
It all started with a phone message.
Gentjana Driza was waiting for an order from TEMU on May 23, when she received a message apparently from the Albanian Post, informing her that she had to pay a minimal customs fee.
The message also included a link, which she clicked on and several forms appeared on her screen. According to her police report, Driza thought it was a legitimate request from the Albanian Post, so she followed the instructions without thinking twice and entered her personal and banking details.
But he soon realized that he had just fallen prey to a scam.
Through the banking app on her phone, she began receiving successive notifications about significant money transfers from her account. The notifications did not stop even after she contacted the bank and blocked the card.
Within three days, Driza lost around 100 thousand lek from her bank account, while the full value was still unclear due to the dynamics of the transactions.
"I request that the competent authorities conduct appropriate verifications and investigations in order to identify the person or persons responsible for this computer fraud, as well as take legal measures to prosecute them," she stated to the police.
Driza is just one of hundreds of victims of digital fraud in Albania – a country that has seen a huge increase in cyberattacks in recent years.
According to the National Cyber Security Authority, AKSK, attacks of this nature have experienced a significant increase during 2020-2026, both in volume and in their complexity.
“Over the past few years, a particular increase in attacks targeting users through psychological manipulation and online fraud has been observed, with the objective of stealing credentials, financial information or securing access to systems,” AKSK told BIRN.
The most common threats identified by AKSK include what are known as phishing or smishing attacks – social engineering attacks that target ordinary citizens through fake messages with the aim of tricking them into sharing personal or financial data.
Not only ordinary citizens are targeted, but also public institutions or critical information infrastructures.
Që prej sulmeve masive kibernetike ndaj infrastrukturës shtetërore në vitin 2022, Shqipëria ka forcuar ndjeshëm, sipas AKSK-së, kapacitetet kombëtare për zbulimin, parandalimin dhe menaxhimin e incidenteve në sferën digjitale.
Megjithatë, ekspertët e sigurisë kibernetike dyshojnë nëse fondet e shpenzuara dhe strukturat e reja të ngritura ia kanë dalë që t’i minimizojnë rreziqet në këtë drejtim.
“Problemi është se investimi nuk matet me vlerën e tenderëve apo me numrin e konferencave, por me rezultatet që prodhon,” tha Besmir Semanaj, një ekspert i sigurisë kibernetike.
“Nuk mjafton të blesh pajisje apo software. Duhet ekspertizë, transparencë, auditime të pavarura dhe mbi të gjitha njerëzit e duhur në pozicionet e duhura,” theksoi ai.
“Peshkimi” digjital
Institucionet që trajtojnë sulmet kibernetike në Shqipëri i klasifikojnë këto të fundit në tentativa dhe incidente, ndërkohë që statistikat zyrtare evidentojnë një diferencë të stërmadhe mes tyre.
Sipas Autoritetit Kombëtar për Sigurinë Kibernetike, gjatë vitit 2026 u regjistruan mbi 17 milionë tentativa për sulme kibernetike, por vetëm një numër i vogël prej tyre u klasifikuan si incidente të konfirmuara sigurie.
Të dhënat tregojnë gjithashtu një rritje të fushatave phishing dhe smishing, të cilat pasqyrojnë tendencat globale të kriminalitetit kibernetik që synojnë individët dhe organizatat.
“Phishing” nënkupton njërën nga metodat e krimeve kompjuterike, ku mashtruesit i gënjejnë njerëzit që të ndajnë informacione personale apo të shkarkojnë file të dëmshme duke pretenduar se janë burime të besueshme. Në një formë të ngjashme, smishing përfaqëson formën e përdorimit të mesazheve SMS në mashtrimin e njerëzve.
“Sulmet phishing përbëjnë një nga format më të zakonshme të mashtrimit kibernetik dhe ndikimi i tyre mund të jetë financiar, operacional dhe reputacional,” tha AKSK.
Edhe Policia e Shtetit konfirmon se sulmet “phishing” dhe “smishing” përbëjnë tashmë format më të përhapura të mashtrimit online në Shqipëri, ndonëse të dhënat për to janë pjesë e statistikave më të gjera.
Policia e Shtetit i tha BIRN se gjatë viteve 2020-2026 kishte referuar në Prokurori 2316 raste të veprave penale të mashtrimit kibernetik ose falsifikimit kibernetik me 233 persona të arrestuar dhe 1339 persona të gjykuar në gjendje të lirë.
“Bazuar në rastet e hetuara gjatë viteve të fundit, një nga format më të përhapura të mashtrimit kompjuterik në Shqipëri mbetet mashtrimi përmes mesazheve ose komunikimeve phishing dhe smishing, ku autorët tentojnë të mashtrojnë qytetarët duke u paraqitur si institucione bankare, kompani shërbimesh ose informacion personal,” deklaroi Policia.
Sipas ekspertit Semanaj, phishing vazhdon të mbetet metoda kryesore e mashtrimit kompjuterik në Shqipëri, pasi “është e lirë dhe fitimprurëse”.
“Nuk ke nevojë të sulmosh një server apo të gjesh ndonjë dobësi teknike, mjafton të mashtrosh njeriun,” thotë Semanaj, duke theksuar se qëllimi është gjithmonë ai ekonomik.
“Ose të marrin paratë direkt nga llogaria, ose të marrin kredencialet e tua dhe t’i përdorin më vonë. Sot një adresë email-i, një llogari Facebook-u apo një akses në bankë kanë vlerë dhe shiten,” shtoi ai.
Semanaj e konsideron faktorin njerëzor si problem kryesor dhe apelon për më shumë eduktim dhe ndërgjegjësim mes qytetarëve shqiptarë.
“Shumica e sulmeve nuk fillojnë duke thyer një firewall. Fillojnë sepse dikush klikon një link, hap një dokument ose jep një kod verifikimi. Ende shohim njerëz që përdorin të njëjtin fjalëkalim kudo, nuk kanë aktivizuar autentikimin me dy faktorë dhe besojnë çdo mesazh që duket “zyrtar”,” tha ai.
“Sigurisht që ka edhe probleme teknike, por edhe sistemi më modern në botë nuk të shpëton nëse përdoruesi ia jep vetë çelësat sulmuesit,” shtoi Semanaj.
Përtej kufijve
Si shumë krime të tjera, edhe krimi kibernetik nuk njeh kufij. Mes mijëra rasteve të proceduara në vitet e fundit, Policia e Shtetit i tha BIRN se kishte identifikuar edhe 89 shtetas të huaj, të cilët akuzohen për mashtrime apo falsifikime kompjuterike në Shqipëri.
Shkëmbimi i informacionit për trajtimin e rasteve është i rëndësishëm edhe për Prokurorinë e Përgjithshme, e cila në të njëjtën periudhë ka regjistruar 42 letërporosi të ardhura nga autoritetet e huaja për veprën penale të mashtrimit kompjuterik. Në anën tjetër, Prokuroria e Përgjithshme i tha BIRN se kishte dërguar 300 letërporosi drejt autoriteteve të huaja, çka nxjerr në pah natyrën ndërkufitare të një pjese të hetimeve.
Mashtrimi smishing në emër të Postës Shqiptare përfshin edhe një 22-vjeçar me nënshtetësi franceze të quajtur Zyad, i cili hyri në Shqipëri si shumë turistë të tjerë të huaj në mesin e muajit maj. Gjykata vendosi ndaj tij masën e arrestit me burg, ndërkohë që një tjetër shtetas gjerman u shpall në kërkim për të njëjtën skemë mashtrimi.
Policia identifikoi fillimisht numrin përmes së cilit u shpërndanë mesazhet në emër të Postës Shqiptare dhe më pas pikën e shitjes në Ksamil, ku ky numër ishte regjistruar në emër të një shtetasi gjerman.
Megjithatë, kamerat e sigurisë së dyqanit identifikuan 22-vjeçarin francez si personin që kishte blerë kartën – ai ishte i veshur sportive, me kapele në kokë dhe kufje për të dëgjuar muzikë.
Në një çështje të dytë të ndodhur në tetor të vitit 2025, dy shtetas kinezë akuzohen gjithashtu se kanë krijuar një skemë mashtrimi duke përdorur sërish kredencialet e Postës Shqiptare.
Cunfeng Fan, 51 vjeç dhe Haike Yan, 45, erdhën në Shqipëri tetorin e vitit të kaluar dhe u akomoduan në një hotel në zonën e Siri Kodrës në Tiranë. Përmes disa pasaportave që kishin marrë me vete, ata akuzohet se blenë numra telefonikë shqiptarë. Policia ra në gjurmët e tyre pas një emaili të dërguar nga një qytetar, i cili denonconte një përpjekje për mashtrimin e prindërve të tij.
The informant provided investigators with the phone number from which the smishing message with a link to the Albanian post office had been sent and placed it under wiretapping. On October 31, 2025, the Police raided their hotel room and found, among other evidence, a list of Albanian phone numbers.
The two Chinese nationals tried to blame a third person from Cambodia, who they said had provided the phone numbers.
The involvement of dozens of foreign nationals in digital fraud schemes in Albania makes it difficult to detect crimes and bring perpetrators to justice. Therefore, for cybercrime expert Besmir Semanaj, the most effective way to prevent them would be to educate the population through awareness campaigns.
"I always say one very simple thing: don't click on links that come in SMS or email when it comes to banking. Open the app yourself or type the bank's address into the browser," says Semanaj, adding: "It's 10 seconds that can save you thousands of euros." /Taken from Reporter.al