po weryfikacji pracownica poinformowała klientkę o wszystkich szczegółach przelewu i zapytała, czy ona go realizuje oraz czy zna odbiorcę. Kobieta odpowiedziała twierdząco, i przelew został zwolniony do realizacji.
Klientka przyznaje, że potwierdziła operację, ale inaczej interpretuje znaczenie swojej odpowiedzi. Twierdzi, że działała pod wpływem podstępu i była w pełni przekonana, że potwierdza wewnętrzną procedurę przesunięcia środków na swoje nowe, techniczne konto. Nie miała pojęcia, że pieniądze trafiają na rachunek obcej osoby fizycznej ani że jest to wysokokwotowy przelew SORBNET. Nigdy wcześniej nie wykonywała nawet zwykłych przelewów Elixir na swoim koncie.
Pozostaje pytanie, czy pracownica banku zadała dwa oddzielne pytania — o wykonanie przelewu i o znajomość odbiorcy — czy też ograniczyła się do pytań zamkniętych. Bank nie przytoczył dokładnego brzmienia rozmowy. Nie wiadomo również, czy pracownica próbowała ustalić, skąd klientka zna odbiorcę, jaki jest cel przelewu i dlaczego wykonuje taką operację.
Drugi przelew budzi podejrzenia — inna procedura weryfikacji
Kilkanaście minut po pierwszej operacji zlecono kolejny przelew do tego samego odbiorcy — 19 897,80 złotych w systemie Express Elixir. Ta operacja również została zatrzymana przez system.
Podczas drugiej rozmowy weryfikacyjnej pracownik banku wykazał się większą dociekliwością. Nie tylko pytał o przelew, ale również o zerwane lokaty. Według banku klientka potwierdziła wykonane operacje. Jednakże w dalszej części rozmowy pracownik wskazał na możliwość oszustwa i dopytał, czy ktoś namawia ją do realizacji przelewu. Dopiero wówczas zostało potwierdzone, że klientka została oszukana.
Dostęp do bankowości elektronicznej został zablokowany, a drugi przelew nie został zrealizowany. Klientka uważa, że podczas drugiej rozmowy wykazano się właściwą starannością. Jej zdaniem pytanie o manipulację powinno paść już podczas pierwszego telefonu. Gdyby pierwsza pracownica wykazała się taką samą czujnością i empatią, do utraty 39 891 złotych w ogóle by nie doszło.
Stanowisko banku — silne uwierzytelnienie i prawidłowa autoryzacja
BNP Paribas twierdzi, że zastosował silne uwierzytelnienie. Dostęp do bankowości zabezpieczały login i hasło, a zlecenie potwierdził kod przesłany SMS-em na numer wskazany przez klientkę. Bank dodatkowo zweryfikował przelew podczas rozmowy telefonicznej.
Bank nie wyklucza, że kobieta padła ofiarą oszustów, ale nie uznaje przelewu za nieautoryzowany. W oficjalnym piśmie BNP Paribas stwierdzył:
„Bank nie kwestionuje, że w sprawie mogło dojść do oszustwa i deklaruje pełną współpracę z organami powołanymi do ścigania przestępstw, jednak w niniejszej sprawie bank nie znajduje podstaw do uznania, że doszło do transakcji nieautoryzowanej w rozumieniu art. 46 ust. 1 u.u.p., a w konsekwencji, aby powstał obowiązek banku do zwrotu środków”.
BNP Paribas zaznaczył, że nie podejrzewa klientki o próbę oszustwa. Po przyjęciu zgłoszenia bank zwrócił się do banku odbiorcy za pośrednictwem systemu OGNIVO z prośbą o blokadę lub zwrot środków. Otrzymał informację, że prośba została przekazana odbiorcy, który może dobrowolnie oddać pieniądze. Środków jednak nie udało się odzyskać.
Interwencja Rzecznika Finansowego — kwestia świadomej zgody
Klientka zwróciła się do Rzecznika Finansowego, który podjął interwencję i wysłał do BNP Paribas pismo z żądaniem dokumentów i wyjaśnień. W dokumencie zawarto zasady oceny autoryzacji transakcji:
„Transakcja jest autoryzowana, gdy wyrażono na nią zgodę w sposób przewidziany w umowie. Tylko wtedy bank ma prawo ją wykonać. Bank nie może natomiast obciążyć rachunku, jeżeli zgoda na dokonanie transakcji nie została wyrażona świadomie”.
Rzecznik podkreślił, że samo użycie karty lub narzędzia płatniczego nie wystarczy, aby uznać transakcję za autoryzowaną. Bank musi udowodnić, że to płatnik wyraził świadomą zgodę.
Poznany schemat oszustw na „pracownika banku”
Rzecznik Finansowy zwrócił uwagę na popularny schemat oszustw, w których przestępcy podszywają się pod pracowników instytucji finansowych:
„Model oszustwa »na pracownika banku« jest od lat znany na rynku finansowym. Osoby nieuprawnione działają według powtarzalnego schematu. Oszuści często utrzymują też połączenie telefoniczne z płatnikiem, co utrudnia kontakt banku z klientem. W takiej sytuacji bank powinien uznać transakcje za podejrzane i dodatkowo je zweryfikować”.
Rzecznik zwrócił również uwagę na sposób działania manipulatorów: „Płatnik działał pod wpływem manipulacji (socjotechniki), która mogła wpływać na jego decyzje i ocenę sytuacji. Przekazywane informacje mogły wydawać się wiarygodne także z uwagi na wykorzystanie narzędzi teleinformatycznych, takich jak spoofing. Płatnik działał w przekonaniu, że chroni swoje środki, a nie że przekazuje je osobom nieuprawnionym”.
Rzecznik podkreślił również, że nie można automatycznie przypisywać klientowi rażącego niedbalstwa tylko dlatego, że padł ofiarą profesjonalnie przygotowanego ataku phishingu, vishingu lub smishingu.
Odpowiedź banku na interwencję — stanowisko pozostaje niezmienione
Po interwencji Rzecznika Finansowego BNP Paribas podtrzymał swoją decyzję: „Po przeprowadzonej analizie nie odnajdujemy podstaw do uznania roszczenia o zwrot środków z tytułu prawidłowo zrealizowanej transakcji oraz do przedstawienia propozycji polubownego rozwiązania sporu”.
Bank wskazał również, że ciąg zaistniałych zdarzeń zasugerował możliwość manipulacji, jednak uzasadnił to kwestiami bezpieczeństwa i odmówił ujawnienia szczegółów procedury weryfikacji.
Dyskusja o formularzu reklamacyjnym i logowaniu z obcego urządzenia
Klientka zwraca uwagę na fakt, że sporna operacja została umieszczona pod nagłówkiem „Wykaz nieautoryzowanych transakcji” w bankowym dokumencie. Jej zdaniem może to świadczyć o tym, że bank początkowo sam zakwalifikował przelew jako nieautoryzowany. BNP Paribas odrzuca taką interpretację, twierdząc, że jest to standardowa konstrukcja formularza reklamacyjnego.
Kobieta zwraca także uwagę, że logowanie, zerwanie lokat i zlecenie przelewu nastąpiły z obcego urządzenia oraz adresu IP, które nie odpowiadały jej wcześniejszej aktywności. Bank nie potwierdził tego w udostępnionych redakcji odpowiedziach, ale zapewnił, że posiada system identyfikujący podejrzane operacje, korzystający z ochrony behawioralnej i narzędzi wykrywających fałszywe połączenia.
Zgoda co do faktów, rozbieżności w interpretacji
Obie strony sporu zgadzają się w kwestii podstawowych faktów:
- kod SMS został użyty do autoryzacji przelewu,
- bank zatrzymał przelew w systemie antyfraudowym,
- pracownica banku zadzwoniła do klientki,
- klientka potwierdziła transakcję podczas rozmowy.
Różnice dotyczą oceny tego, czy kobieta świadomie zgadzała się na przekazanie 39 891 złotych konkretnej osobie, czy też — będąc pod wpływem manipulacji — myślała, że potwierdza procedurę zabezpieczania własnych oszczędności.
Co mogłoby wyjaśnić sytuację?
Największą wartość dowodową miałoby pełne nagranie pierwszej rozmowy weryfikacyjnej. Pozwoliłoby ustalić:
- jakie informacje przekazała pracownica banku,
- jak dokładnie sformułowała pytania,
- co dokładnie odpowiedziała klientka,
- czy pytania były pytaniami otwartymi czy zamkniętymi.
Znaczenie mogą mieć również logi bankowości elektronicznej oraz sposób korzystania z rachunku przed zdarzeniem. Jeżeli strony nie dojdą do porozumienia w drodze negocjacji, ocena dowodów i rozstrzygnięcie, kto poniesie stratę finansową, będą należały do sądu. Klientka sama zawiadomiła również policję — sprawą zajmuje się prokuratura.