Infrastruktura za prevaro
Ta sporočila ne prihajajo od najstnika v garaži z anonimnim telefonom. Za profesionalno kampanjo SMS phishinga se skriva industrijska infrastruktura.
Strežniki za množično pošiljanje so na splošno gostovani zunaj Evropske unije: v Ukrajini, Moldaviji, nekaterih državah jugovzhodne Azije, kar otežuje pravosodno sodelovanje. Številke pošiljateljev so anonimne številke, ki se osvežujejo vsako uro, da se izognejo črnim seznamom. Goljufive spletne strani gostujejo na domenah, registriranih 24 do 48 ur pred kampanjo, pogosto prek brezvestnih registratorjev.
Skupni strošek kampanje na ključ: strežnik, številke, domena, klonirana stran, je ocenjen na med 150 in 300 evrov. Z 2-odstotno stopnjo klikov na 100.000 poslanih sporočil in 10-odstotno stopnjo konverzije (vnesenih bančnih podatkov) je donosnost naložbe ogromna.
Phishing stran
Lažna stran s srhljivo natančnostjo posnema DHL, La Poste, Colissimo ali Chronopost: pravi logotipi, prave barve znamke, včasih celo vrstica napredka dostave in naključno ustvarjena, a prepričljivo oblikovana številka za sledenje.
Zahtevanih je 1,99 evra za »carinske stroške« ali »stroške ponovne dostave«. Znesek je namerno nizek: ne sproži psihološkega alarma, ki spremlja večjo transakcijo.
Cilj niso tista 2 evra. Cilj je vaša 16-mestna številka kartice, datum poteka in koda CVV na hrbtni strani. S temi tremi podatki je mogoče obremeniti katero koli spletno plačilno storitev.
Kaj sledi
V nekaj urah po vnosu se vaša kartica »preizkusi«: mikrotransakcije od 0,01 do 0,50 evra na platformah, ki sprejemajo plačila brez močne avtentikacije (nekatere naročniške storitve, napitnine, donacije).
Ko je kartica potrjena kot aktivna, sledijo večji nakupi. Priljubljena tehnika: nakup darilnih kartic Steam, Amazon ali Google Play, ki jih je mogoče v nekaj minutah na sekundarnih trgih pretvoriti v gotovino in ne pustijo neposredne bančne sledi.
Vračilo denarja prek povračila bremenitve (chargeback) traja v povprečju od 3 do 6 mesecev. Vaša banka vam bo skoraj zagotovo povrnila sredstva: a le, če transakcije prijavite v predpisanem roku (največ 13 mesecev za plačila v Franciji).
Kako se ne pustiti ujeti
Štiri preprosta pravila, ki odpravijo 95 % tveganja:
- →Nikoli ne kliknite povezave v SMS-u o dostavi: pojdite neposredno na uradno spletno stran prevoznika (laposte.fr, dhl.fr) in ročno vnesite številko za sledenje, ki ste jo prejeli od prodajalca.
- →Preverite URL, preden karkoli vnesete: »laposte-colis-paiement.com« ali »colissimo-fr.net« nista La Poste. Legitimni URL je vedno laposte.fr.
- →Pravi prevozniki nikoli ne zahtevajo bančne kartice prek SMS-a za dostavo: to je absoluten pokazatelj prevare.
- →Prijavite SMS na 33700 (francoska nacionalna platforma za boj proti smishingu, ki jo upravlja GSMA): to pomaga hitreje odstraniti goljufive številke.
Te prevare vztrajajo, ker izkoriščajo povsem verjeten kontekst: vsi naročamo pakete in pogosto jih imamo več hkrati na poti. Sistematična previdnost pri vsaki povezavi, prejeti prek SMS-a, brez izjeme, je edina prava obramba. Na povezavo v sporočilu o dostavi nikoli ne kliknite neposredno.
- Cybermalveillance.gouv.fr (French national cybersecurity assistance platform, GIP ACYMA), "L'hameçonnage à la livraison de colis" (Package-delivery phishing scam)
- 33700 — French national platform against SMS spam and smishing (operated by the French telecom operators)
- Code monétaire et financier, Article L133-24 (Légifrance) — 13-month deadline to report/contest an unauthorized payment operation
Vklopite zaščito pred phishingom