Czy płatności BLIK są bezpieczne?
Płatności BLIK są bezpieczne technicznie, ale nie chronią przed każdą decyzją użytkownika. Najczęstsze oszustwa nie wynikają z przełamania zabezpieczeń systemu, lecz z socjotechniki, czyli manipulowania ofiarą tak, aby sama podała kod albo zatwierdziła nieprawidłową transakcję.
Jakie zabezpieczenia chronią transakcje BLIK?
Podstawą działania BLIK jest jednorazowy, 6-cyfrowy kod generowany w aplikacji bankowej. Kod jest ważny przez około 2 minuty, a po wykorzystaniu lub upływie tego czasu traci ważność. Samo poznanie numeru nie powinno więc wystarczyć do ponownego wykonania płatności.
Transakcję trzeba zwykle zatwierdzić w aplikacji bankowej. Przed akceptacją użytkownik widzi jej szczegóły, między innymi kwotę oraz informacje o sklepie, bankomacie lub odbiorcy. Autoryzacja może wymagać PIN-u, hasła albo biometrii.
W tle działają także mechanizmy szyfrowania, tokenizacja i systemy antyfraudowe banków. Tokenizacja polega na zastępowaniu wrażliwych danych unikalnymi identyfikatorami używanymi w określonym kontekście. Banki monitorują aktywność i mogą reagować na nietypowe sygnały, choć żaden system nie zastąpi sprawdzenia transakcji przez człowieka.
Poniższe zestawienie pokazuje, jak techniczne zabezpieczenia ograniczają ryzyko i w którym miejscu może pojawić się błąd użytkownika:
| Cecha techniczna | Zabezpieczenie | Ryzyko użytkownika |
|---|---|---|
| Kod jednorazowy | Wygasa po około 2 minutach i nie służy do wielokrotnego użycia. | Podanie kodu oszustowi może rozpocząć jego własną transakcję. |
| Autoryzacja w aplikacji | Użytkownik potwierdza operację PIN-em, hasłem lub biometrią. | Bez czytania powiadomienia można zaakceptować niewłaściwą kwotę lub odbiorcę. |
| Tokenizacja | Ogranicza wykorzystanie rzeczywistych danych rachunku w procesie płatności. | Fałszywa strona może nakłonić do podania danych logowania lub innych poufnych informacji. |
| Monitoring bankowy | Nietypowe operacje mogą zostać wykryte przez systemy antyfraudowe. | Nie każda autoryzowana przez klienta transakcja wygląda jak oszustwo dla systemu. |
Przy wypłacie z bankomatu BLIK eliminuje część zagrożeń związanych z fizyczną kartą, takich jak jej zatrzymanie przez urządzenie lub skopiowanie danych paska. Nie oznacza to jednak, że wypłata jest nieodwracalna dla każdej sytuacji. Po zatwierdzeniu operacji odzyskanie środków może być trudne, zwłaszcza gdy użytkownik sam potwierdził transakcję pod wpływem manipulacji.
[ picture_1 ]
Dlaczego dochodzi do oszustw na BLIK?
Socjotechnika wykorzystuje emocje, zaufanie i pośpiech. Oszust nie musi włamywać się do systemu bankowego, jeśli przekona użytkownika, że prośba pochodzi od znajomego, banku albo innej wiarygodnej osoby. Najczęściej stosowane schematy to:
- Oszustwo na znajomego – przestępca przejmuje konto w mediach społecznościowych i prosi o pilne podanie kodu. Presja czasu ma ograniczyć możliwość spokojnej weryfikacji.
- Oszustwo na pracownika banku lub policjanta – rozmówca informuje o rzekomym zagrożeniu na rachunku i żąda kodu BLIK jako sposobu potwierdzenia tożsamości albo zabezpieczenia pieniędzy.
- Fałszywa strona płatności – link z wiadomości o przesyłce, sprzedaży lub dopłacie prowadzi do witryny podobnej do banku albo bramki płatniczej.
- Przelew „przez pomyłkę” – oszust wysyła przelew na telefon BLIK, a potem prosi o zwrot na inny numer lub rachunek. Nie należy oddawać pieniędzy na dane wskazane przez nieznajomą osobę.
W każdym z tych przypadków powtarzają się te same sygnały: nagła prośba, silne emocje, pozorny autorytet i nacisk na natychmiastowe działanie. Wiadomość od znajomego nie jest dowodem, że pisze właściwa osoba, a numer telefonu wyświetlany podczas połączenia nie potwierdza tożsamości rozmówcy.
Jak bezpiecznie korzystać z BLIK?
Najważniejszy nawyk polega na rozdzieleniu dwóch czynności: wygenerowania kodu i zatwierdzenia transakcji. Kod nie jest przelewem dla osoby, która o niego prosi. Umożliwia rozpoczęcie operacji, którą ktoś może wykonać na własną korzyść.
Przed każdą autoryzacją przejdź przez krótką listę kontrolną:
- Sprawdź, czy kwota w powiadomieniu odpowiada kwocie, którą chcesz zapłacić.
- Zweryfikuj odbiorcę, nazwę sklepu, bankomat albo numer telefonu wskazany w aplikacji.
- Nie zatwierdzaj operacji uruchomionej przez link z nieznanej wiadomości.
- Jeśli o kod prosi znajomy, zadzwoń do niego innym kanałem i potwierdź prośbę.
- Nie przekazuj kodu BLIK przez telefon, komunikator, portal ogłoszeniowy ani pocztę elektroniczną.
- Ustaw limity płatności i wypłat, aby ograniczyć możliwą stratę.
- Zabezpiecz telefon blokadą ekranu, PIN-em lub biometrią i instaluj aktualizacje systemu.
Bank nie prosi telefonicznie o podanie kodu BLIK. Nie należy też instalować dodatkowej aplikacji, wypłacać pieniędzy ani wykonywać „przelewu zabezpieczającego” na polecenie rozmówcy. W razie wątpliwości przerwij rozmowę i skontaktuj się z bankiem przez numer zapisany na jego oficjalnej stronie lub w aplikacji.
Podczas zakupów sprawdź adres sklepu i nie przechodź do płatności przez podejrzane linki. Certyfikat SSL szyfruje połączenie, ale sam nie potwierdza uczciwości sprzedawcy. Liczy się także adres witryny, opinie o sklepie i to, czy płatność odbywa się przez znaną bramkę, a nie przez formularz przesłany prywatnie przez rzekomego kupującego lub sprzedawcę.
Co zrobić po wykryciu oszustwa?
Liczy się czas. Nawet jeśli przelew został już wykonany, szybkie zgłoszenie może pomóc ograniczyć dalsze straty i zabezpieczyć dostęp do rachunku.
- Skontaktuj się natychmiast z bankiem, zgłoś nieautoryzowaną lub wyłudzoną transakcję i zapytaj o możliwość blokady dalszych operacji.
- Zmień hasło do bankowości elektronicznej oraz do poczty i kont, które mogły zostać przejęte.
- Zabezpiecz telefon, a po jego zgubieniu lub kradzieży poproś bank o zablokowanie aplikacji i dostępu mobilnego.
- Zgłoś sprawę na policji, zachowując potwierdzenia transakcji, zrzuty rozmów, numery telefonów, linki i dane rachunków.
- Poinformuj CERT Polska o podejrzanej stronie lub wiadomości, aby ułatwić ostrzeganie innych użytkowników.
Nie ma gwarancji, że środki zostaną odzyskane, szczególnie gdy transakcja została zatwierdzona przez właściciela rachunku. Szybki kontakt z bankiem i kompletne udokumentowanie zdarzenia zwiększają jednak szansę na skuteczną reakcję.
Bezpieczeństwo BLIK wynika zarówno z konstrukcji systemu, jak i z zachowania osoby korzystającej z aplikacji. Kod jednorazowy, autoryzacja i monitoring ograniczają ryzyko techniczne, ale najlepszą ochroną przed socjotechniką pozostaje sprawdzenie kwoty i odbiorcy przed każdym zatwierdzeniem.