Infrastruktura za podvodem
Tyto zprávy nepocházejí od nějakého teenagera v garáži s předplacenou SIM kartou. Za profesionální SMS phishingovou kampaní stojí průmyslová infrastruktura.
Servery pro hromadné rozesílání jsou obvykle hostovány mimo Evropskou unii: Ukrajina, Moldavsko, některé země jihovýchodní Asie, což komplikuje justiční spolupráci. Čísla odesílatelů jsou jednorázová a obměňují se každou hodinu, aby unikla černým listinám. Podvodné webové stránky běží na doménách registrovaných 24 až 48 hodin před kampaní, často prostřednictvím bezskrupulózních registrátorů.
Celkové náklady na kampaň na klíč: server, čísla, doména, naklonovaná stránka, se odhadují na 150 až 300 €. Při 2% míře prokliku na 100 000 odeslaných zpráv a 10% míře konverze (zadání bankovních údajů) je návratnost investice obrovská.
Phishingová stránka
Falešná stránka napodobuje DHL, La Poste, Colissimo nebo Chronopost se znepokojivou přesností: správná loga, správné firemní barvy, někdy dokonce i ukazatel průběhu doručení a náhodně vygenerované, ale přesvědčivě naformátované sledovací číslo.
Požadavek zní na 1,99 € za „celní poplatky“ nebo „poplatky za opětovné doručení“. Částka je záměrně nízká: nespustí psychologický poplach, který doprovází výraznější transakci.
Cílem nejsou ta 2 €. Jde o vaše šestnáctimístné číslo karty, datum platnosti a CVV kód na zadní straně. S těmito třemi údaji lze zatížit jakoukoli online platební službu.
Co se stane potom
Během několika hodin po zadání se vaše karta „otestuje“: mikrotransakce od 0,01 € do 0,50 € na platformách, které přijímají platby bez silného ověření (některé předplatné služby, spropitné, dary).
Jakmile je karta ověřena jako aktivní, následují větší nákupy. Oblíbená technika: nákup dárkových karet Steam, Amazon nebo Google Play, které lze během několika minut převést na hotovost na sekundárních trzích a nezanechávají žádnou přímou bankovní stopu.
Získání peněz zpět formou chargebacku trvá v průměru 3 až 6 měsíců. Vaše banka vám téměř jistě peníze vrátí: ale jen pokud transakce reklamujete ve stanovené lhůtě (ve Francii maximálně 13 měsíců u plateb).
Jak přestat naletět
Čtyři jednoduchá pravidla, která eliminují 95 % rizika:
- →Nikdy neklikejte na odkaz z doručovací SMS: jděte přímo na oficiální web dopravce (laposte.fr, dhl.fr) a ručně zadejte sledovací číslo, které jste dostali od prodejce.
- →Než cokoli zadáte, zkontrolujte URL: „laposte-colis-paiement.com“ nebo „colissimo-fr.net“ nejsou La Poste. Legitimní URL je vždy laposte.fr.
- →Skuteční dopravci si za doručení nikdy nevyžádají údaje z bankovní karty přes SMS: to je absolutní znak podvodu.
- →Nahlaste SMS na číslo 33700 (francouzská národní platforma proti smishingu provozovaná GSMA): pomáhá to rychleji rušit podvodná čísla.
Tyto podvody přetrvávají, protože zneužívají naprosto věrohodný kontext: všichni si něco objednáváme a často máme na cestě hned několik zásilek najednou. Jedinou skutečnou obranou je systematická obezřetnost u každého odkazu přijatého v SMS, bez výjimky. Na odkaz v doručovací zprávě nikdy neklikejte přímo.
- Cybermalveillance.gouv.fr (French national cybersecurity assistance platform, GIP ACYMA), "L'hameçonnage à la livraison de colis" (Package-delivery phishing scam)
- 33700 — French national platform against SMS spam and smishing (operated by the French telecom operators)
- Code monétaire et financier, Article L133-24 (Légifrance) — 13-month deadline to report/contest an unauthorized payment operation
Zapnout ochranu před phishingem