Fałszywe wezwania i faktury: jak oszuści wykorzystują publiczne dane firmowe — i jak to sprawdzić w kilka minut
W tym tygodniu trafiło to na samo weooo.de: e-mail o rzekomym naruszeniu praw autorskich, wysłany przez firmę, która nie istnieje. Ten przypadek reprezentuje rosnącą rodzinę oszustw, które automatycznie przetwarzają publiczne dane firmowe — a AI czyni je coraz bardziej przekonującymi. Oto checklista, dzięki której niemal każdy taki e-mail zdemaskujesz w kilka minut.
W skrócie: W tym tygodniu trafiło to na nas samych: e-mail oskarżający weooo.de o naruszenie praw autorskich — wysłany przez firmę, która nie istnieje. Ten przypadek należy do rosnącej rodziny oszustw, które automatycznie zbierają publicznie dostępne dane firmowe ze stopki redakcyjnej, rejestru handlowego i WHOIS, by zbudować z nich wiarygodnie wyglądające pisma z groźbami lub faktury. Nowość: według najnowszego badania TU Berlin, Inria i Uniwersytetu Ruhry w Bochum personalizacja przez AI potraja wskaźnik klikalności takich maili — przy 45 sekundach pracy i 3 centach kosztu na adres. Dobra wiadomość: kilka minut sprawdzania wystarcza, by zdemaskować niemal każdy taki e-mail.
Co się stało — i co czyni ten przypadek typowym?
W czwartek rano przez formularz kontaktowy na weooo.de wpłynęła wiadomość: rzekoma firma o nazwie „Sicopyright” oskarżyła nas o naruszenie praw autorskich i zażądała kontaktu, grożąc w przeciwnym razie „krokami prawnymi”. Nie wskazano żadnego dzieła, adresu, prawnika ani terminu z konkretną datą — tylko mglista groźba i adres do odpowiedzi.
Sprawdzenie techniczne zajęło mniej niż dziesięć minut i było jednoznaczne: domena nadawcy została zarejestrowana zaledwie 62 dni wcześniej u chińskiego rejestratora, sama nie prowadzi żadnej strony internetowej i została technicznie aktywowana dokładnie dwa dni przed wysłaniem wiadomości. „Sicopyright” nie istnieje nigdzie w sieci — żadnego wpisu do rejestru, żadnej kancelarii, ani jednego wyniku wyszukiwania. Wzorzec odpowiada dokładnie udokumentowanemu od 2023 roku „oszustwu typu copyright-infringement-backlink”, opisanemu m.in. przez Kaspersky i austriacką organizację konsumencką Watchlist Internet: masowa wysyłka przez formularze kontaktowe, mglista groźba, celem jest wymuszony link zwrotny lub — po udzielonej odpowiedzi — żądanie zapłaty.
Dlaczego te oszustwa stają się teraz coraz bardziej profesjonalne?
Ponieważ zbieranie danych i redagowanie tekstu przejmuje coraz częściej AI — i to mierzalnie skutecznie. Badanie zaprezentowane w sierpniu 2026 roku na USENIX Security Symposium przez TU Berlin, Inria i Uniwersytet Ruhry w Bochum przetestowano na 7741 rzeczywistych pracownikach TU Braunschweig: naukowcy zbudowali automatycznie profile osobowe wyłącznie na podstawie publicznie dostępnych informacji — dane zawodowe, zainteresowania, przynależności — i pozwolili modelowi językowemu na tej podstawie sformułować dopasowane wiadomości. Wynik: automatycznie spersonalizowane e-maile osiągnęły wskaźnik klikalności 10,0%, generyczne e-maile od AI tylko 3,9%. Nakład pracy na e-mail spadł przy tym do około 45 sekund i 3 centów — ręcznie spersonalizowana wiadomość spear-phishingowa osiągnęła wprawdzie wyższy wynik 24,2% kliknięć, ale kosztowała siedem minut ręcznej pracy na adres. Dokładnie tę lukę zamyka AI: niemal wskaźnik klikalności pracy ręcznej, przy ułamku nakładu, dowolnie skalowalny.
Interesująca jest poboczna obserwacja z badania: więcej danych nie oznacza automatycznie większego zagrożenia. Osoby z wyjątkowo obszernymi profilami publicznymi klikały rzadziej niż osoby ze średnią ilością danych — modele językowe przy bardzo dużej ilości informacji zaczynały bardziej abstrahować, zamiast wykorzystywać konkretne szczegóły. To jednak żadna pociecha: dla stopki redakcyjnej firmy czy wpisu WHOIS wystarczy już niewiele publicznych punktów danych, by zbudować wiarygodnie brzmiące zwrócenie się — dokładnie to pokazuje przypadek Sicopyright, gdzie samą domenę widoczną na weooo.de wystarczyło uczynić celem.
Jakie warianty tego oszustwa krążą obecnie?
Oszustwo związane z prawami autorskimi to tylko jeden wariant tego samego podstawowego wzorca: automatyczne przetwarzanie publicznie dostępnych danych firmowych i budowanie z nich pisma wyglądającego jak prawdziwe roszczenie. Niemieckie izby przemysłowo-handlowe (IHK) ostrzegają obecnie równolegle przed co najmniej dwoma dalszymi wariantami opartymi na tej samej zasadzie:
- Fałszywe faktury za wpis do rejestru handlowego: Po każdym wpisie lub zmianie w rejestrze handlowym — publicznie dostępnym — podejrzani dostawcy, tacy jak „Gewerbe- und Handelsregister Deutschland” (GHRD), wysyłają faktury na kilkaset euro, stylizowane na urzędowe zawiadomienie o opłacie, czasem nawet z orłem federalnym. Niemieckie Stowarzyszenie Ochrony przed Przestępczością Gospodarczą (DSW) złożyło już w tej sprawie zawiadomienia do prokuratury.
- Fałszywe faktury za domenę i hosting: Dostawcy o nazwach takich jak „.DE Deutsche Domain” czy „Web Domain Deutschland” wysyłają faktury za „przedłużenie” domeny, stylizowane na wiadomość od prawdziwego rejestratora. DENIC — rzeczywisty organ rejestrujący domeny .de — wyraźnie ostrzega: faktury za domenę powinny pochodzić wyłącznie od dostawcy, z którym rzeczywiście zawarto umowę.
Wszystkie trzy warianty działają, ponieważ leżące u ich podstaw dane — stopka redakcyjna, rejestr handlowy, WHOIS — są w Niemczech publiczne z dobrego powodu. Właśnie ta przejrzystość czyni je idealnym punktem wyjścia do zautomatyzowanej wysyłki na dużą skalę.
Czy każdy e-mail z groźbą pozwu lub fakturą jest od razu podejrzany?
Nie — i właśnie dlatego krótka, rzeczowa weryfikacja jest lepsza niż panika. Istnieją prawdziwe wezwania do zaprzestania naruszeń, prawdziwe opłaty rejestrowe i prawdziwe faktury za domenę. Różnica sprowadza się do kilku łatwych do sprawdzenia cech. Zgodnie z niemieckim prawem (§ 97a ust. 2 UrhG) skuteczne wezwanie do zaprzestania naruszenia praw autorskich musi m.in. wskazywać posiadacza praw, precyzyjnie opisywać naruszenie i rozbijać roszczenie na pozycje — wezwanie, które tego nie robi, jest zgodnie z brzmieniem ustawy nieskuteczne, niezależnie od tego, czy w ogóle stoi za nim posiadacz praw. Prawdziwe faktury rejestrowe i domenowe z kolei pochodzą wyłącznie od podmiotu, z którym rzeczywiście zawarto umowę — nigdy niezamówione, od dotąd nieznanego dostawcy. Kto zada najpierw te dwa pytania — „Czy roszczenie jest wystarczająco konkretne?” i „Czy w ogóle mam umowę z tym nadawcą?” — w kilka sekund uporządkuje większość przypadków.
Jak sprawdzić podejrzany e-mail w kilka minut?
Stosując stałą kolejność kroków, niezależną od konkretnego wariantu oszustwa:
- Zachowaj spokój. Presja czasu w e-mailu jest częścią oszustwa — prawdziwe roszczenie nie przedawnia się w ciągu kilku godzin.
- Nie odpowiadaj, nie płać, niczego nie podpisuj, zanim weryfikacja nie zostanie zakończona. Każda odpowiedź potwierdza nadawcy, że adres jest aktywny — często da się to technicznie udowodnić dzięki indywidualnie oznaczonym adresom zwrotnym.
- Sprawdź domenę nadawcy przez WHOIS/RDAP (np. przez lookup.icann.org lub rdap.org). Domena mająca zaledwie kilka tygodni to poważny sygnał ostrzegawczy.
- Otwórz domenę w przeglądarce. Czy za rzekomą firmą w ogóle stoi jakaś strona internetowa?
- Przy rzekomych kancelariach: sprawdź nazwisko w ogólnoniemieckim urzędowym rejestrze adwokatów (BRAK) — nazwisko, siedziba kancelarii i dane kontaktowe muszą się zgadzać.
- Przy fakturach: płać tylko wtedy, gdy rzeczywiście masz umowę z dokładnie tym dostawcą. Niezamówiona faktura nigdy nie jest podstawą do zapłaty.
- Sprawdź konkretność: dzieło, posiadacz praw, wysokość roszczenia, termin z konkretną datą — jeśli brakuje kilku z tych elementów, to nie jest prawnie skuteczne pismo.
- Zgłoś podejrzenie i zablokuj nadawcę: np. przez radar phishingowy niemieckiej centrali konsumenckiej, właściwą izbę przemysłowo-handlową lub internetowy komisariat policji.
Czy można do tego po prostu użyć ChatGPT lub Claude?
Tak, jako dodatkową wstępną ocenę — z jednym ważnym zastrzeżeniem. Chatbot AI potrafi rzetelnie przejrzeć wklejony e-mail pod kątem typowych sygnałów ostrzegawczych: presja czasu, bezosobowe powitanie, brak konkretów, nietypowe linki, wzorce językowe typowe dla tekstu tworzonego maszynowo. To nie zastępuje sprawdzenia WHOIS ani spojrzenia do rejestru adwokatów, ale stanowi szybkie drugie spojrzenie, zanim się zareaguje. Ważne: wklejaj tylko sam tekst e-maila, nigdy własnych poufnych danych biznesowych, danych klientów czy treści umów — sprawdzanie podejrzanej wiadomości nie powinno samo stać się problemem ochrony danych.
Co zrobić, gdy podejrzenie się potwierdzi?
Zignorować, udokumentować, zabezpieczyć się — w tej kolejności. Zarchiwizuj e-mail (na wypadek, gdyby kiedykolwiek nadeszło coś merytorycznego), zablokuj nadawcę na własnym serwerze pocztowym i uznaj sprawę za zamkniętą. Jeśli pozostają uzasadnione wątpliwości — na przykład gdy nadejdzie pocztowe wezwanie od kancelarii rzeczywiście możliwej do znalezienia w rejestrze BRAK — weryfikacja należy do prawnika, i to przed jakąkolwiek reakcją. Kto sam prowadzi formularz kontaktowy, powinien dodatkowo zabezpieczyć go technicznie: niewidoczne pole typu honeypot, limit liczby zgłoszeń na adres IP i próg czasowy przeciwko formularzom wypełnianym szybciej, niż mógłby to zrobić człowiek, przechwytują większość zautomatyzowanych zgłoszeń, zanim w ogóle trafią do skrzynki odbiorczej.
Podsumowanie
Przypadek Sicopyright to podręcznikowy przykład tej rosnącej rodziny oszustw: młoda, anonimowa domena, mglista groźba bez żadnej treści, roszczenie zbudowane na publicznie dostępnym adresie firmowym. To, że AI uczyni te e-maile w przyszłości jeszcze bardziej przekonującymi i tańszymi w wysyłce, nie zmienia solidnych punktów kontrolnych przeciwko nim — wiek domeny w WHOIS, rejestr adwokatów, konkretność roszczenia, podstawa umowna przy fakturach. Przejście przez tę listę kontrolną zajmuje zwykle mniej czasu, niż zajęło przeczytanie samego e-maila.
Nie jesteś pewien, czy wiadomość w Twojej skrzynce jest prawdziwa, albo chcesz zabezpieczyć własny formularz kontaktowy przed masowymi e-mailami oszukańczymi? Porozmawiaj z nami — przyjrzymy się Twojemu przypadkowi.
Źródła
- Czybik, Kouam, Heubl, Nold, Rieck (BIFOLD/TU Berlin, Inria, Uniwersytet Ruhry w Bochum), „A Large-Scale Study of Personalized Phishing using Large Language Models”, USENIX Security Symposium 2026 — wskaźniki klikalności 3,9% (generyczne) / 10,0% (spersonalizowane przez AI) / 24,2% (spersonalizowane ręcznie), koszt ok. 0,03 USD/e-mail, badanie terenowe na 7741 pracownikach TU Braunschweig.
- Kaspersky, „Copyright Infringement Backlink Scam” — opis kampanii oszukańczej prowadzonej od 2023 roku.
- Watchlist Internet (Austria), „Wenn sich die angebliche Copyright-Verletzung als Betrugsversuch entpuppt”.
- eRecht24, „Fake-Abmahnung: So erkennen Sie den Betrug”; Händlerbund, „Fake-Abmahnung erkennen”.
- § 97a ust. 2 niemieckiej ustawy o prawie autorskim (UrhG) — ustawowe minimalne wymogi dla skutecznego wezwania do zaprzestania naruszeń.
- IHK Osnabrück / IHK Düsseldorf, ostrzeżenia dotyczące fałszywych faktur za wpisy do rejestru handlowego (m.in. „Gewerbe- und Handelsregister Deutschland”).
- DENIC eG, ostrzeżenie przed fałszywymi fakturami za domenę wystawianymi przez osoby trzecie.
- Verbraucherzentrale, radar phishingowy oraz „So lesen Sie den E-Mail-Header”.
- Wewnętrzna analiza techniczna weooo GmbH dotycząca incydentu „Sicopyright” z 27.08.2026 (analiza RDAP, DNS i nagłówków).
Najczęstsze pytania
Jak rozpoznać fałszywe wezwanie za naruszenie praw autorskich?
Po brakujących obowiązkowych elementach: zgodnie z niemieckim prawem (§ 97a ust. 2 UrhG) skuteczne wezwanie musi wskazywać konkretne dzieło, posiadacza praw i rozbite na pozycje roszczenie. Jeśli tego brakuje, wezwanie jest nieskuteczne niezależnie od tego, kto je wysłał. Dodatkowe sygnały ostrzegawcze to bardzo młoda domena nadawcy, brak działającej strony internetowej rzekomej firmy oraz żądanie samego „kontaktu” zamiast jasnego, konkretnego roszczenia.
Jak sprawdzić, czy domena nadawcy jest wiarygodna?
Bezpłatna usługa WHOIS lub RDAP, np. lookup.icann.org lub rdap.org, pokazuje datę rejestracji domeny. Domeny mające zaledwie kilka tygodni, nieprowadzące własnej strony internetowej lub zarejestrowane u zagranicznego rejestratora masowego to poważny sygnał ostrzegawczy.
Dlaczego AI czyni te oszukańcze e-maile bardziej niebezpiecznymi?
Badanie zaprezentowane na USENIX Security Symposium 2026 przez TU Berlin, Inria i Uniwersytet Ruhry w Bochum pokazało, że spersonalizowane przez AI e-maile phishingowe osiągają wskaźnik klikalności 10,0% wobec 3,9% w przypadku generycznych e-maili — przy zaledwie 45 sekundach pracy i około 3 centach na adres. To po raz pierwszy czyni masowe, indywidualnie przekonujące ataki tanio skalowalnymi.
Czy mogę wkleić podejrzany e-mail do ChatGPT lub Claude, by go sprawdzić?
Tak, to sensowna dodatkowa wstępna ocena — chatbot AI rzetelnie wychwytuje typowe sygnały ostrzegawcze, takie jak presja czasu czy bezosobowe powitanie. Wklejaj wyłącznie sam tekst e-maila, nigdy własnych poufnych danych biznesowych ani danych klientów. Nie zastępuje to sprawdzenia WHOIS ani spojrzenia do rejestru adwokatów.
Co zrobić, jeśli już odpowiedziałem na fałszywe wezwanie?
Nie wysyłaj kolejnej odpowiedzi, nie płać i nie dodawaj żadnego linku zwrotnego. Wysłana już odpowiedź oznacza Twój adres jako „aktywny cel”, ale nie tworzy żadnego zobowiązania prawnego. Przy utrzymującej się niepewności lub kolejnych kontaktach pomoże krótka opinia prawna.
Transparentność: Ten artykuł powstał z użyciem AI na etapie researchu i redakcji, następnie został sprawdzony merytorycznie i zatwierdzony przed publikacją. Odpowiedzialność redakcyjną ponosi weooo GmbH.