Fałszywy SMS od operatora: gdy „twój abonament zostanie zawieszony" służy do kradzieży numeru

Guide

Powrót do bloga
L'équipe Envoyer SMS Gratuit12 września 20269 min czytania
W kategoriiGuide

„Twój abonament komórkowy zostanie zawieszony 14.09 z powodu braku płatności (pozostało do zapłaty 1,90 €). Ureguluj tutaj: espace-client-regularisation[.]info"

Śmiesznie niska kwota. Termin za dwa dni. A przede wszystkim: usługa, którą na pewno posiadasz, skoro czytasz tę wiadomość na telefonie, którego ona dotyczy.

I właśnie w tym tkwi statystyczna przewaga tego oszustwa nad wszystkimi innymi. Fałszywy SMS o przesyłce zadziała tylko wtedy, gdy akurat czekasz na paczkę. Fałszywy mandat — tylko jeśli prowadzisz samochód. Fałszywa wiadomość od ubezpieczyciela zdrowotnego zakłada, że masz taką polisę. Ale fałszywy SMS od operatora telefonicznego z definicji trafia w 100% odbiorców: żeby otrzymać wiadomość, trzeba mieć numer komórkowy, czyli operatora, czyli rachunek. Trafność jest maksymalna bez żadnego targetowania.

Uśmiechnięty mężczyzna w koszuli i krawacie trzymający kartę płatniczą i smartfon

Dlaczego ten scenariusz jest matematycznie najbardziej opłacalny

Kampanie smishingowe ocenia się po skuteczności: liczba ofiar w stosunku do liczby wysyłek. Oszuści, którzy kupują bazy numerów na kilogramy, myślą dokładnie jak reklamodawcy.

A scenariusz „operator" łączy cztery atuty:

  • Uniwersalny cel. Żadne filtrowanie nie jest potrzebne. Orange, SFR, Bouygues Telecom i Free pokrywają zasadniczą część francuskiego rynku: wybierając losowo jedną z czwórki, oszust ma już jedną szansę na cztery lub pięć, że trafi, a jeszcze większą, jeśli napisze po prostu „twój operator", bez nazwy marki.
  • Kwota wiarygodna i bezbolesna. 1,90 €, 2,40 €, 4,99 € — sumy, które każdy widział już na rachunku telekomunikacyjnym (poza abonamentem, połączenie o podwyższonej opłacie, usługa aktywowana przez pomyłkę). Zbyt niska, by dzwonić na infolinię, wystarczająco realna, by chcieć mieć to z głowy.
  • Natychmiastowa i konkretna sankcja. Zawieszenie numeru nie jest abstrakcyjną groźbą. Bez telefonu nie dostaniesz kodów bankowych, nie zadzwonisz, jesteś odcięty. Ten strach jest znacznie silniejszy niż obawa o zagubioną paczkę.
  • Wcześniej wyrobiony nawyk. Operatorzy naprawdę wysyłają SMS-y: informacje o zużyciu, koniec pakietu danych, przypomnienie o fakturze, potwierdzenie zamówienia. Fałszywa wiadomość wpisuje się w znany już, legalny strumień komunikatów.

Arcep w swoich zaleceniach dotyczących wiadomości niechcianych i oszukańczych przypomina, że sektor telekomunikacyjny należy we Francji do najczęściej podszywanych tożsamości w kampaniach phishingowych, obok usług publicznych i banków. Cybermalveillance.gouv.fr zalicza smishing do zagrożeń najczęściej zgłaszanych przez osoby prywatne, z rosnącym udziałem scenariuszy imitujących dostawców codziennych usług.

Pięć wariantów, które faktycznie spotyka się w praktyce

1. Uregulowanie faktury

Najczęstszy. Niewielka kwota, krótki termin, link do fałszywej strony płatności z logo i identyfikacją wizualną operatora. Bezpośrednim celem jest karta płatnicza — numer, data, kod CVV — a następnie przechwycenie potwierdzenia 3-D Secure przez fałszywego doradcę, który dzwoni do ciebie chwilę później.

2. Prezent lojalnościowy

„Drogi Kliencie, 18 lat lojalności: odbierz swój odnowiony smartfon w prezencie, koszt wysyłki 2 €". Rejestr zmienia się całkowicie: zamiast strachu — gratyfikacja. To ta sama sprężyna co przy oszustwach na zwrot pieniędzy. Koszty wysyłki służą przechwyceniu karty płatniczej, a przede wszystkim podpisaniu, drobnym drukiem, cyklicznego abonamentu za 49 € miesięcznie.

3. Fałszywa pomoc techniczna

„Wykryto nieprawidłowość na twojej karcie SIM. Potwierdź tożsamość, aby uniknąć przerwy w świadczeniu usługi." Tutaj nikt nie prosi o pieniądze. Prosi o identyfikator klienta, hasło do panelu abonenta, czasem numer karty SIM albo dokument tożsamości. To najniebezpieczniejszy scenariusz i zarazem najsłabiej rozumiany przez opinię publiczną.

4. Fałszywy zwrot nadpłaty od operatora

„W wyniku błędu w fakturowaniu przysługuje ci zwrot w wysokości 38,60 €." Handlowa odmiana fałszywego zwrotu podatku: prosi się cię o numer konta „do przelewu", a potem o dane logowania do bankowości „w celu weryfikacji właściciela rachunku".

5. Fałszywa zmiana oferty

„Twoja oferta zmienia się 1 października: +3 € miesięcznie. Aby odmówić, kliknij tutaj." Technicznie rzecz biorąc, operatorzy mają prawo zmieniać warunki umowy, uprzedzając o tym miesiąc wcześniej, a klient może wypowiedzieć umowę bez opłat: ta prawdziwa zasada, wynikająca z francuskiego Code des postes et des communications électroniques, nadaje fałszywej wiadomości zabójczą wiarygodność.

Prawdziwy łup: twój panel abonenta, nie twoja karta

To punkt, który większość artykułów prewencyjnych pomija. Kradzież 1,90 € nie ma najmniejszego sensu. Kradzież numeru karty płatniczej jest użyteczna, ale karta zostanie zablokowana w ciągu kilku dni.

Dostęp do panelu klienta u operatora jest natomiast wart o wiele więcej. Z tego panelu oszust może:

  • zamówić zastępczą kartę SIM i kazać ją dostarczyć pod adres, który kontroluje — to furtka do SIM swapu, dzięki któremu może potem odbierać twoje kody autoryzacyjne z banku;
  • odzyskać twój kod RIO, niezbędny do przeniesienia numeru do innego operatora: z tym kodem i twoimi danymi osobowymi może przenieść twoją linię i pozbawić cię jej;
  • przejrzeć twoje szczegółowe faktury, zawierające adres, czasem częściowo zamaskowany numer konta, historię zamówień;
  • wykupić dodatkowe usługi, zamówić telefon na raty na twoje nazwisko, zmienić kontaktowy adres e-mail, by odciąć cię od powiadomień.

Innymi słowy, formularz proszący „tylko" o dane logowania jest nieskończenie bardziej toksyczny niż ten, który prosi o kartę. Pierwszy pozbawia cię tożsamości cyfrowej, drugi — kwoty odzyskiwalnej w banku.

Prosta zasada: operator nigdy nie poprosi cię SMS-em o hasło, kod RIO, kod PUK ani zdjęcie dokumentu tożsamości. Takie dane nie krążą w wiadomościach.

Sześć sygnałów zdradzających fałszywy SMS

SygnałWiadomość prawdziwaWiadomość oszukańcza
NadawcaKrótka nazwa bez możliwości odpowiedzi (np. „Orange") lub 5-cyfrowy numer skróconyZwykły numer komórkowy 06/07 albo numer zagraniczny
LinkOficjalna domena operatora, bez egzotycznych subdomenDomena łudząco podobna: orange-facture-client[.]info, sfr-regul[.]xyz
PersonalizacjaCzęsto twoje nazwisko, 4 ostatnie cyfry numeru„Drogi Kliencie", żadnych weryfikowalnych danych
KwotaZgadza się z twoją rzeczywistą fakturąSuma okrągła albo mikroskopijna, nie do zweryfikowania
TerminKilka tygodni, rozłożone przypomnienia24 do 72 godzin, ton nakazowy
Żądana forma płatnościPolecenie zapłaty już działająceKarta płatnicza do wpisania „wyjątkowo"

Najbardziej wiarygodnym sygnałem pozostaje link. Francuscy operatorzy używają swoich głównych domen; wszystko, co wygląda jak nazwa-marki-coś-tam.tld, zasługuje na natychmiastową nieufność. Na telefonie adres URL jest obcinany przez wyświetlacz: przytrzymaj link dłużej, aby zobaczyć go w całości bez otwierania, albo przepisz go ręcznie na większym ekranie. Wielu czytelników odkrywa oszustwo po prostu oglądając wiadomość na komputerze lub tablecie z nachylaną podstawką, gdzie adres wyświetla się w pełnym brzmieniu.

Co zrobić, po kolei, jeśli już kliknąłeś

Nie trać czasu na samobiczowanie: szybkość liczy się bardziej niż spóźniona przenikliwość.

  1. Jeśli wpisałeś dane karty płatniczej: natychmiast zadzwoń na numer zastrzegania kart w swoim banku (albo ten z tyłu karty) i zastrzeż kartę. Jeśli obciążenie już nastąpiło, bank ma obowiązek zwrócić nieautoryzowane transakcje zgodnie z francuskim Code monétaire et financier, chyba że dopuściłeś się rażącego niedbalstwa — stąd znaczenie szybkiego zgłoszenia.
  2. Jeśli podałeś dane logowania do konta u operatora: zmień hasło do panelu abonenta z poziomu oficjalnej aplikacji, włącz uwierzytelnianie dwuskładnikowe, jeśli jest dostępne, i sprawdź, czy nie zarejestrowano zamówienia karty SIM ani zmiany adresu.
  3. Jeśli używałeś tego samego hasła gdzie indziej (co zdarza się bardzo często), zmień je wszędzie. To dobry moment, by przejść na menedżera haseł albo — w ostateczności — na papierowy notes na hasła schowany poza zasięgiem wzroku: rozwiązanie niedoskonałe, ale znacznie lepsze niż to samo hasło na piętnastu stronach.
  4. Zgłoś wiadomość pod numer 33700, oficjalną platformę zgłaszania niechcianych SMS-ów i połączeń prowadzoną przez operatorów i nadzorowaną przez Arcep: przekaż SMS na 33700, a następnie wyślij numer nadawcy, gdy zostaniesz o to poproszony. To bezpłatne i zasila mechanizm blokowania numerów wysyłających.
  5. Zgłoś adres strony na platformie Phishing Initiative lub przez cybermalveillance.gouv.fr, który kieruje także do bezpłatnego wsparcia.
  6. Złóż zawiadomienie w razie szkody finansowej — na komisariacie, w żandarmerii albo przez internetowy serwis zgłoszeń francuskiego Ministerstwa Spraw Wewnętrznych. Zachowaj zrzuty ekranu, wyciągi i znaczniki czasu.

Trwałe zmniejszenie powierzchni ataku

Nie da się powstrzymać oszusta przed napisaniem wiadomości. Można natomiast ograniczyć to, co może zrobić z twoją reakcją.

Zabezpiecz dostęp fizyczny. Sama karta SIM pozostaje chroniona kodem PIN: nie zostawiaj go w fabrycznym ustawieniu. Jeśli często zmieniasz urządzenia albo podróżujesz, niewielkie etui na karty SIM pozwoli nie zgubić oryginalnej karty z kodem PUK — dokumentu, który oszuści uwielbiają oglądać na zdjęciach.

Rozdziel kanał bankowy od kanału codziennego. Wiele oszustw udaje się dlatego, że ten sam telefon odbiera reklamy, SMS-y od nieznanych nadawców i kody autoryzacyjne z banku. Niektóre gospodarstwa domowe celowo zachowują prosty telefon komórkowy z dużymi klawiszami z drugim numerem zarezerwowanym dla instytucji wrażliwych: to powszechna praktyka wśród osób, które już padły ofiarą, oraz wśród seniorów wspieranych przez bliskich.

Instaluj aktualizacje i filtr. Zarówno Android, jak i iOS filtrują dziś część nieznanych nadawców i sygnalizują niektóre niebezpieczne linki. Te zabezpieczenia działają wyłącznie na zaktualizowanym systemie — co czasem oznacza konieczność wymiany zmęczonej baterii zamiast odkładania aktualizacji ze strachu o czas pracy.

Chroń też sam sprzęt. Pęknięty ekran to nie kwestia cyberbezpieczeństwa, ale sprawia, że odczytanie adresu URL staje się niemal niemożliwe; szkło hartowane i przyzwoite etui kosztują mniej niż jedna pomyłka w odczycie.

Ucz się, spokojnie. Poradniki Cybermalveillance.gouv.fr są znakomite i bezpłatne, ale dla osób mniej obytych z cyfrowym światem papierowy przewodnik po oszustwach internetowych położony przy telefonie działa często lepiej niż link przesłany przez rodzinę: przegląda się go w chwili wątpliwości, bez ekranu.

Odruch, który unieszkodliwia oszustwo

Cały ten mechanizm opiera się na jednej zasadzie, łatwej do zapamiętania i możliwej do zastosowania bez żadnych kompetencji technicznych:

Nigdy nie korzystaj z drogi wskazanej przez wiadomość.

Jeśli faktura jest prawdziwa, znajdzie się w twoim panelu abonenta, dostępnym z oficjalnej aplikacji, którą otwierasz samodzielnie. Jeśli zawieszenie jest realne, pojawi się tam również. Jeśli prezent lojalnościowy istnieje, przetrwa pięć minut weryfikacji. Żaden francuski operator nie odcina numeru w 48 godzin za 1,90 € bez kilku wcześniejszych pisemnych ponagleń.

Zamknij SMS. Otwórz aplikację. Spójrz na fakturę. W 100% przypadków oszukańczych nie będzie nic do zapłaty — a ty w trzydzieści sekund unikniesz oszustwa, za które tysiące osób drogo zapłacą w tym miesiącu.

Ostatnia rada, przydatna każdej rodzinie: rozmawiajcie o tym. Te wiadomości działają, bo odbieramy je w samotności, w pośpiechu, między dwoma zadaniami. SMS odczytany na głos przy kimś innym natychmiast traci swoją siłę perswazji. To prawdopodobnie najtańszy środek bezpieczeństwa, jaki istnieje.

Darmowy SMS · Bez rejestracji · Do Francji

Envoyez votre SMS gratuit en quelques secondes

Pas de compte à créer, pas de publicité, pas de limite : écrivez votre message, indiquez le mobile, et envoyez-le gratuitement depuis votre navigateur.

Envoyer un SMS gratuit