Blog
Phishing·27 mars 2026·9 min lukuaika

'Paketti odottaa toimitusta' -tekstiviesti: yhä toimivan huijauksen anatomia.

Miksi tämä vanha temppu nappaa yhä tuhansia ihmisiä joka kuukausi? Puramme operaation osiin: lähetyspalvelimista varastettuihin pankkitietoihin.

ME
Mohamed ESSID
Perustaja, Trasimène

Huijauksen taustalla oleva infrastruktuuri

Nämä viestit eivät tule autotallissa istuvalta teiniltä, jolla on kertakäyttöpuhelin. Ammattimaisen SMS-phishing-kampanjan taustalla on teollisen mittakaavan infrastruktuuri.

Massalähetyspalvelimet sijaitsevat yleensä Euroopan unionin ulkopuolella: Ukrainassa, Moldovassa, joissakin Kaakkois-Aasian maissa, mikä vaikeuttaa oikeudellista yhteistyötä. Lähettäjänumerot ovat kertakäyttönumeroita, jotka vaihdetaan tunnin välein mustille listoille joutumisen välttämiseksi. Petolliset verkkosivut sijaitsevat verkkotunnuksissa, jotka on rekisteröity 24 48 tuntia ennen kampanjaa, usein häikäilemättömien rekisteröijien kautta.

Avaimet käteen -kampanjan kokonaiskustannukset: palvelin, numerot, verkkotunnus, kloonattu sivu, arvioidaan 150 300 euroon. Kun 100 000 lähetetystä viestistä 2 % napsauttaa linkkiä ja 10 % näistä syöttää pankkitietonsa, sijoitetun pääoman tuotto on valtava.

Phishing-sivu

Väärennetty sivu esiintyy DHL:nä, La Postena, Colissimona tai Chronopostina häiritsevän tarkasti: oikeat logot, oikeat brändivärit, joskus jopa toimituksen etenemispalkki ja satunnaisesti luotu mutta vakuuttavasti muotoiltu seurantanumero.

Pyyntönä on 1,99 euron 'tullimaksu' tai 'uudelleentoimitusmaksu'. Summa on tarkoituksella pieni: se ei laukaise sitä psykologista hälytystä, joka liittyy merkittävään maksutapahtumaan.

Tavoite ei ole nuo kaksi euroa. Se on 16-numeroinen korttinumerosi, voimassaoloaika ja kortin takana oleva CVV-koodi. Näillä kolmella tiedolla voidaan veloittaa mitä tahansa verkkomaksupalvelua.

Mitä tapahtuu seuraavaksi

Muutaman tunnin sisällä syöttämisestä korttiasi 'testataan': 0,01 0,50 euron mikromaksuja alustoilla, jotka hyväksyvät maksut ilman vahvaa tunnistautumista (jotkin tilauspalvelut, tipit, lahjoitukset).

Kun kortti on todettu toimivaksi, seuraa suurempia ostoksia. Suosituin tekniikka: Steamin, Amazonin tai Google Playn lahjakorttien ostaminen, sillä ne voidaan muuttaa käteiseksi jälkimarkkinoilla minuuteissa jättämättä suoraa pankkijälkeä.

Rahojen takaisin saaminen maksunperuutuksella (chargeback) kestää keskimäärin 3 6 kuukautta. Pankkisi lähes varmasti hyvittää summan: mutta vain jos riitautat maksutapahtumat määräajan sisällä (Ranskassa enintään 13 kuukautta maksuista).

Näin lakkaat lankeamasta ansaan

Neljä yksinkertaista sääntöä, jotka poistavat 95 % riskistä:

  • Älä koskaan napsauta toimitustekstiviestin linkkiä: mene suoraan kuljetusyhtiön viralliselle verkkosivustolle (laposte.fr, dhl.fr) ja syötä myyjältä saamasi seurantanumero käsin.
  • Tarkista URL-osoite ennen kuin syötät mitään: 'laposte-colis-paiement.com' tai 'colissimo-fr.net' eivät ole La Poste. Aito osoite on aina laposte.fr.
  • Oikeat kuljetusyhtiöt eivät koskaan pyydä pankkikorttia tekstiviestillä toimitusta varten: tämä on ehdoton petoksen merkki.
  • Ilmoita tekstiviestistä numeroon 33700 (GSMA:n ylläpitämä Ranskan kansallinen smishing-torjunta-alusta), näin petolliset numerot saadaan suljettua nopeammin.
Trasimène analysoi URL-osoitteet reaaliajassa. Jos napautat tai avaat petollisen linkin, pääsy estetään ennen kuin sivu latautuu.

Nämä huijaukset elävät sitkeästi, koska ne hyödyntävät täysin uskottavaa tilannetta: me kaikki tilaamme paketteja, usein useita samanaikaisesti matkalla. Järjestelmällinen valppaus jokaisen tekstiviestillä saapuvan linkin kohdalla, poikkeuksetta, on ainoa todellinen suoja. Toimitusviestin linkkiä ei koskaan pidä avata suoraan.

Lähteet
  1. Cybermalveillance.gouv.fr (French national cybersecurity assistance platform, GIP ACYMA), "L'hameçonnage à la livraison de colis" (Package-delivery phishing scam)
  2. 33700 — French national platform against SMS spam and smishing (operated by the French telecom operators)
  3. Code monétaire et financier, Article L133-24 (Légifrance) — 13-month deadline to report/contest an unauthorized payment operation
Trasimène: mobiiliturva

Ota phishing-suojaus käyttöön

Lataa Trasimène →
Aiheeseen liittyvät artikkelit
Takaisin blogiin