18.09.2026
Art. sponsorowany

„Dzwonię z supportu”. Jak oszuści przejmują konta graczy przez telefon?

„Dzwonię z supportu”. Jak oszuści przejmują konta graczy przez telefon?

Kod 2FA ma chronić konto przed osobą, która zna hasło, ale nie ma dostępu do drugiego składnika uwierzytelniania. Oszust może jednak spróbować ominąć ten problem bez łamania zabezpieczeń - wystarczy, że przekona właściciela konta, aby sam podyktował mu kod.

Telefon od „supportu” daje do tego dobry pretekst. Numer może zostać podrobiony, rozmówca ostrzega przed rzekomym włamaniem, a wiadomość z kodem pojawia się dokładnie wtedy, kiedy jej zapowiada. Jak odróżnić prawdziwą procedurę bezpieczeństwa od sytuacji, w której właśnie zatwierdzasz działanie napastnika?

Spoofing numeru telefonu, czyli dlaczego na ekranie widzisz pomoc techniczną?

Większość graczy żyje w złudnym przekonaniu, że przed kradzieżą uchroni ich antywirus i nieklikanie w podejrzane linki na Discordzie. Tymczasem dane NASK i CERT Polska z 2024 rok obalają ten mit. Z ponad 100 tysięcy potwierdzonych incydentów cyberbezpieczeństwa aż 95% opierało się na inżynierii społecznej, a nie siłowym łamaniu zabezpieczeń. Współczesny złodziej nie potrzebuje twojej zgody na pobranie pliku. Atakuje przez najsłabsze ogniwo infrastruktury – tradycyjną sieć komórkową.

Mechanizm ten nazywa się spoofingiem Caller ID. Wykorzystując bramki internetowe (VoIP), przestępca jest w stanie w kilkanaście sekund nadpisać identyfikator swojego połączenia. W efekcie na wyświetlaczu twojego smartfona pojawia się dokładnie ten sam numer telefonu, który widnieje na oficjalnej stronie wydawcy gry. Twój aparat, nie widząc fizycznej różnicy, posłusznie przypina do niego etykietę „Support” z twojej książki adresowej. Technologia, która miała cię chronić, staje się głównym narzędziem manipulacji.

Jak oszuści kradną konta? Mechanizm wyłudzenia kodu 2FA

Rozmowa z oszustem nigdy nie przypomina chaotycznego ataku. Przestępca nie żąda podania hasła. Doskonale wie, że taka prośba natychmiast zapaliłaby u ciebie czerwoną lampkę. Oszuści mają pełną świadomość stawki – wirtualne przedmioty w tytułach takich jak Counter-Strike czy Team Fortress 2 bywają warte setki tysięcy złotych i można je bez śladu spieniężyć na czarnym rynku w dosłownie parę minut. Dlatego oszust przyjmuje wyrachowaną rolę technicznego wybawcy.

Informuje cię, że algorytmy bezpieczeństwa właśnie zablokowały próbę kradzieży twoich rzadkich skinów albo próbę podpięcia obcej karty płatniczej. Żeby cofnąć ten destrukcyjny proces, musisz jedynie potwierdzić swoją tożsamość sześcioznakowym kodem. Kiedy w tle słyszysz szum profesjonalnego call center i odgłosy uderzania w klawiaturę, twój układ nerwowy wyłącza logiczne analizowanie sytuacji. Podyktowanie kodu z wiadomości SMS przekazuje przestępcy klucz do autoryzacji dwuetapowej (2FA). Chwilę później haker odłącza twój adres e-mail i przejmuje całkowitą kontrolę nad cyfrowym dobytkiem gromadzonym przez dekadę.

Kto dzwoni? Jak sprawdzić numer telefonu i zdemaskować oszusta

Prawdziwy dział wsparcia platform takich jak Steam, Epic Games czy Riot Games nigdy nie dzwoni do użytkowników. Rozwiązywanie jakichkolwiek problemów związanych z bezpieczeństwem odbywa się tam wyłącznie przez asynchroniczny system wewnętrznych ticketów e-mailowych.

Gdy odbierasz alarmujący telefon z supportu, jedyną skuteczną obroną jest natychmiastowe rozłączenie się. Zaufanie do tego, co widzisz na ekranie smartfona, to najkrótsza droga do utraty konta. Aby upewnić się, czyj to numer i z kim tak naprawdę miałeś do czynienia, musisz wyjść poza ekosystem swojego operatora. Najszybszą metodą jest weryfikacja w serwisie InfoNumer, gdzie tysiące użytkowników na bieżąco raportują numery telefonów wykorzystywane do spoofingu i kampanii wyłudzających dane (phishing). Sprawdzenie numeru w niezależnej bazie to dziś jedyny twardy dowód, który natychmiast obnaża zamiary dzwoniącego.

Co robić, gdy kod weryfikacyjny został już podany hakerom?

Jeśli w przypływie adrenaliny podyktowałeś kod, musisz przestać ratować pojedynczą grę i natychmiast zabezpieczyć fundamenty swojej cyfrowej tożsamości. Oszuści w pierwszej kolejności transferują z konta wirtualne przedmioty, ale ich kolejnym i groźniejszym celem jest dobranie się do powiązanej karty kredytowej lub głównej skrzynki e-mail.

Nigdy nie oddzwaniaj na numer, z którego kontaktował się oszust. Przejdź na inne, fizycznie bezpieczne urządzenie. Zmień hasło do swojej głównej skrzynki pocztowej i wymuś wylogowanie ze wszystkich aktywnych sesji w ustawieniach bezpieczeństwa (np. w Google lub Microsoft). Dopiero po odcięciu napastnikowi drogi powrotnej do twojego adresu e-mail, możesz bezpiecznie rozpocząć żmudny proces odzyskiwania skradzionego profilu za pośrednictwem oficjalnych formularzy dewelopera gry.

Znikające miliony i azjatyckie giełdy

Być może zastanawiasz się, dlaczego zorganizowane grupy przestępcze inwestują czas w dzwonienie do pojedynczych graczy. Odpowiedź tkwi w gigantycznej wartości wirtualnego rynku. W jednym z najgłośniejszych incydentów na platformie Steam oszuści utrzymali kolekcjonera na linii telefonicznej wystarczająco długo, by potajemnie wygenerować na jego koncie nowy klucz API. Kiedy gracz, uspokojony profesjonalnym tonem "konsultanta", posłusznie autoryzował logowanie w aplikacji Steam Guard, z jego ekwipunku bezpowrotnie wyparowały rzadkie noże oraz naklejki z legendarnych turniejów w Katowicach z 2014 roku. Rynkowa wartość tej kradzieży przekroczyła 2 miliony dolarów.

Analizy powłamaniowe udowadniają przy tym, że oszuści w ogóle nie wykonują transferów ręcznie. Kiedy przez słuchawkę dyktujesz wyłudzony kod z wiadomości SMS, napastnik wkleja go do przygotowanego wcześniej skryptu automatyzującego. Od momentu zatwierdzenia kodu do całkowitego wyczyszczenia inwentarza mijają średnio zaledwie trzy minuty. Zanim odłożysz telefon, zaczniesz analizować sytuację i spróbujesz zmienić hasło, twoje najcenniejsze przedmioty krążą już między anonimowymi kontami na zdecentralizowanych giełdach w Azji.

Dołącz do dyskusji