W przeciwieństwie do klasycznego phishingu taki SMS nie zawiera linku prowadzącego do fałszywej strony i nie ma na celu bezpośredniego wyłudzenia loginu czy hasła. Ma przede wszystkim zwiększyć wiarygodność przestępcy. Przykładowa wiadomość przechwycona przez CERT Orange wyglądała tak:

„Weryfikacja pracownika banku. Twoj kod weryfikacji – 119993. Nie podawaj nikomu tego kodu. Popros o ten kod doradce z ktorym obecnie rozmawiasz. Godnosc prowadzacego twoja sprawa – Zaneta Kaminska. Z pozdrowieniami, Alior Bank Polska”.

Jak podaje CERT Orange, przechwycone SMS-y miały niemal identyczną konstrukcję. Zmieniano przede wszystkim nazwę banku oraz dane osoby przedstawianej jako konsultant. W ostatnim czasie wiadomości trafiały do odbiorców między innymi z nazwami nadawców alior24, agricole24, ing24, ipko24, iko24, Monitoring., iPKO24, mBank, nbp, NBP, PEKA024 oraz pko bp24.

Kod się zgadza, ale tylko dlatego, że oszust go zna

Jak działa to oszustwo? Najpierw przestępca kontaktuje się telefonicznie i przedstawia się jako pracownik banku. Następnie wysyła SMS-a z kodem oraz imieniem i nazwiskiem rzekomego konsultanta. Ofiara ma poprosić dzwoniącego o podanie kodu z wiadomości. Jeżeli kod się zgadza, klient może uznać, że rzeczywiście rozmawia z pracownikiem banku.

To jednak element całego scenariusza przygotowanego przez cyberprzestępcę. Kod jest prawidłowy, ponieważ oszust sam wcześniej umieścił go w wiadomości. Tak samo wygląda kwestia nazwiska konsultanta. Nie musi ono pochodzić z żadnego systemu bankowego. Oszust może wpisać dowolne dane, a następnie przedstawić się dokładnie w ten sposób podczas rozmowy.

„Weryfikacja” nie potwierdza więc tożsamości dzwoniącego. Ma jedynie sprawić, że ofiara przestanie spodziewać się oszustwa. Dlatego schemat ten różni się od typowego phishingu. SMS nie kieruje użytkownika na stronę wyłudzającą dane. Jest jedynie elementem prowadzonej przez telefon rozmowy i ma pełnić rolę dodatkowego rekwizytu zwiększającego wiarygodność oszusta.

Nazwa nadawcy SMS-a też niczego nie potwierdza

CERT Orange zwraca uwagę również na nazwy wyświetlane przy wiadomościach. Oszuści wykorzystują oznaczenia kojarzone z największymi bankami. Wśród wykorzystywanych nazw pojawiały się także warianty sugerujące wiadomości od Narodowego Banku Polskiego.

Samo oznaczenie nadawcy nie jest jednak dowodem, że SMS rzeczywiście pochodzi od danej instytucji. Warto wcześniej sprawdzić na stronie swojego banku, w jaki sposób wygląda prawidłowa identyfikacja konsultanta. W większości przypadków potwierdzenie kontaktu odbywa się w aplikacji mobilnej, a bank może przesłać komunikat push, którego zaakceptowanie jest konieczne do kontynuowania rozmowy.

Sama „weryfikacja” jest dopiero początkiem ataku. Kiedy oszust przekona rozmówcę, że rzeczywiście jest pracownikiem banku, może przejść do kolejnego etapu. Scenariusz może zakładać na przykład informację o próbie przejęcia konta, rzekomym kredycie zaciągniętym na dane klienta albo podejrzanym przelewie. Następnie pojawia się presja, by natychmiast „zabezpieczyć” pieniądze.

W zależności od przebiegu rozmowy ofiara może zostać nakłoniona do wykonania przelewu na tzw. konto techniczne, przekazania kodu BLIK, podania danych logowania albo zainstalowania programu umożliwiającego zdalny dostęp do telefonu czy komputera.

Zwykły SMS otrzymany podczas rozmowy telefonicznej nigdy nie powinien być traktowany jako wystarczający dowód potwierdzający tożsamość pracownika banku. Gdy pojawiają się wątpliwości, najlepiej zakończyć rozmowę i samodzielnie znaleźć oficjalny numer banku, a następnie zadzwonić na jego infolinię. Nie warto kontynuować rozmowy z osobą, która próbuje za wszelką cenę przekonać nas, żeby się nie rozłączać.

Jakiś czas temu pisaliśmy, że Rzecznik Finansowy ostrzegał przed nowym oszustwem na dezaktywowaną kartę. 200 tys. zł – tyle w kilka godzin straciła klientka banku, która myślała, że przekazuje kurierowi zablokowaną kartę płatniczą. Kobieta odebrała telefon z informacją, że wyciekły jej dane osobowe. Rozłączyła się, bo podejrzewała, że jest to podstęp. Jednak po kilku minutach przestępcy zadzwonili po raz kolejny, aby przekonać, że chcą jej pomóc w zastrzeżeniu danych oraz karty płatniczej…