Infrastrukturen bak svindelen
Disse meldingene kommer ikke fra en tenåring i en garasje med en engangstelefon. Bak en profesjonell SMS-phishingkampanje ligger en industriell infrastruktur.
Serverne for masseutsending er som regel plassert utenfor EU: Ukraina, Moldova, enkelte sørøstasiatiske land, noe som kompliserer det rettslige samarbeidet. Avsendernumrene er engangsnumre som byttes ut hver time for å unngå svartelister. De falske nettsidene ligger på domener registrert 24 til 48 timer før kampanjen, ofte via skruppelløse registrarer.
Den totale kostnaden for en nøkkelferdig kampanje: server, numre, domene, klonet side, anslås til mellom 150 og 300 euro. Med en klikkrate på 2 % på 100 000 utsendte meldinger og en konverteringsrate på 10 % (bankopplysninger tastet inn) blir avkastningen enorm.
Phishing-siden
Den falske siden utgir seg for å være DHL, La Poste, Colissimo eller Chronopost med foruroligende presisjon: riktige logoer, riktige merkevarefarger, noen ganger til og med en fremdriftslinje for leveringen og et tilfeldig generert, men overbevisende formatert sporingsnummer.
Forespørselen gjelder 1,99 euro i «tollgebyr» eller «ny leveringsavgift». Beløpet er bevisst lavt: det utløser ikke den psykologiske alarmen som følger med en betydelig transaksjon.
Målet er ikke de 2 euroene. Det er det 16-sifrede kortnummeret ditt, utløpsdatoen og CVV-koden på baksiden. Med disse tre opplysningene kan hvilken som helst nettbetalingstjeneste belastes.
Hva som skjer videre
I løpet av timer etter at du har tastet inn opplysningene, blir kortet ditt «testet»: mikrotransaksjoner på 0,01 til 0,50 euro på plattformer som godtar betalinger uten sterk autentisering (enkelte abonnementstjenester, tips, donasjoner).
Når kortet er bekreftet som aktivt, følger større kjøp. Den foretrukne teknikken: kjøp av gavekort fra Steam, Amazon eller Google Play, som kan gjøres om til kontanter på annenhåndsmarkeder i løpet av minutter og ikke etterlater noe direkte bankspor.
Å få tilbake pengene gjennom en tilbakeføring tar i gjennomsnitt 3 til 6 måneder. Banken din vil nesten helt sikkert refundere: men bare hvis du bestrider transaksjonene innen fristen (maksimalt 13 måneder for betalinger i Frankrike).
Slik slutter du å gå på limpinnen
Fire enkle regler som fjerner 95 % av risikoen:
- →Klikk aldri på en lenke i en leverings-SMS: gå direkte til transportørens offisielle nettsted (laposte.fr, dhl.fr) og tast inn sporingsnummeret du fikk fra selgeren, manuelt.
- →Sjekk URL-en før du taster inn noe: «laposte-colis-paiement.com» eller «colissimo-fr.net» er ikke La Poste. Den legitime URL-en er alltid laposte.fr.
- →Ekte transportører ber aldri om bankkort via SMS for en levering: dette er et absolutt tegn på svindel.
- →Rapporter SMS-en til 33700 (Frankrikes nasjonale plattform mot smishing, drevet av GSMA): det bidrar til å ta ned svindelnumre raskere.
Disse svindlene holder stand fordi de utnytter en helt troverdig kontekst, vi bestiller alle pakker, og har ofte flere underveis samtidig. Systematisk årvåkenhet overfor hver eneste lenke du mottar på SMS, uten unntak, er det eneste reelle forsvaret. En lenke i en leverings-SMS: aldri klikk direkte.
- Cybermalveillance.gouv.fr (French national cybersecurity assistance platform, GIP ACYMA), "L'hameçonnage à la livraison de colis" (Package-delivery phishing scam)
- 33700 — French national platform against SMS spam and smishing (operated by the French telecom operators)
- Code monétaire et financier, Article L133-24 (Légifrance) — 13-month deadline to report/contest an unauthorized payment operation
Slå på phishing-beskyttelse