Blog
Phishing·27 mars 2026·9 min bacaan

SMS 'bungkusan menunggu penghantaran': anatomi penipuan yang masih berkesan.

Mengapa muslihat lama ini terus memerangkap ribuan orang setiap bulan? Kami membedah operasi ini, dari pelayan penghantaran hingga butiran bank yang dicuri.

ME
Mohamed ESSID
Pengasas, Trasimène

Infrastruktur di sebalik penipuan

Mesej-mesej ini bukan datang daripada seorang remaja di dalam garaj dengan telefon pakai buang. Di sebalik kempen phishing SMS yang profesional terdapat infrastruktur berskala industri.

Pelayan penghantaran pukal biasanya dihoskan di luar Kesatuan Eropah: Ukraine, Moldova, beberapa negara Asia Tenggara, yang merumitkan kerjasama kehakiman. Nombor penghantar ialah nombor pakai buang yang ditukar setiap jam untuk mengelak senarai hitam. Halaman web penipuan dihoskan pada domain yang didaftarkan 24 hingga 48 jam sebelum kempen, selalunya melalui pendaftar yang tidak beretika.

Jumlah kos kempen siap pakai: pelayan, nombor, domain, halaman klon, dianggarkan antara €150 dan €300. Dengan kadar klik 2% pada 100,000 mesej yang dihantar, dan kadar penukaran 10% (butiran bank dimasukkan), pulangan pelaburannya amat besar.

Halaman phishing

Halaman palsu itu menyamar sebagai DHL, La Poste, Colissimo atau Chronopost dengan ketepatan yang meresahkan: logo yang betul, warna jenama yang betul, kadang-kadang malah palang kemajuan penghantaran dan nombor penjejakan yang dijana secara rawak tetapi diformat dengan meyakinkan.

Bayaran yang diminta ialah €1.99 sebagai 'yuran kastam' atau 'yuran penghantaran semula'. Jumlahnya sengaja dibuat rendah: ia tidak mencetuskan penggera psikologi yang menyertai transaksi yang besar.

Matlamatnya bukan €2 itu. Ia adalah nombor kad 16 digit anda, tarikh luput, dan CVV di belakang kad. Dengan ketiga-tiga maklumat ini, mana-mana perkhidmatan pembayaran dalam talian boleh dikenakan caj.

Apa yang berlaku seterusnya

Dalam masa beberapa jam selepas dimasukkan, kad anda 'diuji': transaksi mikro sebanyak €0.01 hingga €0.50 pada platform yang menerima pembayaran tanpa pengesahan kuat (sesetengah perkhidmatan langganan, tip, derma).

Setelah kad disahkan aktif, pembelian yang lebih besar menyusul. Teknik yang digemari: membeli kad hadiah Steam, Amazon atau Google Play, yang boleh ditukar kepada wang tunai di pasaran sekunder dalam beberapa minit dan tidak meninggalkan jejak perbankan langsung.

Mendapatkan semula wang anda melalui bayaran balik (chargeback) mengambil masa purata 3 hingga 6 bulan. Bank anda hampir pasti akan membayar balik: tetapi hanya jika anda mempertikaikan transaksi dalam tempoh had masa (maksimum 13 bulan untuk pembayaran di Perancis).

Cara mengelak daripada terperangkap

Empat peraturan mudah yang menghapuskan 95% risiko:

  • Jangan sesekali klik pautan SMS penghantaran: pergi terus ke laman web rasmi syarikat penghantaran (laposte.fr, dhl.fr) dan masukkan sendiri nombor penjejakan yang diterima daripada penjual.
  • Semak URL sebelum memasukkan apa-apa: 'laposte-colis-paiement.com' atau 'colissimo-fr.net' bukanlah La Poste. URL yang sah sentiasa laposte.fr.
  • Syarikat penghantaran sebenar tidak pernah meminta kad bank melalui SMS untuk sesuatu penghantaran: ini penanda penipuan yang mutlak.
  • Laporkan SMS itu ke 33700 (platform anti-smishing kebangsaan Perancis yang dikendalikan oleh GSMA): ini membantu menutup nombor penipuan dengan lebih pantas.
Trasimène menganalisis URL secara masa nyata. Jika anda menaip atau membuka pautan penipuan, akses disekat sebelum halaman dimuatkan.

Penipuan ini berterusan kerana ia mengeksploitasi konteks yang amat munasabah, kita semua memesan bungkusan, dan selalunya beberapa dalam perjalanan pada satu masa. Kewaspadaan sistematik terhadap setiap pautan yang diterima melalui SMS, tanpa pengecualian, ialah satu-satunya pertahanan sebenar. Pautan dalam mesej penghantaran: jangan sesekali klik terus.

Sumber
  1. Cybermalveillance.gouv.fr (French national cybersecurity assistance platform, GIP ACYMA), "L'hameçonnage à la livraison de colis" (Package-delivery phishing scam)
  2. 33700 — French national platform against SMS spam and smishing (operated by the French telecom operators)
  3. Code monétaire et financier, Article L133-24 (Légifrance) — 13-month deadline to report/contest an unauthorized payment operation
Trasimène: keselamatan mudah alih

Aktifkan perlindungan phishing

Muat turun Trasimène →
Artikel berkaitan
Kembali ke blog