Blog
Phishing·27 mars 2026·9 min čitanja

SMS 'paket čeka dostavu': anatomija prijevare koja i dalje funkcionira.

Zašto ova stara podvala i dalje mjesečno hvata tisuće ljudi? Raščlanjujemo cijelu operaciju, od poslužitelja za slanje do ukradenih bankovnih podataka.

ME
Mohamed ESSID
Osnivač, Trasimène

Infrastruktura koja stoji iza prijevare

Te poruke ne šalje tinejdžer iz garaže s jednokratnim mobitelom. Iza profesionalne SMS phishing kampanje krije se industrijska infrastruktura.

Poslužitelji za masovno slanje obično su smješteni izvan Europske unije: Ukrajina, Moldavija, neke zemlje jugoistočne Azije, što otežava pravosudnu suradnju. Brojevi pošiljatelja jednokratni su brojevi koji se izmjenjuju svakih sat vremena kako bi izbjegli crne liste. Prijevarne web-stranice smještene su na domenama registriranima 24 do 48 sati prije kampanje, često preko neetičnih registrara.

Ukupan trošak kampanje 'ključ u ruke': poslužitelj, brojevi, domena, klonirana stranica, procjenjuje se na 150 do 300 eura. Uz stopu klikanja od 2 % na 100.000 poslanih poruka i stopu konverzije od 10 % (uneseni bankovni podaci), povrat ulaganja je golem.

Phishing stranica

Lažna stranica oponaša DHL, La Poste, Colissimo ili Chronopost s uznemirujućom preciznošću: pravi logotipi, prave boje marke, ponekad čak i traka napretka dostave i nasumično generiran, ali uvjerljivo oblikovan broj za praćenje.

Traži se 1,99 eura za 'carinske pristojbe' ili 'troškove ponovne dostave'. Iznos je namjerno nizak: ne aktivira psihološki alarm koji prati veću transakciju.

Cilj nisu tih 2 eura. Cilj je vaš 16-znamenkasti broj kartice, datum isteka i CVV na poleđini. S te tri informacije može se teretiti bilo koja usluga plaćanja na internetu.

Što se događa poslije

U roku od nekoliko sati od unosa vaša se kartica 'testira': mikrotransakcije od 0,01 do 0,50 eura na platformama koje prihvaćaju plaćanja bez jake autentifikacije (neke pretplatničke usluge, napojnice, donacije).

Kad se kartica potvrdi kao aktivna, slijede veće kupnje. Preferirana tehnika: kupnja poklon-bonova za Steam, Amazon ili Google Play, koji se u nekoliko minuta mogu unovčiti na sekundarnim tržištima i ne ostavljaju izravan bankovni trag.

Povrat novca putem storniranja (chargeback) traje u prosjeku 3 do 6 mjeseci. Vaša će vas banka gotovo sigurno obeštetiti: ali samo ako transakcije osporite unutar roka (najviše 13 mjeseci za plaćanja u Francuskoj).

Kako više ne nasjedati

Četiri jednostavna pravila koja uklanjaju 95 % rizika:

  • Nikada ne klikajte poveznicu iz SMS-a o dostavi: otiđite izravno na službenu stranicu prijevoznika (laposte.fr, dhl.fr) i ručno unesite broj za praćenje koji ste dobili od prodavatelja.
  • Provjerite URL prije nego što bilo što unesete: 'laposte-colis-paiement.com' ili 'colissimo-fr.net' nisu La Poste. Legitiman je URL uvijek laposte.fr.
  • Pravi prijevoznici nikada ne traže podatke o bankovnoj kartici putem SMS-a za dostavu: to je nedvojben pokazatelj prijevare.
  • Prijavite SMS na 33700 (francuska nacionalna platforma protiv smishinga koju vodi GSMA): to pomaže brže onemogućiti prijevarne brojeve.
Trasimène analizira URL-ove u stvarnom vremenu. Ako dodirnete ili otvorite prijevarnu poveznicu, pristup se blokira prije nego što se stranica učita.

Te prijevare opstaju jer iskorištavaju posve uvjerljiv kontekst, svi naručujemo pakete, a često ih imamo i nekoliko na putu istovremeno. Sustavan oprez pri svakoj poveznici primljenoj SMS-om, bez iznimke, jedina je stvarna obrana. Poveznica u poruci o dostavi: nikada ne klikajte izravno.

Izvori
  1. Cybermalveillance.gouv.fr (French national cybersecurity assistance platform, GIP ACYMA), "L'hameçonnage à la livraison de colis" (Package-delivery phishing scam)
  2. 33700 — French national platform against SMS spam and smishing (operated by the French telecom operators)
  3. Code monétaire et financier, Article L133-24 (Légifrance) — 13-month deadline to report/contest an unauthorized payment operation
Trasimène: mobilna sigurnost

Uključite zaštitu od phishinga

Preuzmi Trasimène →
Povezani članci
Natrag na blog