騙局背後的基礎設施
這些簡訊,可不是某個少年拿著預付卡手機在車庫裡發出來的。一場專業的簡訊釣魚行動背後,藏著一整套工業化的基礎設施。
大量發送簡訊的伺服器通常架設在歐盟境外 烏克蘭、摩爾多瓦、部分東南亞國家 藉此讓司法合作變得棘手。發信號碼是每小時就更換一次的預付卡號碼,以規避黑名單。至於那些詐騙網頁,則寄放在行動展開前 24 到 48 小時才註冊的網域上,往往經由來路不正的網域註冊商登記。
一套「開箱即用」的完整行動 伺服器、號碼、網域、仿冒頁面 總成本估計介於 150 至 300 歐元之間。以發送 10 萬則簡訊、2% 的點擊率與 10% 的轉換率(輸入銀行資料)計算,投資報酬率高得驚人。
釣魚頁面
這些假頁面冒充 DHL、La Poste、Colissimo 或 Chronopost,逼真到令人不安:正確的商標、正確的品牌配色,有時甚至還有一條運送進度條,以及一組隨機生成、但格式看來煞有其事的追蹤號碼。
頁面要求你支付 1.99 歐元的「關稅」或「重新配送費」。金額刻意壓得很低 不會觸發一般人面對大筆交易時那種心理警鈴。
詐騙者要的並不是那 2 歐元,而是你 16 位數的卡號、有效期限,以及卡片背面的 CVV 安全碼。有了這三項資訊,任何線上支付服務都能被拿去刷。
接下來會發生什麼
資料輸入後短短數小時內,你的信用卡就會被「試刷」:在那些無需強式驗證即可付款的平台上(某些訂閱服務、打賞、捐款),進行 0.01 到 0.50 歐元的微額交易。
一旦確認卡片仍然有效,接著就是金額更大的採購。慣用手法是購買 Steam、Amazon 或 Google Play 的禮品卡,這些卡能在幾分鐘內於次級市場變現,且不留下任何直接的銀行金流軌跡。
透過爭議款項(chargeback)程序追回你的錢,平均要花上 3 到 6 個月。你的銀行幾乎肯定會退款 但前提是你必須在期限內提出交易爭議(在法國,付款最長為 13 個月)。
如何不再上當
四條簡單規則,就能排除 95% 的風險:
- →絕不點擊宅配簡訊裡的連結 直接前往官方物流網站(laposte.fr、dhl.fr),手動輸入賣家提供的追蹤號碼。
- →輸入任何資料前先檢查網址:「laposte-colis-paiement.com」或「colissimo-fr.net」都不是 La Poste。合法網址永遠是 laposte.fr。
- →真正的物流業者絕不會為了配送而透過簡訊索取信用卡資料 這是百分之百的詐騙信號。
- →將這則簡訊回報給 33700(法國由 GSMA 營運的全國反簡訊釣魚平台) 這有助於更快下架詐騙號碼。
這類騙局之所以歷久不衰,是因為它們利用了一個完全合情合理的情境 我們都會網購包裹,而且往往同時有好幾件在運送途中。對每一則透過簡訊收到的連結保持系統性警覺、毫無例外,才是唯一真正的防線。收到宅配簡訊裡的連結:絕不直接點擊。
- Cybermalveillance.gouv.fr (French national cybersecurity assistance platform, GIP ACYMA), "L'hameçonnage à la livraison de colis" (Package-delivery phishing scam)
- 33700 — French national platform against SMS spam and smishing (operated by the French telecom operators)
- Code monétaire et financier, Article L133-24 (Légifrance) — 13-month deadline to report/contest an unauthorized payment operation
啟用網路釣魚防護