Infrastrukturen bakom bedrägeriet
De här meddelandena kommer inte från en tonåring i ett garage med en anonym mobil. Bakom en professionell SMS-nätfiskekampanj döljer sig en industriell infrastruktur.
Servrarna för massutskick ligger i allmänhet utanför EU: Ukraina, Moldavien, vissa länder i Sydostasien, vilket försvårar det rättsliga samarbetet. Avsändarnumren är anonyma nummer som byts ut varje timme för att undvika svartlistning. De bedrägliga webbsidorna ligger på domäner som registrerats 24 till 48 timmar före kampanjen, ofta via skrupelfria registrarer.
Den totala kostnaden för en nyckelfärdig kampanj: server, nummer, domän, klonad sida, uppskattas till mellan 150 och 300 euro. Med en klickfrekvens på 2 % av 100 000 skickade SMS och en konverteringsgrad på 10 % (angivna bankuppgifter) blir avkastningen på investeringen enorm.
Nätfiskesidan
Den falska sidan utger sig för att vara DHL, La Poste, Colissimo eller Chronopost med oroväckande noggrannhet: rätt logotyper, rätt varumärkesfärger, ibland till och med en förloppsindikator för leveransen och ett slumpmässigt genererat men övertygande formaterat spårningsnummer.
Det rör sig om 1,99 euro i "tullavgift" eller "omleveransavgift". Beloppet är avsiktligt lågt: det utlöser inte det psykologiska larm som följer med en större transaktion.
Målet är inte de där 2 euro. Det är ditt 16-siffriga kortnummer, utgångsdatum och CVV-koden på baksidan. Med dessa tre uppgifter kan vilken betaltjänst online som helst debiteras.
Vad som händer sedan
Inom några timmar efter att du angett uppgifterna "testas" ditt kort: mikrotransaktioner på 0,01 till 0,50 euro på plattformar som accepterar betalningar utan stark autentisering (vissa prenumerationstjänster, dricks, donationer).
När kortet väl har bekräftats som aktivt följer större köp. Den föredragna tekniken: att köpa presentkort från Steam, Amazon eller Google Play, som kan omvandlas till kontanter på andrahandsmarknader inom några minuter och inte lämnar något direkt bankspår.
Att få tillbaka dina pengar via en återkreditering tar i genomsnitt 3 till 6 månader. Din bank kommer nästan säkert att ersätta dig: men bara om du bestrider transaktionerna inom tidsfristen (högst 13 månader för betalningar i Frankrike).
Så slutar du gå på det
Fyra enkla regler som eliminerar 95 % av risken:
- →Klicka aldrig på en länk i ett leverans-SMS: gå direkt till transportörens officiella webbplats (laposte.fr, dhl.fr) och skriv manuellt in spårningsnumret du fick från säljaren.
- →Kontrollera URL:en innan du skriver in något: "laposte-colis-paiement.com" eller "colissimo-fr.net" är inte La Poste. Den legitima URL:en är alltid laposte.fr.
- →Riktiga transportörer ber aldrig om ett bankkort via SMS för en leverans: det är ett absolut kännetecken på bedrägeri.
- →Rapportera SMS:et till 33700 (Frankrikes nationella plattform mot smishing, driven av GSMA), det hjälper till att spärra bedrägliga nummer snabbare.
De här bedrägerierna lever kvar eftersom de utnyttjar ett fullt trovärdigt sammanhang, vi handlar alla på nätet och har ofta flera paket på väg samtidigt. Systematisk vaksamhet mot varje länk som kommer via SMS, utan undantag, är det enda verkliga försvaret. En länk i ett leverans-SMS: klicka aldrig direkt.
- Cybermalveillance.gouv.fr (French national cybersecurity assistance platform, GIP ACYMA), "L'hameçonnage à la livraison de colis" (Package-delivery phishing scam)
- 33700 — French national platform against SMS spam and smishing (operated by the French telecom operators)
- Code monétaire et financier, Article L133-24 (Légifrance) — 13-month deadline to report/contest an unauthorized payment operation
Aktivera skydd mot nätfiske