Oszustwa AI w 2026: 9 sztuczek wymierzonych w małe firmy i jak je rozpoznać
Oszustwa AI w 2026 dla małych firm: wideorozmowy z deepfake, sklonowane głosy, fałszywe faktury dostawców i bezbłędne e-maile phishingowe, ze znakiem rozpoznawczym każdego, trzy zasady na większość z nich i co zrobić w pierwszej godzinie po przelewie.

Głos w telefonie należy do twojego dostawcy. Ten sam akcent, ten sam żart o pogodzie. Mówi, że firma zmieniła bank, i odczytuje nowe dane rachunku do faktury za ten miesiąc. Płacisz. On nigdy nie dzwonił.
Tak wyglądają dziś oszustwa AI: bez błędów ortograficznych, bez dziwnych akcentów, bez niczego, co wzbudzałoby podejrzenia, aż pieniądze znikną. UK Finance naliczyło 1,28 mld £ strat z tytułu oszustw płatniczych w 2025 roku, a rządowe badanie wykazało, że 43% brytyjskich firm w ciągu roku zidentyfikowało naruszenie bezpieczeństwa lub cyberatak. Ten poradnik opisuje dziewięć sztuczek wymierzonych w małe firmy, znak rozpoznawczy każdej z nich oraz trzy nawyki, które powstrzymują większość. Dane sprawdziliśmy 4 października 2026.
Chcesz mieć politykę sprawdzania płatności, quiz dla pracowników i uporządkowaną listę, kto co zatwierdza? Poproś agenta w Jobbit, żeby napisał je dla twojej firmy: 100 darmowych kredytów dziennie, bez karty, a Go kosztuje 7 £ miesięcznie.
Jak sprawdzaliśmy ten poradnik
- Straty według UK Finance. Dane o oszustwach pochodzą z UK Finance Annual Fraud Report 2026, który obejmuje rok 2025.
- Ataki na firmy z danych rządowych. Dane o naruszeniach pochodzą z Cyber Security Breaches Survey 2025/2026, opublikowanego 30 kwietnia 2026.
- Zasady zwrotów od regulatora. Limity i terminy zwrotów pochodzą od Payment Systems Regulator.
- Nazwane przypadki tylko wtedy, gdy potwierdziła je ofiara. Przypadek Arup opisany niżej firma potwierdziła w maju 2024.
- Żadnych zmyślonych statystyk. Gdy nikt nie publikuje wiarygodnej liczby, opisujemy oszustwo i pomijamy liczbę.
9 oszustw AI w skrócie
| Oszustwo | Co dodaje AI | Znak rozpoznawczy | Obrona |
|---|---|---|---|
| Wideorozmowa deepfake z szefem | Poruszająca się, mówiąca kopia prawdziwej osoby | Pośpiech, tajność, niespodziewana płatność | Oddzwoń na znany numer |
| Sklonowany głos w telefonie | Głos zbudowany z kilku sekund nagrania | Prośba o pieniądze lub kody | Hasło bezpieczeństwa i oddzwonienie |
| Dostawca z nowymi danymi rachunku | Doskonałe kopie prawdziwych faktur i e-maili | „Zmieniliśmy bank” | Potwierdź telefonicznie przed pierwszą płatnością |
| Pilna płatność od prezesa | E-maile w stylu samego szefa | Wysłane, gdy szef jest w podróży | Każdy przelew zatwierdzają dwie osoby |
| Bezbłędny e-mail phishingowy | Nie ma już literówek do wypatrzenia | Link z prośbą o zalogowanie | Wpisz adres samodzielnie |
| Fałszywy klient lub zamówienie | Przekonujące firmy zmyślone w kilka minut | Nadpłata, a potem prośba o zwrot | Poczekaj na zaksięgowane środki |
| Szantaż recenzjami | Setki fałszywych recenzji na zawołanie | Zapłać, bo pojawią się jednogwiazdkowe oceny | Zgłoś, nie płać |
| Kod QR prowadzący do fałszywego logowania | Sklonowane strony płatności i logowania | Naklejka na prawdziwym kodzie | Sprawdź adres, zanim cokolwiek wpiszesz |
| Fałszywe narzędzie lub aplikacja AI | Kopie znanych marek AI | „Darmowy premium” do pobrania | Instaluj tylko z oficjalnej strony |
Cztery, które zabierają najwięcej pieniędzy
Deepfake w wideorozmowie
W styczniu 2024 pracownik działu finansów w hongkońskim biurze firmy inżynieryjnej Arup dołączył do wideorozmowy z dyrektorem finansowym i kilkoma współpracownikami. Wszyscy byli fałszywi, zbudowani z publicznych nagrań. Pracownik wysłał około 200 mln HK$, czyli mniej więcej 20 mln £, na pięć rachunków. Arup potwierdził to w maju.
Nie musisz być międzynarodową korporacją. Skopiować można każdego, czyja twarz i głos są w sieci. Znakiem rozpoznawczym nigdy nie jest obraz. To prośba: pilna, poufna i poza normalną procedurą. Obroną jest rozłączenie się i oddzwonienie do tej osoby na numer, który już masz.
Sklonowany głos
Starling Bank ustalił w 2024 roku, że 28% dorosłych Brytyjczyków uważało, że w poprzednim roku stało się celem oszustwa z klonowaniem głosu, a 46% nigdy nie słyszało o takim zjawisku. Bank twierdzi, że głos można skopiować z zaledwie trzech sekund nagrania, a takie daje powitanie poczty głosowej lub film w mediach społecznościowych.
Znakiem rozpoznawczym jest zaufany głos proszący o pieniądze, kod lub zmianę danych. Obroną jest hasło bezpieczeństwa uzgodnione wcześniej z rodziną, partnerami i każdym, kto może przesuwać pieniądze, plus ta sama zasada oddzwonienia.
Dostawca, który zmienił dane rachunku
UK Finance nazywa to oszustwem na fakturę i upoważnienie (invoice and mandate scam): przestępca przechwytuje lub podszywa się pod prawdziwego dostawcę i przekierowuje prawdziwą płatność. W 2025 roku kosztowało to 41,3 mln £ w 2305 sprawach, a 68% pieniędzy, czyli 28 mln £, pochodziło z rachunków firmowych. Raport tłumaczy dlaczego: firmy tak często wykonują duże, prawdziwe płatności, że jedna fałszywa jest trudna do zauważenia.
AI sprawia, że sfałszowana faktura i wątek e-maili wokół niej są doskonałe. Znakiem rozpoznawczym jest każda wiadomość zmieniająca miejsce, do którego trafiają pieniądze. Obrona jest prosta i nudna: przed pierwszą płatnością na nowe dane zadzwoń do dostawcy pod numer ze starej faktury, a nie z e-maila.
Pilna prośba od szefa
Oszustwo na prezesa było w 2025 roku najrzadszym oszustwem z autoryzacją, z 197 przypadkami, a jednak miało najwyższą średnią stratę ze wszystkich ośmiu rodzajów: nieco ponad 28 000 £ na sprawę. Ofiarom zwrócono tylko 20% pieniędzy. E-mail przychodzi, gdy właściciel jest w samolocie, prosi o szybki przelew i brzmi dokładnie jak on, bo model przeczytał jego publiczne wpisy.
Obroną jest zasada, że każdy przelew powyżej ustalonej kwoty zatwierdzają dwie osoby i że żadna płatność nigdy nie jest zatwierdzana samym e-mailem.
Pięć, które zabierają czas, loginy i reputację
Bezbłędny e-mail phishingowy
Phishing był najczęstszym atakiem w rządowym badaniu, zgłoszonym przez 38% wszystkich firm, i tym, który najczęściej opisywano jako najbardziej zakłócający pracę. Dawna rada brzmiała: szukaj błędów gramatycznych. Ta rada się skończyła. Patrz raczej na to, czego chce wiadomość: loginu, płatności, pobrania pliku. Wchodź na stronę, wpisując jej adres, nigdy przez link.
Fałszywy klient
Nowa firma składa duże zamówienie, płaci metodą, którą można cofnąć, przez pomyłkę płaci za dużo i prosi o zwrot różnicy. Strona internetowa, zdjęcia pracowników i referencje powstały w jedno popołudnie. Poczekaj na zaksięgowane środki i bądź ostrożny wobec każdego zwrotu na inny rachunek niż ten, z którego przyszła płatność.
Szantaż recenzjami
Wiadomość ostrzega, że nadciąga fala jednogwiazdkowych recenzji, chyba że zapłacisz. Nie płać. Zgłoś recenzje platformie jako fałszywe, zachowaj wiadomość jako dowód i zgłoś groźbę. Publikowanie lub zlecanie fałszywych recenzji jest w Wielkiej Brytanii zakazane od 6 kwietnia 2025 na mocy Digital Markets, Competition and Consumers Act (ustawy o rynkach cyfrowych, konkurencji i konsumentach).
Kod QR prowadzący do fałszywego logowania
Naklejka na kodzie na parkomacie albo kod w e-mailu o nieodebranej przesyłce otwiera kopię strony płatności. W telefonie pasek adresu jest mały i łatwo go zignorować. Przeczytaj go, zanim cokolwiek wpiszesz.
Fałszywe narzędzie AI
Reklamy i wpisy w sklepach z aplikacjami naśladują znane produkty AI i oferują darmową wersję premium. Pobrany plik kradnie zapisane hasła. Instaluj narzędzia tylko ze strony producenta i daj pracownikom zatwierdzoną listę. Menedżer haseł z naszej listy narzędzi do haseł i prywatności ogranicza szkody, jeśli jeden login zostanie przejęty.
Trzy zasady, które powstrzymują większość oszustw AI
- Oddzwaniaj na numer, który już masz. Każda prośba dotycząca pieniędzy, danych bankowych, haseł lub kodów oznacza telefon na numer z twoich własnych zapisów.
- Dwie osoby przy płatnościach. Ustal kwotę, powyżej której musi zatwierdzić druga osoba. Dla jednoosobowej firmy tą drugą osobą może być reguła: poczekaj godzinę i przeczytaj prośbę jeszcze raz.
- Zmiany nigdy nie są przyjmowane wiadomością. Nowe dane rachunku, nowy adres dostawy czy nowy kontakt potwierdza się głosem.
Spisz te trzy zasady na jednej stronie i daj każdemu, kto może zapłacić fakturę, w tym księgowej i członkom rodziny, którzy pomagają w firmie.
Jeśli już zapłaciłeś: pierwsza godzina
- Zadzwoń natychmiast do banku pod numer z karty. Poproś o zatrzymanie lub odwołanie płatności.
- Zgłoś sprawę. W Anglii, Walii i Irlandii Północnej skorzystaj z Report Fraud, usługi, która w grudniu 2025 zastąpiła Action Fraud, na stronie reportfraud.police.uk lub pod numerem 0300 123 2040. W Szkocji zadzwoń do Police Scotland pod numer 101.
- Zapytaj o zwrot. Od 7 października 2024 banki muszą zwracać ofiarom oszustw typu authorised push payment, wysłanych przez Faster Payments lub CHAPS, do 85 000 £. Zasada obejmuje osoby fizyczne, organizacje charytatywne i najmniejsze firmy, które regulator nazywa mikroprzedsiębiorstwami. Masz 13 miesięcy na zgłoszenie roszczenia, a bank powinien zwykle rozstrzygnąć sprawę w ciągu pięciu dni roboczych. Większe firmy nie są objęte tą zasadą, co jest kolejnym powodem do wprowadzenia reguły dwóch osób.
- Zmień hasła, najpierw do poczty, potem do bankowości, potem do wszystkiego innego.
- Powiadom prawdziwego dostawcę lub współpracownika, żeby mogli ostrzec innych.
W 2025 roku banki zwróciły łącznie 61% strat z tytułu oszustw authorised push payment, więc szybkie zgłoszenie się opłaca.
Jak agent AI pomaga się bronić
ChatGPT, Claude, Gemini, Microsoft Copilot, Manus i Muse od Meta wyjaśnią podejrzany e-mail, jeśli wkleisz tekst z usuniętymi nazwiskami. Agent może wykonać za ciebie przygotowania.
- Pisze twoje zasady płatności. Jedna strona, twoimi słowami, z twoimi limitami i zatwierdzającymi.
- Buduje quiz dla pracowników. Dziesięć realistycznych przykładów, pół na pół prawdziwych i fałszywych, z objaśnionymi znakami rozpoznawczymi.
- Audytuje to, co publiczne. Wypisuje, gdzie w sieci pojawiają się twój głos, nazwiska pracowników i nazwy dostawców, byś wiedział, co przestępca może skopiować.
- Sprawdza dane dostawców. Porównuje dane rachunku z nowych faktur z tymi, które masz w aktach, i oznacza każdą zmianę.
- Szkicuje niezręczne e-maile. Informację dla klientów po incydencie i odpowiedź dla dostawcy z prośbą o potwierdzenie telefoniczne.
W Jobbit agent współpracuje także z siecią sprawdzonych ludzi, więc specjalista ds. bezpieczeństwa może przejrzeć to, co przygotuje. Jeśli dopiero poznajesz te narzędzia, zacznij od 12 zadań, które agent AI może wykonać dla twojej firmy.
Twój plan na ten tydzień
- Dziś: uzgodnij zasadę oddzwonienia i hasło bezpieczeństwa z każdym, kto może przesuwać pieniądze.
- Jutro: zadzwoń do pięciu największych dostawców i potwierdź dane rachunku, które masz.
- Dzień 3: ustaw w banku limit dwóch osób, jeśli bank to oferuje.
- Dzień 4: wyślij pracownikom jednostronicowe zasady.
- Dzień 5: sprawdź, czy twoje faktury wyraźnie zawierają twoje dane, korzystając z naszego darmowego wzoru faktury, żeby klienci mogli wyłapać podróbkę.
Najczęściej zadawane pytania
Czym jest oszustwo AI?
To stare oszustwo uwiarygodnione nowymi narzędziami: sklonowanym głosem, fałszywą wideorozmową, sfałszowaną fakturą lub idealnie napisanym e-mailem. Cel jest taki sam jak dawniej: skłonić cię do wysłania pieniędzy lub podania loginu.
Jak rozpoznać wideorozmowę deepfake?
Nie polegaj na obrazie. Oceń prośbę. Jeśli ktoś w rozmowie żąda pilnej lub tajnej płatności, zakończ połączenie i oddzwoń na numer, który już masz.
Czy małe firmy naprawdę są celem oszustw AI?
Tak. Cyber Security Breaches Survey 2025/2026 wykazał, że 43% brytyjskich firm w ciągu roku zidentyfikowało naruszenie lub atak, a UK Finance podaje, że 68% strat z oszustw fakturowych w 2025 roku pochodziło z rachunków firmowych.
Czy firma może odzyskać pieniądze po oszustwie?
Czasami. Obowiązkowa zasada zwrotów obejmuje osoby fizyczne, organizacje charytatywne i mikroprzedsiębiorstwa w przypadku płatności przez Faster Payments lub CHAPS, do 85 000 £, zgłoszonych w ciągu 13 miesięcy. Większe firmy zależą od własnej decyzji banku i od ubezpieczenia.
Gdzie zgłosić oszustwo w Wielkiej Brytanii?
Najpierw powiadom bank. Potem skorzystaj z Report Fraud na stronie reportfraud.police.uk lub pod numerem 0300 123 2040 w Anglii, Walii i Irlandii Północnej, albo zadzwoń do Police Scotland pod numer 101.
Czy w ogóle bezpiecznie jest używać narzędzi AI w pracy?
Tak, przy kilku ustawieniach i zasadach. Nasz poradnik, czy AI jest bezpieczne, omawia twoje dane i ustawienia do zmiany.
Jak AI może pomóc chronić moją firmę przed oszustwami AI?
Wykonując przygotowania, na które nikt nie ma czasu: zasady płatności, sprawdzanie dostawców i szkolenie pracowników. Poproś agenta w Jobbit, żeby napisał wszystkie trzy, za darmo, ze 100 kredytami dziennie i bez karty.