mariuscomper.uk English

SMS-uri false în România, 2026

Ai apăsat pe link. Banii pot pleca peste câteva zile.

Mesajul despre colet sau amendă ajunge la tine în secunde. Ce se întâmplă după ce apeși, minut cu minut și apoi zi cu zi, nu seamănă cu ce îți închipui.

Care ți-a venit săptămâna asta?
Vezi ce se întâmplă după

Povestea urmează schema cu portofel digital descrisă în plângerea Google din 2025 și de analiști. Pauza și rafala vin din surse diferite; le-am pus într-o singură poveste ca să se vadă drumul. Alte mesaje merg pe alt drum; le găsești mai jos. Toate ecranele sunt simulări, cu date inventate.

Secunda 0 · tu

Apeși pe link. Pagina arată ca a lor.

Mesajul din simulare e un exemplu: termen scurt, sumă mică. Pagina copiază felul în care arată un site de încredere. Adresa poate fi un indiciu, dar pe ecranul mic al telefonului adresele care imită una reală sunt greu de judecat.

Cât scrii · ei citesc

Ei văd ce scrii, chiar înainte să apeși „Plătește”.

Google spune în plângerea din noiembrie 2025 că unealta Lighthouse vede, literă cu literă, tot ce tastezi. Nu trebuie să trimiți formularul.

Google v. Does 1–25, tribunalul federal din New York, 12 nov. 2025, pct. 82. Krebs on Security, 18 feb. 2025.

Câteva minute

Banca îți trimite un cod adevărat. Tu îl scrii pe pagina lor.

În timp ce aștepți, spune plângerea, cardul tău e adăugat în portofelul digital (Apple sau Google) al altui telefon. Banca trimite codul real, pagina falsă ți-l cere, iar codul ajunge la ei cât e încă valabil.

Google v. Does 1–25, pct. 41–46 (exemplul din plângere e Google Wallet; Apple apare la Krebs on Security, 18 feb. 2025). Codurile sunt valabile doar câteva minute (Krebs on Security).

Cardul tău · pe alt telefon

De acum, cardul poate fi folosit fără alt cod.

Potrivit plângerii, cardul e gata de folosit pe telefonul lor fără alte coduri.

Google v. Does 1–25, pct. 46. Sunt afirmațiile Google, nu constatări ale unui tribunal.

După

Pagina spune că totul e în regulă. Lași telefonul deoparte.

Taxa de pe pagină e momeala; sursele nu spun dacă e vreodată încasată. Pe ecranul tău poate să nu apară nimic care să arate a furt, așa că verifică și notificările aplicației băncii. Ce nu vezi: un alt telefon are acum cardul tău.

Așteptarea

Apoi, zile întregi, nu se întâmplă nimic.

Firma de analiză SecAlliance descrie pauza dintre adăugarea cardului în portofel și prima plată frauduloasă. La primele operațiuni, 60–90 de zile. La cele recente, 2–10. Un cercetător al aceleiași firme, citat de Krebs, spune „vreo zece zile”. Derulează: e viața ta obișnuită.

SecAlliance, aug. 2025; Krebs on Security, 18 feb. 2025. Sunt observații ale analiștilor asupra unor rețele de smishing (fraude prin SMS), nu o măsurătoare controlată.

Ziua X

Apoi, zece minute.

Când încep să plătească, plătesc repede. Într-un caz descris de televiziunea norvegiană NRK (schema Darcula), un card a fost folosit de douăsprezece ori pe AliExpress în zece minute. Din acel caz am preluat doar ritmul; sumele nu apar aici.

NRK, „The hunt for Darcula”, 4 mai 2025. Cele zece minute sunt durata rafalei, nu timpul scurs de la apăsare.

De aceea nu legi cele două momente

Când banii pleacă, mesajul cu „coletul” poate avea deja zile.

Extrasul îți arată plăți la un magazin online pe care n-ai intrat niciodată. Nu scrie nicăieri „colet”. Două momente la zile distanță arată ca două întâmplări fără legătură.

Ce nu știm: cât durează la tine. Intervalul de 2–10 zile vine din observațiile unor analiști asupra unor rețele chineze de smishing, nu dintr-un studiu despre România. Nicio sursă nu măsoară timpul de la apăsare până la contul golit. Și nu toate mesajele merg pe acest drum.

Dacă ai apăsat azi

Calendarul pune intervalul de 2–10 zile din analize pe zilele tale. Nu e o prognoză pentru cardul tău: e ce s-a observat la alte cazuri. Dacă ai introdus datele cardului sau un cod, sursele oficiale spun să suni banca imediat, ca să blocheze cardul. Nu aștepta să vezi o plată. Dacă ai doar deschis pagina și n-ai scris nimic, n-ai ce bloca.

4.975
incidente de phishing raportate la DNSC în 2025, cu 70,6% mai multe decât în 2024
71%
dintre incidentele pe care DNSC le-a încadrat pe un sector economic în 2025 priveau băncile; poștă și curierat, 10,8%
83%
dintre fraudele reclamate la BNR în 2024 au pornit de la inginerie socială

DNSC, Raport anual 2025 (pp. 7–8, 11; consultat într-o copie găzduită de startupcafe.ro, deoarece dnsc.ro refuză cererile automate). BNR, Raport anual 2024, p. 200. Sunt incidente și reclamații, nu numărul victimelor. Nicio sursă pe care am deschis-o nu dă banii pierduți prin phishing în România.

Un aparat

Mesajele pot pleca dintr-o fermă de SIM-uri.

Google susține că rețeaua a trimis mesajele cu „șiruri de telefoane, cartele SIM și modemuri” (pct. 56). În ferma descrisă de Europol, media e de cel mult vreo 33 de cartele pe aparat: 40.000 de cartele la cel puțin 1.200 de aparate. Europol spune că un SIM box poate ține sute.

Toată fabrica

O singură fermă, 40.000 de cartele.

Europol descrie o fermă de SIM-uri înființată de șapte cetățeni letoni și oprită prin arestări în octombrie 2025: cel puțin 1.200 de aparate și 40.000 de cartele SIM, prin care s-au creat peste 49 de milioane de conturi online. Europol scrie că fermele de SIM-uri stau la baza majorității fraudelor online.

Europol, IOCTA 2026, pp. 18–19. Instalația nu e legată de vreun SMS primit în România.

Site-urile

Și circa 200.000 de domenii false.

Firma Silent Push a numărat circa 200.000 de domenii folosite de grupul Smishing Triad, a cărui unealtă e Lighthouse, iar plângerea Google preia numărul. Fiecare punct de pe ecran e un domeniu raportat, nu neapărat un site activ. Ele apar și dispar.

Silent Push, 10 apr. 2025; Google v. Does 1–25, pct. 6 și 108. Plângerea spune că ar fi fost create în 20 de zile; Silent Push nu dă o perioadă pentru domenii. Cele 20 de zile sunt ale vizitelor (peste un milion, circa 50.000 pe zi, pe o parte din servere).

Nu e un om cu un telefon. E un abonament.

Google a dat în judecată în noiembrie 2025 până la 25 de pârâți necunoscuți pentru o unealtă de smishing vândută pe abonament. Ce spune plângerea:

200.000
de domenii folosite de rețea (Silent Push). Peste un milion de vizite în 20 de zile, circa 50.000 pe zi, pe o parte din servere
600+
de șabloane, care imită peste 400 de instituții și firme
15 min
cât de des o funcție opțională a uneltei îl întreabă pe Google dacă un domeniu a fost semnalat
884.000
de carduri furate în 7 luni prin altă rețea, Darcula (NRK)

Google v. Does 1–25, pct. 6, 33, 38, 108 (numerele pentru site-uri și vizite sunt preluate de la Silent Push, 10 apr. 2025). NRK, 4 mai 2025. „Vizite” înseamnă vizite pe paginile false, nu victime.

Și în România?

Silent Push a identificat, printre domeniile rețelei, unul care copiază adresa Poștei Române: posta-romanam[.]cc, lângă cea reală. Asta arată că ținta e și Poșta Română. Nu dovedește că a fost folosit un anumit șablon Lighthouse. FAN Courier apare în avertizări din 2026 (DNSC, prin Europa Liberă, 26 ian.; Bitdefender, 12 mar.), iar pentru amenzile false de pe Ghișeul.ro DNSC spune, prin Agerpres (30 iul. 2026), că paginile cer toate datele cardului. Originalele DNSC nu se pot deschide din exterior. Unealta nu a dispărut după acțiunea din 2025: Silent Push spunea, la CyberScoop (14 nov. 2025), că urmărește încă multe site-uri care îi folosesc codul.

Nu toate mesajele îți vor cardul

Livrarea care vrea codul de WhatsApp

Bitdefender spune că peste un milion de oameni din România au primit un SMS fals de la FAN Courier, care cere să alegi un locker. Pagina falsă cere codul de verificare al WhatsApp. Cu el, atacatorii preiau contul și cer bani prietenilor tăi. Fără card, fără bancă. DNSC a înregistrat în 2025 de peste patru ori mai multe incidente de compromitere de cont decât în 2024 (1.125 față de 248) și leagă o parte importantă dintre ele de mesajele WhatsApp de tipul „votează-o pe fiica mea la concurs”. FAN Courier spune că nu cere niciodată prin SMS parole, coduri de verificare sau coduri WhatsApp.

Bitdefender, 12 mar. 2026 (numărul vine din datele proprii ale firmei, fără metodă publicată). DNSC, Raport anual 2025, pp. 7–8. FAN Courier, avertizare din 11 feb. 2026.

„Mamă, mi-am schimbat numărul”

Aici nu există link și nici pagină falsă. Mesajul vine direct pe WhatsApp, de la un număr nou, și cere repede bani. Poliția Română a avertizat în 2025 asupra acestei metode. Înainte să trimiți ceva, sună persoana pe numărul pe care îl știi.

Avertizări ale Poliției Române, 2025, în presă (news.ro, România TV). Nu am putut deschide comunicatul original.

Ce faci acum, în funcție de cât ai apucat să faci

Unde te-ai oprit? Alege și vezi ce spun sursele oficiale.

N-ai introdus date. Oprește-te aici.

  1. Închide pagina. Fă o captură de ecran a mesajului și a linkului, apoi șterge mesajul sau raportează-l. Nu răspunde și nu apăsa pe alte linkuri din el. Dacă s-a descărcat ceva sau ai aprobat o cerere a paginii, cere ajutor.
  2. Dacă pagina ți-a cerut un cod (de exemplu de WhatsApp), nu-l da. FAN Courier spune că nu cere niciodată așa ceva prin SMS.
  3. Poți raporta la DNSC, la linia 1911, disponibilă non-stop.

DNSC, Raport anual 2025, p. 29 (linia 1911). FAN Courier, avertizare din 11 feb. 2026.

Sună banca acum, nu când vezi o plată.

  1. Blochează cardul din aplicația băncii sau la numărul de pe spatele cardului. Nu aștepta să apară o plată: în schema descrisă, între date și prima plată pot trece zile, iar cu cât suni mai repede, cu atât mai bine.
  2. Spune-i băncii exact ce ai introdus pe pagina falsă. Cere-i să verifice și, dacă se poate, să blocheze tranzacțiile frauduloase, și să vadă dacă cardul a fost adăugat într-un portofel digital pe alt telefon.
  3. Numere verificate pe paginile oficiale, la 28 sept. 2026: BCR 021 311 10 01, *2227 sau linia pentru fraude 0373 514 228; ING Card Stop 021 402 85 99; CEC 021 202 69 99. Pentru alte bănci, folosește numărul din aplicație.

sigurantaonline.ro (DNSC, Poliția Română, ARB), „Ce fac în caz de fraudă?”. Paginile de contact ale BCR, ING și CEC. Nu am putut verifica numerele de telefon ale Băncii Transilvania, BRD și Raiffeisen.

Tot un telefon la bancă, dar și mai repede.

  1. Sună banca imediat și spune-i exact: ai introdus pe o pagină falsă atât datele cardului, cât și codul primit prin SMS sau în aplicație.
  2. Păstrează dovezile: capturi de ecran ale mesajului, ale linkului și ale conversației.
  3. Mergi la cea mai apropiată unitate de poliție. Numărul 112 e pentru urgențe. În plângere trebuie să treci numele, CNP-ul și adresa. Formularul online al poliției e doar pentru petiții, nu pentru plângeri penale.
  4. Anunță banca de orice plată pe care nu ai făcut-o, fără întârziere. Legea îți dă cel mult 13 luni.

sigurantaonline.ro; Poliția Română, „Unde ne adresăm?”; BRD, „Ce face banca atunci când ești fraudat?”; Legea 209/2019, art. 169.

Contează dacă plata a fost autorizată.

  1. Pentru o plată pe care nu ai autorizat-o tu, banca trebuie să ramburseze imediat, cel târziu până la sfârșitul zilei lucrătoare următoare, în afară de cazul în care are motive rezonabile să suspecteze o fraudă și comunică în scris motivele autorității. Banca trebuie să dovedească frauda sau neglijența gravă. Dacă ai pierdut instrumentul de plată sau altcineva l-a folosit, plătești cel mult 30 de euro, cu excepția cazului în care tu ai acționat fraudulos sau din neglijență gravă.
  2. Dacă tu ai introdus codul pe pagina falsă, banca poate susține că ai autorizat plata sau că ai fost neglijent, dar introducerea codului nu decide singură asta. Spune-i exact ce s-a întâmplat și contestă orice plată pe care n-ai aprobat-o cunoscând-o. Nu am găsit jurisprudență românească pentru astfel de cazuri; rezultatul se decide de la caz la caz.
  3. BRD spune că, atunci când clientul a autorizat expres plățile, șansele de recuperare sunt „minime”. Cere oricum în scris analizarea plății și păstrează dovezile.

Legea 209/2019, art. 171–173, 179; BRD, „Ce face banca atunci când ești fraudat?”. Este părerea unei bănci, nu a unei instanțe.

Cine plătește, în 2026?

Astăzi, legea românească pune pe bancă rambursarea plăților neautorizate și dovada că plătitorul a acționat fraudulos sau din neglijență gravă. Dacă plățile făcute din portofelul digital sunt „autorizate” când victima a ajutat, fără să știe, la configurarea lui, este exact ce se dispută între bănci și clienți. BRD spune că, dacă plățile au fost autorizate expres, șansele de recuperare sunt minime.

La 27 noiembrie 2025, instituțiile Uniunii Europene au ajuns la un acord asupra unui nou regulament pentru plăți (PSR). Comunicatul Parlamentului European spune că, atunci când un escroc se dă drept angajat al băncii și te păcălește să aprobi o plată, banca ar trebui să ramburseze integral dacă anunți poliția și banca. Un SMS fals de la curier sau de la Ghișeul.ro nu e acest caz. Comisia ECON a aprobat textul la 5 mai 2026, iar data orientativă a votului în plen este 14 decembrie 2026. Regulamentul nu e în vigoare, iar din textul convenit nu am putut verifica ce situații intră sub regulă, în cât timp se rambursează și de când se aplică.

Legea 209/2019; Parlamentul European, comunicat din 27 nov. 2025; fișa procedurii 2023/0210(COD) în Observatorul Legislativ al PE (verificată la 28 sept. 2026).

Trimite pagina cuiva care nu citește astfel de articole

Un mesaj asemănător poate ajunge la cineva din familia ta. Dacă știe că banii nu pleacă mereu pe loc, poate suna la bancă înainte să apară vreo plată. Iar dacă pleacă pe loc, un telefon rapid tot contează.

Ce știm, ce nu știm și de unde vine

Documentat

  • Plângerea Google din 12 noiembrie 2025 descrie succesiunea: taste citite din mers, card adăugat într-un portofel digital, cod de confirmare transmis atacatorului, plăți fără alt cod. Sunt afirmații ale unei părți într-un proces, nu hotărâri ale instanței.
  • SecAlliance (aug. 2025) descrie pauza dinainte de prima plată: 60–90 de zile la început, 2–10 zile în operațiunile recente. Un alt cercetător spune „vreo zece zile”.
  • Europol (IOCTA 2026) descrie o instalație de 1.200 de aparate SIM și 40.000 de cartele, desființată în octombrie 2025.
  • DNSC a raportat pentru 2025 un număr de 4.975 de incidente de phishing și 1.125 de incidente de compromitere de cont.
  • Legea 209/2019 pune rambursarea plăților neautorizate în sarcina băncii, până la sfârșitul zilei lucrătoare următoare.

Nemăsurat sau nedeschis

  • Nicio sursă nu măsoară timpul de la apăsare până la contul golit. De aceea ceasul din simulare arată etape, nu secunde.
  • Nu am găsit niciun total oficial al banilor pierduți prin phishing în România. BNR publică ponderi, iar Eurostat a măsurat ultima dată primirea mesajelor de phishing în 2019 (30,4% dintre persoanele de 16–74 de ani din România, față de 24,7% în UE).
  • BCR descrie pasul cu portofelul digital pe pagina ei despre fraude: datele cardului și codul 3-D Secure, introduse pe o pagină falsă, sunt încărcate într-un dispozitiv Apple. Exemplul ei pornește de la un cumpărător fals de pe OLX, nu de la un SMS. Nu am găsit nicio bancă din România care să-l descrie pentru SMS-uri despre colete sau amenzi.
  • Nu știm câte dintre SMS-urile din România merg pe drumul acesta. Documentat este doar că firmele și domeniile românești sunt imitate.
  • Nu am găsit un caz românesc dovedit de la SMS la cont golit, apoi la contul unui intermediar care primește și scoate banii („money mule”). Am citit doar cazuri apropiate, cu e-mailuri false trimise unor firme.
  • Nu am citit pașii oficiali de recuperare a unui cont WhatsApp furat, așa că nu îi enumăr; dacă ai dat codul, încearcă să recuperezi contul din aplicație și anunță-ți contactele pe altă cale.
  • Nu am putut deschide comunicatele originale DNSC, deoarece dnsc.ro refuză cererile automate. Unde am citit copii, apare în text.

Surse

  1. Google v. Does 1–25, tribunalul federal SDNY, 1:25-cv-09421 (plângerea, 12 nov. 2025)
  2. Krebs on Security, „How Phished Data Turns into Apple, Google Wallets” (18 feb. 2025)
  3. SecAlliance, „Chinese Smishing Syndicates and Digital Wallet Fraud” (aug. 2025)
  4. Silent Push, „Smishing Triad” (10 apr. 2025)
  5. Europol, IOCTA 2026
  6. NRK, „The hunt for Darcula” (4 mai 2025)
  7. Bitdefender, campania FAN Courier (12 mar. 2026)
  8. FAN Courier, avertizare SMiShing (11 feb. 2026)
  9. DNSC, Raport anual de activitate 2025 (copie: startupcafe.ro)
  10. BNR, Raport anual 2024
  11. Eurostat, isoc_cisci_pb (mesaje de phishing primite, 2019)
  12. Sigurantaonline.ro, „Ce fac în caz de fraudă?” (DNSC, Poliția Română, ARB)
  13. Poliția Română, „Unde ne adresăm?”
  14. BRD, „Ce face banca atunci când ești fraudat?”
  15. Legea 209/2019 privind serviciile de plată (art. 169–179)
  16. Parlamentul European, acord asupra serviciilor de plată (27 nov. 2025)
  17. Observatorul Legislativ al PE, procedura 2023/0210(COD)
  18. BCR, „Cele mai frecvente fraude”
  19. CyberScoop, „Lighthouse text scammers disrupted” (14 nov. 2025)
  20. Agerpres, DNSC despre amenzile false Ghișeul.ro (30 iul. 2026)
  21. Europa Liberă, avertizarea DNSC despre curieri (26 ian. 2026)

Nu folosim sigle sau capturi ale instituțiilor imitate. Toate ecranele sunt simulări cu date inventate; adresele din ele sunt inventate.