„Twoja subskrypcja Netflix wygasła" – oszustwo z fałszywym SMS-em o odnowieniu konta online

Guide

Powrót do bloga
L'équipe Envoyer SMS Gratuit6 października 20268 min czytania
W kategoriiGuide

„INFO: Twoja subskrypcja wygasla. Dostep zostanie zawieszony w ciagu 24h. Prosimy zaktualizowac metode platnosci: https://konto-odnowienie-akt.net/billing"

Ten SMS nie mówi ani o mandacie, ani o paczce, ani o spadku. Nie grozi Ci policją i nie obiecuje 326 zł nadpłaty. Zapowiada coś zupełnie banalnego: nieudane obciążenie karty. I szczerze – ile subskrypcji opłacasz dzisiaj? Streaming wideo, muzyka, przechowywanie w chmurze, antywirus, gry, prasa, siłownia, aplikacja do obróbki zdjęć, o której darmowym okresie próbnym zdążyłeś zapomnieć. Trzy? Osiem? Dwanaście?

To właśnie tę niepewność wykorzystuje oszustwo. Przestępcy nie muszą wiedzieć, jakie usługi wykupiłeś. Wiedzą, że Ty też nie wiesz tego do końca.

Szary smartfon Samsung leżący tyłem do góry na drewnianym stole

Idealny grunt: życie pocięte na obciążenia po 7,99 zł

W ciągu niespełna dekady przeszliśmy z modelu kupowania na model subskrypcji. Zmiana jest głęboka: kwoty są małe, cykliczne, a przede wszystkim niewidoczne. Obciążenie na 11,99 zł pośród wyciągu bankowego nie uruchamia żadnego alarmu w głowie. Wiele gospodarstw domowych nie potrafi już z pamięci powiedzieć:

  • które platformy są jeszcze aktywne;
  • która karta płatnicza jest zapisana w każdej z nich (często karta już wygasła i została wymieniona);
  • który adres e-mail służy jako login;
  • jaka obowiązuje data odnowienia.

Do tego dochodzi bardzo konkretny fakt: prawdziwe serwisy subskrypcyjne naprawdę wysyłają wiadomości o nieudanej płatności. Kiedy karta traci ważność, kiedy limit zostaje wyczerpany, kiedy bank odrzuca operację – platforma informuje. Smishing nie buduje więc sytuacji nieprawdopodobnej: naśladuje zdarzenie, które już kiedyś Cię dotknęło.

To wręcz definicja dobrej przynęty: wiadomość, która wpada w lukę informacyjną dokładnie w momencie, gdy nie jesteś w stanie zweryfikować jej z pamięci.

Anatomia wiadomości

Warianty krążą falami, ale szkielet jest zawsze ten sam.

ElementCo robi oszustCo robi prawdziwy serwis
NadawcaNumer komórkowy, nieznany numer skrócony albo prowizorycznie podrobiona nazwa nadawcyStały nadawca alfanumeryczny, a przede wszystkim powiadomienie w aplikacji
Pilność„W ciągu 24h", „natychmiastowe zawieszenie", „ostatnie przypomnienie"Kilka przypomnień rozłożonych na dni, a nawet tygodnie
LinkDziwna domena: netflix-platnosc-akt.info, konto-billing-pl.net, skrócony linkLink do oficjalnej domeny albo brak linku
KwotaCzęsto śmiesznie mała: 1 zł, 1,99 zł, „weryfikacja karty"Dokładna kwota Twojego planu
PisowniaBrak polskich znaków (typowe dla masowej wysyłki), nieporadne sformułowaniaCzysta wiadomość, spersonalizowana imieniem i nazwą Twojego pakietu

Najbardziej zdradzający szczegół to wciąż śmiesznie niska kwota. Żądanie 59,99 zł budzi czujność. Żądanie 1 zł „w celu ponownej weryfikacji karty" przechodzi pod radarem: myślisz, że autoryzujesz drobnostkę, a w rzeczywistości właśnie przekazałeś pełny numer karty, datę ważności, kod CVV, a czasem i kod 3-D Secure, który następnie podyktujesz przez telefon.

Co naprawdę dzieje się po kliknięciu

Otwierająca się strona jest w większości przypadków niemal perfekcyjną kopią oficjalnego ekranu płatności: logo, krój pisma, kolory, przepisane informacje prawne. Niektóre zestawy phishingowe posuwają się do wyświetlania prawdziwej ceny wybranego przez Ciebie planu.

Potem rozgrywają się trzy scenariusze, czasem kaskadowo.

1. Przechwycenie danych karty. Twoje dane trafiają do panelu administracyjnego, gdzie są odsprzedawane albo wykorzystywane w ciągu godziny. Oszust często próbuje najpierw niewielkiego zakupu testowego, a potem zwiększa stawkę.

2. Przekazanie kodu autoryzacyjnego. Jeśli bank wymaga silnego uwierzytelnienia, fałszywa strona wyświetla pole „Wpisz kod otrzymany SMS-em". Na żywo zatwierdzasz wtedy operację zainicjowaną przez oszusta. CERT Polska i Narodowy Bank Polski podkreślają tę zasadę: kod uwierzytelniający wpisuje się wyłącznie na stronie, którą sam otworzyłeś, dla operacji, którą sam rozpocząłeś.

3. Kradzież samego konta. Czasem oszusta nie interesuje karta, lecz Twoje dane logowania. Ukradzione konto streamingowe sprzedaje się za kilka złotych, a konto w chmurze daje dostęp do Twoich zdjęć, skanów dokumentu tożsamości i faktur – idealnego surowca do późniejszej kradzieży tożsamości.

Cztery rodziny podrabianych subskrypcji

Streaming wideo i muzyczny

To wizytówka tego oszustwa, bo zasięg jest ogromny: wystarczy wysłać wiadomość na 100 000 numerów, by połowa odbiorców faktycznie okazała się klientami. Komunikat gra na domowej frustracji: wieczór, rozpoczęty serial i myśl, że ktoś zaraz odcina Ci dostęp.

Chmura i konta ekosystemowe

Groźniejsze, choć mniej widowiskowe. „Twoja przestrzeń dyskowa jest pełna, kopie zapasowe zostały przerwane" – tu stawką jest strach przed utratą zdjęć. Obroną nie jest zresztą żaden link, lecz nawyk: lokalna kopia na zewnętrznym dysku twardym do backupu drastycznie zmniejsza Twoją zależność od chmury, a więc i panikę, gdy wiadomość zaczyna wymachiwać tą groźbą.

Antywirusy i płatne „ochrony"

Wariant szczególnie podstępny: SMS zapowiada raz wygaśnięcie, raz automatyczne odnowienie subskrypcji za 89 zł z numerem do zadzwonienia „w celu anulowania". Po drugiej stronie fałszywy doradca każe Ci zainstalować program do zdalnego dostępu. To punkt styku z oszustwem na fałszywe wsparcie techniczne.

Usługi administracyjne i telekomunikacyjne przebrane za subskrypcję

„Twoja opcja multiurządzeniowa nie została przedłużona", „Twój pakiet danych wygasa". Wiadomość miesza słownictwo operatora ze słownictwem subskrypcji, co utrudnia jej zaklasyfikowanie, a tym samym czyni ją bardziej wiarygodną.

Weryfikacja w trzydzieści sekund

Istnieje jedna jedyna zasada i wystarcza ona w 100% przypadków: nigdy nie sprawdzaj subskrypcji z wiadomości, która Cię o niej alarmuje.

  1. Zamknij SMS. Nie klikaj, nawet „tylko żeby zobaczyć": niektóre strony zbierają już informacje techniczne, a Twoja wizyta potwierdza, że numer jest aktywny.
  2. Otwórz oficjalną aplikację albo samodzielnie wpisz adres serwisu w przeglądarce. Prawdziwy problem z płatnością jest tam zawsze widoczny, z reguły już na ekranie startowym.
  3. Sprawdź bank. Odrzucone obciążenie zostawia ślad w aplikacji bankowej. Jeśli nic się nie pojawia, nie ma czego regulować.
  4. Zajrzyj na datę odnowienia w ustawieniach konta. Jeśli wypada za trzy miesiące, sprawa jest zamknięta.
  5. Zgłoś, a potem usuń. Przekaż wiadomość do CERT Polska na numer 8080 (oficjalny kanał zgłaszania podejrzanych SMS-ów obsługiwany przez polskich operatorów) i zgłoś link w serwisie incydent.cert.pl. Zgłoszenia mają realny sens: zasilają listy blokujące.

Żadna poważna platforma subskrypcyjna nigdy nie poprosi Cię SMS-em o pełne dane karty płatniczej, o hasło ani o kod autoryzacyjny do przepisania gdziekolwiek poza jej własnym procesem płatności.

Odzyskaj kontrolę nad subskrypcjami: to najlepsza ochrona

Smishing subskrypcyjny umiera w dniu, w którym dokładnie wiesz, za co płacisz. To godzina pracy, a wart jest więcej niż jakikolwiek antywirus.

  • Zrób inwentaryzację. Otwórz wyciąg bankowy z ostatnich dwunastu miesięcy i wypisz wszystkie cykliczne obciążenia. Wiele osób odkrywa przy tej okazji dwie czy trzy zapomniane usługi. Zwykły notes w spirali położony obok komputera wystarczy, by prowadzić tę listę: daty odnowienia, użyty adres e-mail, kwota.
  • Scentralizuj dane logowania. Menedżer haseł pozwala uniknąć używania tego samego hasła w dziesięciu serwisach. Dla tych, którzy wolą papier, bezpieczny notatnik na hasła schowany z dala od ciekawskich oczu pozostaje nieskończenie pewniejszy niż plik „kody.txt" na pulpicie.
  • Włącz uwierzytelnianie dwuskładnikowe wszędzie, gdzie jest dostępne, najlepiej przez aplikację uwierzytelniającą, a nie SMS-em – SMS da się przechwycić, m.in. przy atakach typu SMS Blaster czy przejęciu numeru.
  • Odizoluj płatności cykliczne. Karta wirtualna z limitem, oferowana przez większość banków, mechanicznie ogranicza skutki wycieku.
  • Zmniejsz powierzchnię ryzyka. Jeśli telefon jest Twoim jedynym dostępem do wszystkiego, chroń go również fizycznie: pęknięty ekran, urządzenie oddane do naprawy lub odsprzedane bez pełnego wyczyszczenia danych to otwarte drzwi. Szkło hartowane i aktualna kopia zapasowa są warte więcej niż improwizowany plan B.

A jeśli już kliknąłeś?

Bez paniki, ale metodycznie i szybko.

W ciągu kilku minut:

  • Zadzwoń do banku albo zablokuj kartę z aplikacji. Odruch „poczekam i zobaczę, czy coś zostanie pobrane" jest najkosztowniejszy ze wszystkich.
  • Zmień hasło do danego serwisu oraz we wszystkich, które mają to samo hasło.
  • Sprawdź listę podłączonych urządzeń w ustawieniach konta i wyloguj nieznane sesje.

W ciągu kolejnych dni:

  • Monitoruj wyciągi. W razie nieuprawnionego obciążenia ustawa o usługach płatniczych przewiduje zwrot nieautoryzowanych transakcji, pod warunkiem niezwłocznego zgłoszenia. Organy nadzoru regularnie przypominają, że bank ma obowiązek zwrotu środków, chyba że doszło do rażącego niedbalstwa – a padnięcie ofiarą starannie przygotowanego phishingu samo w sobie rażącym niedbalstwem nie jest.
  • Złóż zawiadomienie o przestępstwie albo przynajmniej zgłoś sprawę na oficjalnej platformie zgłoszeń online. Numer sprawy bywa wymagany przez bank.
  • Jeśli w obieg trafiły Twoje dokumenty tożsamości, obserwuj, czy nie pojawiają się kredyty otwarte na Twoje nazwisko, i rozważ zastrzeżenie numeru PESEL oraz kontakt z infolinią antyfraudową swojego banku.

Znak, który nigdy nie myli

Wszystkie warianty tego SMS-a mają jeden wspólny punkt i to najlepszy istniejący detektor: podają Ci drogę. Link, numer do oddzwonienia, przycisk. Prawdziwe serwisy po prostu proszą, żebyś się zalogował – i tyle. Nie interesuje ich, jaką drogą do nich dotrzesz, bo wiedzą, że masz ich aplikację.

Inaczej mówiąc: w chwili, gdy wiadomość uprzejmie podsuwa Ci trasę do rozwiązania problemu, który właśnie Ci zgłosiła, to ta trasa jest problemem.

Pamiętaj też, że oszustwo ewoluuje. Teksty generowane automatycznie nie mają już błędów ortograficznych, sklonowane strony są nienaganne, a niektóre fale zawierają Twoje imię – wyłowione z wycieku danych handlowych. Kryterium „błędu w pisowni" już nie wystarcza. Jedyne kryterium, które wytrzymuje próbę czasu, jest strukturalne: informacje finansowe weryfikuje się u źródła, nigdy w powiadomieniu.

Żadna subskrypcja nigdy nie wygasła w dwadzieścia cztery godziny. Żadnej nie uratował SMS. I żadna nie odnawia się w domenie, której nigdy wcześniej nie widziałeś.

Darmowy SMS · Bez rejestracji · Do Francji

Envoyez votre SMS gratuit en quelques secondes

Pas de compte à créer, pas de publicité, pas de limite : écrivez votre message, indiquez le mobile, et envoyez-le gratuitement depuis votre navigateur.

Envoyer un SMS gratuit