Infrastruktura koja stoji iza prijevare
Te poruke ne šalje tinejdžer iz garaže s jednokratnim mobitelom. Iza profesionalne SMS phishing kampanje krije se industrijska infrastruktura.
Poslužitelji za masovno slanje obično su smješteni izvan Europske unije: Ukrajina, Moldavija, neke zemlje jugoistočne Azije, što otežava pravosudnu suradnju. Brojevi pošiljatelja jednokratni su brojevi koji se izmjenjuju svakih sat vremena kako bi izbjegli crne liste. Prijevarne web-stranice smještene su na domenama registriranima 24 do 48 sati prije kampanje, često preko neetičnih registrara.
Ukupan trošak kampanje 'ključ u ruke': poslužitelj, brojevi, domena, klonirana stranica, procjenjuje se na 150 do 300 eura. Uz stopu klikanja od 2 % na 100.000 poslanih poruka i stopu konverzije od 10 % (uneseni bankovni podaci), povrat ulaganja je golem.
Phishing stranica
Lažna stranica oponaša DHL, La Poste, Colissimo ili Chronopost s uznemirujućom preciznošću: pravi logotipi, prave boje marke, ponekad čak i traka napretka dostave i nasumično generiran, ali uvjerljivo oblikovan broj za praćenje.
Traži se 1,99 eura za 'carinske pristojbe' ili 'troškove ponovne dostave'. Iznos je namjerno nizak: ne aktivira psihološki alarm koji prati veću transakciju.
Cilj nisu tih 2 eura. Cilj je vaš 16-znamenkasti broj kartice, datum isteka i CVV na poleđini. S te tri informacije može se teretiti bilo koja usluga plaćanja na internetu.
Što se događa poslije
U roku od nekoliko sati od unosa vaša se kartica 'testira': mikrotransakcije od 0,01 do 0,50 eura na platformama koje prihvaćaju plaćanja bez jake autentifikacije (neke pretplatničke usluge, napojnice, donacije).
Kad se kartica potvrdi kao aktivna, slijede veće kupnje. Preferirana tehnika: kupnja poklon-bonova za Steam, Amazon ili Google Play, koji se u nekoliko minuta mogu unovčiti na sekundarnim tržištima i ne ostavljaju izravan bankovni trag.
Povrat novca putem storniranja (chargeback) traje u prosjeku 3 do 6 mjeseci. Vaša će vas banka gotovo sigurno obeštetiti: ali samo ako transakcije osporite unutar roka (najviše 13 mjeseci za plaćanja u Francuskoj).
Kako više ne nasjedati
Četiri jednostavna pravila koja uklanjaju 95 % rizika:
- →Nikada ne klikajte poveznicu iz SMS-a o dostavi: otiđite izravno na službenu stranicu prijevoznika (laposte.fr, dhl.fr) i ručno unesite broj za praćenje koji ste dobili od prodavatelja.
- →Provjerite URL prije nego što bilo što unesete: 'laposte-colis-paiement.com' ili 'colissimo-fr.net' nisu La Poste. Legitiman je URL uvijek laposte.fr.
- →Pravi prijevoznici nikada ne traže podatke o bankovnoj kartici putem SMS-a za dostavu: to je nedvojben pokazatelj prijevare.
- →Prijavite SMS na 33700 (francuska nacionalna platforma protiv smishinga koju vodi GSMA): to pomaže brže onemogućiti prijevarne brojeve.
Te prijevare opstaju jer iskorištavaju posve uvjerljiv kontekst, svi naručujemo pakete, a često ih imamo i nekoliko na putu istovremeno. Sustavan oprez pri svakoj poveznici primljenoj SMS-om, bez iznimke, jedina je stvarna obrana. Poveznica u poruci o dostavi: nikada ne klikajte izravno.
- Cybermalveillance.gouv.fr (French national cybersecurity assistance platform, GIP ACYMA), "L'hameçonnage à la livraison de colis" (Package-delivery phishing scam)
- 33700 — French national platform against SMS spam and smishing (operated by the French telecom operators)
- Code monétaire et financier, Article L133-24 (Légifrance) — 13-month deadline to report/contest an unauthorized payment operation
Uključite zaštitu od phishinga