骗局背后的基础设施
这些短信绝非某个车库里拿着一次性手机的毛头小子发出的。一场专业的短信钓鱼行动背后,是一整套工业级的基础设施。
用于群发的服务器通常托管在欧盟境外 乌克兰、摩尔多瓦、部分东南亚国家 这让司法协作变得棘手。发送号码都是每小时更换一次的一次性号码,以躲避黑名单。而那些欺诈网页则托管在行动发起前 24 至 48 小时才注册的域名上,往往经由不良的域名注册商办理。
一整套「交钥匙」式行动 服务器、号码、域名、克隆网页 的总成本估计在 150 至 300 欧元之间。以发送 10 万条短信、2% 的点击率和 10% 的转化率(输入银行卡信息)计算,投资回报极为惊人。
钓鱼网页
这些假冒网页会以令人不安的逼真度仿冒 DHL、La Poste、Colissimo 或 Chronopost:一模一样的标志、一模一样的品牌配色,有时甚至配上一条派送进度条,以及一个随机生成、但格式看起来颇为可信的追踪单号。
页面会向你索取 1.99 欧元的「关税」或「重新派送费」。金额被故意压得很低 不至于触发人们在面对大额交易时那种本能的警觉。
骗子要的不是那 2 欧元,而是你银行卡上的 16 位卡号、有效期以及背面的 CVV 安全码。有了这三样信息,任何在线支付服务都能被扣款。
接下来会发生什么
你输入信息后数小时内,你的卡就会被「试刷」:在那些无需强身份验证即可付款的平台上(某些订阅服务、打赏、捐款),进行 0.01 至 0.50 欧元的微额交易。
一旦确认卡片处于可用状态,随之而来的就是更大额的消费。骗子偏爱的手法是购买 Steam、Amazon 或 Google Play 礼品卡,这些礼品卡几分钟内就能在二级市场变现,且不留下任何直接的银行交易痕迹。
通过拒付(chargeback)追回资金平均需要 3 到 6 个月。你的银行几乎肯定会退款 但前提是你在时限内提出交易异议(在法国,付款异议的时限最长为 13 个月)。
如何不再上当
四条简单的规则,就能消除 95% 的风险:
- →绝不点击派送短信里的链接 直接前往承运商官网(laposte.fr、dhl.fr),手动输入卖家提供的追踪单号。
- →输入任何信息前先核对网址:「laposte-colis-paiement.com」或「colissimo-fr.net」都不是 La Poste。合法网址永远是 laposte.fr。
- →真正的承运商绝不会为一次派送而通过短信索要银行卡信息 这是百分之百的欺诈标志。
- →向 33700 举报该短信(这是由 GSMA 运营的法国国家反短信钓鱼平台) 这有助于更快封停欺诈号码。
这类骗局之所以经久不衰,是因为它利用了一个完全说得通的情境 我们都会网购包裹,而且往往同时有好几件在途中。对每一条短信里的链接毫无例外地保持警惕,才是唯一真正管用的防线。派送短信里的链接:绝不直接点击。
- Cybermalveillance.gouv.fr (French national cybersecurity assistance platform, GIP ACYMA), "L'hameçonnage à la livraison de colis" (Package-delivery phishing scam)
- 33700 — French national platform against SMS spam and smishing (operated by the French telecom operators)
- Code monétaire et financier, Article L133-24 (Légifrance) — 13-month deadline to report/contest an unauthorized payment operation
开启钓鱼防护