Инфраструктура, стоящая за мошенничеством
Эти сообщения приходят не от подростка в гараже с одноразовым телефоном. За профессиональной фишинговой SMS-кампанией стоит промышленная инфраструктура.
Серверы массовой рассылки, как правило, размещаются за пределами Европейского союза: на Украине, в Молдове, в некоторых странах Юго-Восточной Азии,, что затрудняет международное правовое сотрудничество. Номера отправителей, это одноразовые номера, обновляемые каждый час, чтобы обходить чёрные списки. Мошеннические веб-страницы размещаются на доменах, зарегистрированных за 24 48 часов до кампании, зачастую через недобросовестных регистраторов.
Общая стоимость кампании «под ключ»: сервер, номера, домен, клонированная страница, оценивается в 150 300 евро. При частоте переходов в 2% на 100 000 отправленных сообщений и конверсии в 10% (введённые банковские данные) окупаемость вложений оказывается колоссальной.
Фишинговая страница
Поддельная страница выдаёт себя за DHL, La Poste, Colissimo или Chronopost с пугающей достоверностью: правильные логотипы, фирменные цвета, иногда даже полоса прогресса доставки и случайно сгенерированный, но убедительно оформленный номер отслеживания.
Запрашивается оплата 1,99 евро в качестве «таможенного сбора» или «платы за повторную доставку». Сумма намеренно мала: она не запускает психологическую тревогу, которая сопровождает значимую транзакцию.
Цель: не эти 2 евро. Цель, ваш 16-значный номер карты, срок её действия и код CVV на обороте. Обладая этими тремя реквизитами, можно провести оплату через любой сервис онлайн-платежей.
Что происходит дальше
Уже через несколько часов после ввода данных вашу карту «тестируют»: микротранзакции от 0,01 до 0,50 евро на платформах, принимающих платежи без строгой аутентификации (некоторые подписные сервисы, чаевые, пожертвования).
Как только карта подтверждена как активная, следуют более крупные покупки. Излюбленный приём: приобретение подарочных карт Steam, Amazon или Google Play, которые за считаные минуты обналичиваются на вторичных рынках и не оставляют прямого банковского следа.
Возврат денег через процедуру chargeback занимает в среднем от 3 до 6 месяцев. Ваш банк почти наверняка возместит средства: но только если вы оспорите транзакции в установленный срок (не более 13 месяцев для платежей во Франции).
Как перестать попадаться
Четыре простых правила, устраняющих 95% риска:
- →Никогда не переходите по ссылке из SMS о доставке: заходите напрямую на официальный сайт перевозчика (laposte.fr, dhl.fr) и вручную вводите номер отслеживания, полученный от продавца.
- →Проверяйте URL, прежде чем что-либо вводить: «laposte-colis-paiement.com» или «colissimo-fr.net», это не La Poste. Законный адрес, всегда laposte.fr.
- →Настоящие перевозчики никогда не запрашивают данные банковской карты по SMS за доставку: это безусловный признак мошенничества.
- →Сообщайте о таких SMS на номер 33700 (национальная платформа Франции по борьбе со смишингом под управлением GSMA): это помогает быстрее блокировать мошеннические номера.
Эти мошеннические схемы живучи, потому что эксплуатируют совершенно правдоподобный контекст: мы все заказываем посылки и нередко ждём сразу несколько. Единственная реальная защита, систематическая бдительность в отношении каждой ссылки, полученной по SMS, без исключений. Ссылка в сообщении о доставке: никогда не переходите по ней напрямую.
- Cybermalveillance.gouv.fr (French national cybersecurity assistance platform, GIP ACYMA), "L'hameçonnage à la livraison de colis" (Package-delivery phishing scam)
- 33700 — French national platform against SMS spam and smishing (operated by the French telecom operators)
- Code monétaire et financier, Article L133-24 (Légifrance) — 13-month deadline to report/contest an unauthorized payment operation
Включить защиту от фишинга