Blog
Phishing·27 mars 2026·9 min čtení

SMS o „zásilce čekající na doručení“: anatomie podvodu, který stále funguje.

Proč tento starý trik každý měsíc dál nachytá tisíce lidí? Rozebíráme celou operaci, od odesílacích serverů až po ukradené bankovní údaje.

ME
Mohamed ESSID
Zakladatel, Trasimène

Infrastruktura za podvodem

Tyto zprávy nepocházejí od nějakého teenagera v garáži s předplacenou SIM kartou. Za profesionální SMS phishingovou kampaní stojí průmyslová infrastruktura.

Servery pro hromadné rozesílání jsou obvykle hostovány mimo Evropskou unii: Ukrajina, Moldavsko, některé země jihovýchodní Asie, což komplikuje justiční spolupráci. Čísla odesílatelů jsou jednorázová a obměňují se každou hodinu, aby unikla černým listinám. Podvodné webové stránky běží na doménách registrovaných 24 až 48 hodin před kampaní, často prostřednictvím bezskrupulózních registrátorů.

Celkové náklady na kampaň na klíč: server, čísla, doména, naklonovaná stránka, se odhadují na 150 až 300 €. Při 2% míře prokliku na 100 000 odeslaných zpráv a 10% míře konverze (zadání bankovních údajů) je návratnost investice obrovská.

Phishingová stránka

Falešná stránka napodobuje DHL, La Poste, Colissimo nebo Chronopost se znepokojivou přesností: správná loga, správné firemní barvy, někdy dokonce i ukazatel průběhu doručení a náhodně vygenerované, ale přesvědčivě naformátované sledovací číslo.

Požadavek zní na 1,99 € za „celní poplatky“ nebo „poplatky za opětovné doručení“. Částka je záměrně nízká: nespustí psychologický poplach, který doprovází výraznější transakci.

Cílem nejsou ta 2 €. Jde o vaše šestnáctimístné číslo karty, datum platnosti a CVV kód na zadní straně. S těmito třemi údaji lze zatížit jakoukoli online platební službu.

Co se stane potom

Během několika hodin po zadání se vaše karta „otestuje“: mikrotransakce od 0,01 € do 0,50 € na platformách, které přijímají platby bez silného ověření (některé předplatné služby, spropitné, dary).

Jakmile je karta ověřena jako aktivní, následují větší nákupy. Oblíbená technika: nákup dárkových karet Steam, Amazon nebo Google Play, které lze během několika minut převést na hotovost na sekundárních trzích a nezanechávají žádnou přímou bankovní stopu.

Získání peněz zpět formou chargebacku trvá v průměru 3 až 6 měsíců. Vaše banka vám téměř jistě peníze vrátí: ale jen pokud transakce reklamujete ve stanovené lhůtě (ve Francii maximálně 13 měsíců u plateb).

Jak přestat naletět

Čtyři jednoduchá pravidla, která eliminují 95 % rizika:

  • Nikdy neklikejte na odkaz z doručovací SMS: jděte přímo na oficiální web dopravce (laposte.fr, dhl.fr) a ručně zadejte sledovací číslo, které jste dostali od prodejce.
  • Než cokoli zadáte, zkontrolujte URL: „laposte-colis-paiement.com“ nebo „colissimo-fr.net“ nejsou La Poste. Legitimní URL je vždy laposte.fr.
  • Skuteční dopravci si za doručení nikdy nevyžádají údaje z bankovní karty přes SMS: to je absolutní znak podvodu.
  • Nahlaste SMS na číslo 33700 (francouzská národní platforma proti smishingu provozovaná GSMA): pomáhá to rychleji rušit podvodná čísla.
Trasimène analyzuje URL v reálném čase. Pokud klepnete na podvodný odkaz nebo jej otevřete, přístup se zablokuje ještě předtím, než se stránka načte.

Tyto podvody přetrvávají, protože zneužívají naprosto věrohodný kontext: všichni si něco objednáváme a často máme na cestě hned několik zásilek najednou. Jedinou skutečnou obranou je systematická obezřetnost u každého odkazu přijatého v SMS, bez výjimky. Na odkaz v doručovací zprávě nikdy neklikejte přímo.

Zdroje
  1. Cybermalveillance.gouv.fr (French national cybersecurity assistance platform, GIP ACYMA), "L'hameçonnage à la livraison de colis" (Package-delivery phishing scam)
  2. 33700 — French national platform against SMS spam and smishing (operated by the French telecom operators)
  3. Code monétaire et financier, Article L133-24 (Légifrance) — 13-month deadline to report/contest an unauthorized payment operation
Trasimène: mobilní bezpečnost

Zapnout ochranu před phishingem

Stáhnout Trasimène →
Související články
Zpět na blog