Infrastruktur di balik penipuan
Pesan-pesan ini bukan datang dari remaja di garasi dengan ponsel sekali pakai. Di balik kampanye SMS phishing yang profesional terdapat infrastruktur berskala industri.
Server pengirim massal umumnya di-hosting di luar Uni Eropa: Ukraina, Moldova, sejumlah negara Asia Tenggara, yang menyulitkan kerja sama yudisial. Nomor pengirim adalah nomor sekali pakai yang diganti setiap jam untuk menghindari daftar hitam. Halaman web palsunya di-hosting pada domain yang didaftarkan 24 hingga 48 jam sebelum kampanye dimulai, sering kali melalui registrar yang tidak bertanggung jawab.
Total biaya kampanye siap pakai: server, nomor, domain, halaman kloning, diperkirakan antara €150 dan €300. Dengan tingkat klik 2% dari 100.000 pesan yang dikirim, dan tingkat konversi 10% (data bank dimasukkan), imbal hasil investasinya sangat besar.
Halaman phishing
Halaman palsu ini menyamar sebagai DHL, La Poste, Colissimo, atau Chronopost dengan akurasi yang meresahkan: logo yang tepat, warna merek yang tepat, kadang bahkan bilah kemajuan pengiriman dan nomor pelacakan yang dibuat acak namun diformat begitu meyakinkan.
Yang diminta hanyalah €1,99 untuk 'biaya bea cukai' atau 'biaya pengiriman ulang'. Jumlahnya sengaja dibuat kecil: agar tidak memicu alarm psikologis yang biasa muncul saat transaksi bernilai besar.
Tujuannya bukan €2 itu. Melainkan nomor kartu 16 digit Anda, tanggal kedaluwarsa, dan CVV di baliknya. Dengan ketiga informasi ini, layanan pembayaran online mana pun bisa dibebani tagihan.
Apa yang terjadi berikutnya
Dalam hitungan jam setelah data dimasukkan, kartu Anda 'diuji': mikro-transaksi sebesar €0,01 hingga €0,50 pada platform yang menerima pembayaran tanpa autentikasi kuat (sejumlah layanan langganan, tip, donasi).
Setelah kartu terbukti aktif, menyusul pembelian yang lebih besar. Teknik favoritnya: membeli kartu hadiah Steam, Amazon, atau Google Play, yang dapat diuangkan di pasar sekunder dalam hitungan menit dan tidak meninggalkan jejak perbankan langsung.
Mengembalikan uang Anda melalui chargeback rata-rata memakan waktu 3 hingga 6 bulan. Bank Anda hampir pasti akan mengganti dana: tetapi hanya jika Anda menyanggah transaksi tersebut dalam batas waktu (maksimal 13 bulan untuk pembayaran di Prancis).
Cara berhenti terjebak
Empat aturan sederhana yang menghilangkan 95% risiko:
- →Jangan pernah mengklik tautan SMS pengiriman: buka langsung situs resmi kurir (laposte.fr, dhl.fr) dan masukkan sendiri nomor pelacakan yang Anda terima dari penjual.
- →Periksa URL sebelum memasukkan apa pun: 'laposte-colis-paiement.com' atau 'colissimo-fr.net' bukanlah La Poste. URL yang sah selalu laposte.fr.
- →Kurir asli tidak pernah meminta kartu bank melalui SMS untuk suatu pengiriman: ini tanda pasti penipuan.
- →Laporkan SMS tersebut ke 33700 (platform anti-smishing nasional Prancis yang dikelola GSMA): ini membantu menumpas nomor-nomor penipu lebih cepat.
Penipuan ini bertahan karena memanfaatkan konteks yang sangat masuk akal, kita semua memesan paket, dan sering kali beberapa sekaligus sedang dalam perjalanan. Kewaspadaan sistematis terhadap setiap tautan yang diterima lewat SMS, tanpa kecuali, adalah satu-satunya pertahanan yang nyata. Tautan dalam pesan pengiriman: jangan pernah diklik langsung.
- Cybermalveillance.gouv.fr (French national cybersecurity assistance platform, GIP ACYMA), "L'hameçonnage à la livraison de colis" (Package-delivery phishing scam)
- 33700 — French national platform against SMS spam and smishing (operated by the French telecom operators)
- Code monétaire et financier, Article L133-24 (Légifrance) — 13-month deadline to report/contest an unauthorized payment operation
Aktifkan perlindungan phishing