Preparing your workspace
Jobbit
Poradniki9 min czytania

Oszustwa AI w 2026: 9 sztuczek wymierzonych w małe firmy i jak je rozpoznać

Oszustwa AI w 2026 dla małych firm: wideorozmowy z deepfake, sklonowane głosy, fałszywe faktury dostawców i bezbłędne e-maile phishingowe, ze znakiem rozpoznawczym każdego, trzy zasady na większość z nich i co zrobić w pierwszej godzinie po przelewie.

Oszustwa AI w 2026: 9 sztuczek wymierzonych w małe firmy i jak je rozpoznać
Czytaj w języku:

Głos w telefonie należy do twojego dostawcy. Ten sam akcent, ten sam żart o pogodzie. Mówi, że firma zmieniła bank, i odczytuje nowe dane rachunku do faktury za ten miesiąc. Płacisz. On nigdy nie dzwonił.

Tak wyglądają dziś oszustwa AI: bez błędów ortograficznych, bez dziwnych akcentów, bez niczego, co wzbudzałoby podejrzenia, aż pieniądze znikną. UK Finance naliczyło 1,28 mld £ strat z tytułu oszustw płatniczych w 2025 roku, a rządowe badanie wykazało, że 43% brytyjskich firm w ciągu roku zidentyfikowało naruszenie bezpieczeństwa lub cyberatak. Ten poradnik opisuje dziewięć sztuczek wymierzonych w małe firmy, znak rozpoznawczy każdej z nich oraz trzy nawyki, które powstrzymują większość. Dane sprawdziliśmy 4 października 2026.

Chcesz mieć politykę sprawdzania płatności, quiz dla pracowników i uporządkowaną listę, kto co zatwierdza? Poproś agenta w Jobbit, żeby napisał je dla twojej firmy: 100 darmowych kredytów dziennie, bez karty, a Go kosztuje 7 £ miesięcznie.

Jak sprawdzaliśmy ten poradnik

  1. Straty według UK Finance. Dane o oszustwach pochodzą z UK Finance Annual Fraud Report 2026, który obejmuje rok 2025.
  2. Ataki na firmy z danych rządowych. Dane o naruszeniach pochodzą z Cyber Security Breaches Survey 2025/2026, opublikowanego 30 kwietnia 2026.
  3. Zasady zwrotów od regulatora. Limity i terminy zwrotów pochodzą od Payment Systems Regulator.
  4. Nazwane przypadki tylko wtedy, gdy potwierdziła je ofiara. Przypadek Arup opisany niżej firma potwierdziła w maju 2024.
  5. Żadnych zmyślonych statystyk. Gdy nikt nie publikuje wiarygodnej liczby, opisujemy oszustwo i pomijamy liczbę.

9 oszustw AI w skrócie

OszustwoCo dodaje AIZnak rozpoznawczyObrona
Wideorozmowa deepfake z szefemPoruszająca się, mówiąca kopia prawdziwej osobyPośpiech, tajność, niespodziewana płatnośćOddzwoń na znany numer
Sklonowany głos w telefonieGłos zbudowany z kilku sekund nagraniaProśba o pieniądze lub kodyHasło bezpieczeństwa i oddzwonienie
Dostawca z nowymi danymi rachunkuDoskonałe kopie prawdziwych faktur i e-maili„Zmieniliśmy bank”Potwierdź telefonicznie przed pierwszą płatnością
Pilna płatność od prezesaE-maile w stylu samego szefaWysłane, gdy szef jest w podróżyKażdy przelew zatwierdzają dwie osoby
Bezbłędny e-mail phishingowyNie ma już literówek do wypatrzeniaLink z prośbą o zalogowanieWpisz adres samodzielnie
Fałszywy klient lub zamówieniePrzekonujące firmy zmyślone w kilka minutNadpłata, a potem prośba o zwrotPoczekaj na zaksięgowane środki
Szantaż recenzjamiSetki fałszywych recenzji na zawołanieZapłać, bo pojawią się jednogwiazdkowe ocenyZgłoś, nie płać
Kod QR prowadzący do fałszywego logowaniaSklonowane strony płatności i logowaniaNaklejka na prawdziwym kodzieSprawdź adres, zanim cokolwiek wpiszesz
Fałszywe narzędzie lub aplikacja AIKopie znanych marek AI„Darmowy premium” do pobraniaInstaluj tylko z oficjalnej strony

Cztery, które zabierają najwięcej pieniędzy

Deepfake w wideorozmowie

W styczniu 2024 pracownik działu finansów w hongkońskim biurze firmy inżynieryjnej Arup dołączył do wideorozmowy z dyrektorem finansowym i kilkoma współpracownikami. Wszyscy byli fałszywi, zbudowani z publicznych nagrań. Pracownik wysłał około 200 mln HK$, czyli mniej więcej 20 mln £, na pięć rachunków. Arup potwierdził to w maju.

Nie musisz być międzynarodową korporacją. Skopiować można każdego, czyja twarz i głos są w sieci. Znakiem rozpoznawczym nigdy nie jest obraz. To prośba: pilna, poufna i poza normalną procedurą. Obroną jest rozłączenie się i oddzwonienie do tej osoby na numer, który już masz.

Sklonowany głos

Starling Bank ustalił w 2024 roku, że 28% dorosłych Brytyjczyków uważało, że w poprzednim roku stało się celem oszustwa z klonowaniem głosu, a 46% nigdy nie słyszało o takim zjawisku. Bank twierdzi, że głos można skopiować z zaledwie trzech sekund nagrania, a takie daje powitanie poczty głosowej lub film w mediach społecznościowych.

Znakiem rozpoznawczym jest zaufany głos proszący o pieniądze, kod lub zmianę danych. Obroną jest hasło bezpieczeństwa uzgodnione wcześniej z rodziną, partnerami i każdym, kto może przesuwać pieniądze, plus ta sama zasada oddzwonienia.

Dostawca, który zmienił dane rachunku

UK Finance nazywa to oszustwem na fakturę i upoważnienie (invoice and mandate scam): przestępca przechwytuje lub podszywa się pod prawdziwego dostawcę i przekierowuje prawdziwą płatność. W 2025 roku kosztowało to 41,3 mln £ w 2305 sprawach, a 68% pieniędzy, czyli 28 mln £, pochodziło z rachunków firmowych. Raport tłumaczy dlaczego: firmy tak często wykonują duże, prawdziwe płatności, że jedna fałszywa jest trudna do zauważenia.

AI sprawia, że sfałszowana faktura i wątek e-maili wokół niej są doskonałe. Znakiem rozpoznawczym jest każda wiadomość zmieniająca miejsce, do którego trafiają pieniądze. Obrona jest prosta i nudna: przed pierwszą płatnością na nowe dane zadzwoń do dostawcy pod numer ze starej faktury, a nie z e-maila.

Pilna prośba od szefa

Oszustwo na prezesa było w 2025 roku najrzadszym oszustwem z autoryzacją, z 197 przypadkami, a jednak miało najwyższą średnią stratę ze wszystkich ośmiu rodzajów: nieco ponad 28 000 £ na sprawę. Ofiarom zwrócono tylko 20% pieniędzy. E-mail przychodzi, gdy właściciel jest w samolocie, prosi o szybki przelew i brzmi dokładnie jak on, bo model przeczytał jego publiczne wpisy.

Obroną jest zasada, że każdy przelew powyżej ustalonej kwoty zatwierdzają dwie osoby i że żadna płatność nigdy nie jest zatwierdzana samym e-mailem.

Pięć, które zabierają czas, loginy i reputację

Bezbłędny e-mail phishingowy

Phishing był najczęstszym atakiem w rządowym badaniu, zgłoszonym przez 38% wszystkich firm, i tym, który najczęściej opisywano jako najbardziej zakłócający pracę. Dawna rada brzmiała: szukaj błędów gramatycznych. Ta rada się skończyła. Patrz raczej na to, czego chce wiadomość: loginu, płatności, pobrania pliku. Wchodź na stronę, wpisując jej adres, nigdy przez link.

Fałszywy klient

Nowa firma składa duże zamówienie, płaci metodą, którą można cofnąć, przez pomyłkę płaci za dużo i prosi o zwrot różnicy. Strona internetowa, zdjęcia pracowników i referencje powstały w jedno popołudnie. Poczekaj na zaksięgowane środki i bądź ostrożny wobec każdego zwrotu na inny rachunek niż ten, z którego przyszła płatność.

Szantaż recenzjami

Wiadomość ostrzega, że nadciąga fala jednogwiazdkowych recenzji, chyba że zapłacisz. Nie płać. Zgłoś recenzje platformie jako fałszywe, zachowaj wiadomość jako dowód i zgłoś groźbę. Publikowanie lub zlecanie fałszywych recenzji jest w Wielkiej Brytanii zakazane od 6 kwietnia 2025 na mocy Digital Markets, Competition and Consumers Act (ustawy o rynkach cyfrowych, konkurencji i konsumentach).

Kod QR prowadzący do fałszywego logowania

Naklejka na kodzie na parkomacie albo kod w e-mailu o nieodebranej przesyłce otwiera kopię strony płatności. W telefonie pasek adresu jest mały i łatwo go zignorować. Przeczytaj go, zanim cokolwiek wpiszesz.

Fałszywe narzędzie AI

Reklamy i wpisy w sklepach z aplikacjami naśladują znane produkty AI i oferują darmową wersję premium. Pobrany plik kradnie zapisane hasła. Instaluj narzędzia tylko ze strony producenta i daj pracownikom zatwierdzoną listę. Menedżer haseł z naszej listy narzędzi do haseł i prywatności ogranicza szkody, jeśli jeden login zostanie przejęty.

Trzy zasady, które powstrzymują większość oszustw AI

  1. Oddzwaniaj na numer, który już masz. Każda prośba dotycząca pieniędzy, danych bankowych, haseł lub kodów oznacza telefon na numer z twoich własnych zapisów.
  2. Dwie osoby przy płatnościach. Ustal kwotę, powyżej której musi zatwierdzić druga osoba. Dla jednoosobowej firmy tą drugą osobą może być reguła: poczekaj godzinę i przeczytaj prośbę jeszcze raz.
  3. Zmiany nigdy nie są przyjmowane wiadomością. Nowe dane rachunku, nowy adres dostawy czy nowy kontakt potwierdza się głosem.

Spisz te trzy zasady na jednej stronie i daj każdemu, kto może zapłacić fakturę, w tym księgowej i członkom rodziny, którzy pomagają w firmie.

Jeśli już zapłaciłeś: pierwsza godzina

  • Zadzwoń natychmiast do banku pod numer z karty. Poproś o zatrzymanie lub odwołanie płatności.
  • Zgłoś sprawę. W Anglii, Walii i Irlandii Północnej skorzystaj z Report Fraud, usługi, która w grudniu 2025 zastąpiła Action Fraud, na stronie reportfraud.police.uk lub pod numerem 0300 123 2040. W Szkocji zadzwoń do Police Scotland pod numer 101.
  • Zapytaj o zwrot. Od 7 października 2024 banki muszą zwracać ofiarom oszustw typu authorised push payment, wysłanych przez Faster Payments lub CHAPS, do 85 000 £. Zasada obejmuje osoby fizyczne, organizacje charytatywne i najmniejsze firmy, które regulator nazywa mikroprzedsiębiorstwami. Masz 13 miesięcy na zgłoszenie roszczenia, a bank powinien zwykle rozstrzygnąć sprawę w ciągu pięciu dni roboczych. Większe firmy nie są objęte tą zasadą, co jest kolejnym powodem do wprowadzenia reguły dwóch osób.
  • Zmień hasła, najpierw do poczty, potem do bankowości, potem do wszystkiego innego.
  • Powiadom prawdziwego dostawcę lub współpracownika, żeby mogli ostrzec innych.

W 2025 roku banki zwróciły łącznie 61% strat z tytułu oszustw authorised push payment, więc szybkie zgłoszenie się opłaca.

Jak agent AI pomaga się bronić

ChatGPT, Claude, Gemini, Microsoft Copilot, Manus i Muse od Meta wyjaśnią podejrzany e-mail, jeśli wkleisz tekst z usuniętymi nazwiskami. Agent może wykonać za ciebie przygotowania.

  • Pisze twoje zasady płatności. Jedna strona, twoimi słowami, z twoimi limitami i zatwierdzającymi.
  • Buduje quiz dla pracowników. Dziesięć realistycznych przykładów, pół na pół prawdziwych i fałszywych, z objaśnionymi znakami rozpoznawczymi.
  • Audytuje to, co publiczne. Wypisuje, gdzie w sieci pojawiają się twój głos, nazwiska pracowników i nazwy dostawców, byś wiedział, co przestępca może skopiować.
  • Sprawdza dane dostawców. Porównuje dane rachunku z nowych faktur z tymi, które masz w aktach, i oznacza każdą zmianę.
  • Szkicuje niezręczne e-maile. Informację dla klientów po incydencie i odpowiedź dla dostawcy z prośbą o potwierdzenie telefoniczne.

W Jobbit agent współpracuje także z siecią sprawdzonych ludzi, więc specjalista ds. bezpieczeństwa może przejrzeć to, co przygotuje. Jeśli dopiero poznajesz te narzędzia, zacznij od 12 zadań, które agent AI może wykonać dla twojej firmy.

Twój plan na ten tydzień

  • Dziś: uzgodnij zasadę oddzwonienia i hasło bezpieczeństwa z każdym, kto może przesuwać pieniądze.
  • Jutro: zadzwoń do pięciu największych dostawców i potwierdź dane rachunku, które masz.
  • Dzień 3: ustaw w banku limit dwóch osób, jeśli bank to oferuje.
  • Dzień 4: wyślij pracownikom jednostronicowe zasady.
  • Dzień 5: sprawdź, czy twoje faktury wyraźnie zawierają twoje dane, korzystając z naszego darmowego wzoru faktury, żeby klienci mogli wyłapać podróbkę.

Najczęściej zadawane pytania

Czym jest oszustwo AI?

To stare oszustwo uwiarygodnione nowymi narzędziami: sklonowanym głosem, fałszywą wideorozmową, sfałszowaną fakturą lub idealnie napisanym e-mailem. Cel jest taki sam jak dawniej: skłonić cię do wysłania pieniędzy lub podania loginu.

Jak rozpoznać wideorozmowę deepfake?

Nie polegaj na obrazie. Oceń prośbę. Jeśli ktoś w rozmowie żąda pilnej lub tajnej płatności, zakończ połączenie i oddzwoń na numer, który już masz.

Czy małe firmy naprawdę są celem oszustw AI?

Tak. Cyber Security Breaches Survey 2025/2026 wykazał, że 43% brytyjskich firm w ciągu roku zidentyfikowało naruszenie lub atak, a UK Finance podaje, że 68% strat z oszustw fakturowych w 2025 roku pochodziło z rachunków firmowych.

Czy firma może odzyskać pieniądze po oszustwie?

Czasami. Obowiązkowa zasada zwrotów obejmuje osoby fizyczne, organizacje charytatywne i mikroprzedsiębiorstwa w przypadku płatności przez Faster Payments lub CHAPS, do 85 000 £, zgłoszonych w ciągu 13 miesięcy. Większe firmy zależą od własnej decyzji banku i od ubezpieczenia.

Gdzie zgłosić oszustwo w Wielkiej Brytanii?

Najpierw powiadom bank. Potem skorzystaj z Report Fraud na stronie reportfraud.police.uk lub pod numerem 0300 123 2040 w Anglii, Walii i Irlandii Północnej, albo zadzwoń do Police Scotland pod numer 101.

Czy w ogóle bezpiecznie jest używać narzędzi AI w pracy?

Tak, przy kilku ustawieniach i zasadach. Nasz poradnik, czy AI jest bezpieczne, omawia twoje dane i ustawienia do zmiany.

Jak AI może pomóc chronić moją firmę przed oszustwami AI?

Wykonując przygotowania, na które nikt nie ma czasu: zasady płatności, sprawdzanie dostawców i szkolenie pracowników. Poproś agenta w Jobbit, żeby napisał wszystkie trzy, za darmo, ze 100 kredytami dziennie i bez karty.

Powiązane poradniki