Smishing i vishing – nowe techniki oszustów

Liczne kampanie społeczne sprawiły, że coraz więcej osób pamięta o zachowaniu czujności w Internecie i umie rozpoznawać oszustwa w sieci. Czy jednak wiesz, że coraz częściej można się spotkać z oszustwami telefonicznymi? Dostajesz SMS z informacją o niedopłacie do paczki albo telefon od „pracownika banku”, który ostrzega przed podejrzaną transakcją. Wykonujesz przelew lub podajesz swoje dane i stajesz się ofiarą wyłudzenia. Jak tego uniknąć?

Warto wiedzieć:

  • smishing i vishing to dwie odmiany phishingu – są to oszustwa polegające na wyłudzaniu danych przez SMS lub rozmowę telefoniczną;
  • oszuści zwykle podają się za zaufane instytucje – banki, firmy kurierskie, dostawców usług, a nawet policję;
  • wpadnięcie w pułapkę smishingu lub vishingu może skutkować kradzieżą Twojej tożsamości, utratą pieniędzy, wyłudzaniem kredytów na Twoje nazwisko i innymi groźnymi konsekwencjami;
  • nie da się uniknąć ataków oszustów, ale możesz się nauczyć je rozpoznawać;
  • charakterystyczne dla tego typu oszustw są presja szybkiego działania i prośby o podanie danych poufnych.

Smishing i vishing definicje

Smishing i vishing to odmiany phishingu, czyli wyłudzania danych poprzez podszywanie się pod zaufane instytucje.

    Vishing (voice + phishing) odbywa się przez telefon. Oszust dzwoni i prowadzi rozmowę tak, by zdobyć poufne informacje.

W obu przypadkach chodzi o to samo: przejąć Twoje dane logowania, numer karty, PESEL albo nakłonić do wykonania przelewu. Konsekwencje dla ofiary mogą być różne: od utraty pojedynczej, konkretnej kwoty aż po pełną kradzież tożsamości i np. zaciąganie kredytów lup popełnianie przestępstw na Twój „rachunek”.

Jak wygląda atak typu smishing?

W wiadomościach SMS oszuści najczęściej podają się za firmy kurierskie, banki, urzędy, dostawców różnych usług (np. energii) oraz inne zaufane podmioty.

Treść wiadomości ma najczęściej na celu przestraszenie odbiorcy i skłonienie go do szybkiego działania. Może to być np. informacja o problemie z przesyłką, ostrzeżenie o blokadzie konta czy wiadomość o nieopłaconym rachunku. Zazwyczaj SMS zawiera też link pozwalający na „szybkie rozwiązanie problemu”. Gdy z niego skorzystasz, trafiasz na stronę, która wygląda jak prawdziwa. System pyta o Twoje dane jeśli je podasz, trafią do przestępców.

Takie wiadomości często do złudzenia przypominają te prawdziwe. Niejednokrotnie są spersonalizowane zawierają Twoje imię, nazwisko, fragment numeru telefonu czy numeru klienta. To zwiększa wiarygodność i obniża czujność.

Jak wygląda atak typu vishing?

Oszustwa telefoniczne zwykle wiążą się z podszywaniem pod te same zaufane instytucje. Czasami przestępcy mogą nawet podszywać się pod policję. Na wyświetlaczu pokazuje Ci się numer lub nazwa banku, firmy kurierskiej itp., więc odbierasz. Osoba po drugiej stronie słuchawki informuje Cię np. że ktoś próbuje wziąć kredyt na Twoje dane, wykryto podejrzaną transakcję albo musisz podać kod SMS, aby anulować operację.

Ton rozmówcy zazwyczaj jest profesjonalny, ale naglący. Chodzi o to, by ofiara zadziałała szybko, bez zastanowienia. Oszust może znać Twoje imię, nazwisko, a nawet numer PESEL z wcześniejszych wycieków danych. Dzięki temu rozmowa brzmi przekonująco. Ty wykonujesz przelew, podajesz kod SMS lub swoje dane do logowania, a przestępcy następnie wykorzystują je do swoich celów.

Smishing i vishing jak rozpoznać oszusta?

Rozpoznanie fałszywej korespondencji lub telefonów bywa trudne, szczególnie gdy wywierana jest na Ciebie presja, by działać szybko. Pewne sygnały ostrzegawcze pojawiają się jednak często. To przede wszystkim:

  • podejrzany link skrócony lub z literówkami w adresie, często trudnymi do wyłapania,
  • prośba o podanie kodu SMS lub danych karty,
  • pośpiech i presja („natychmiast”, „ostatnia szansa”),
  • błędy językowe lub literówki w wiadomości,
  • numer telefonu, który tylko przypomina oficjalny,
  • rozmówca, który zniechęca do rozłączenia się i samodzielnego kontaktu z instytucją.

Warto wiedzieć

Bank, urząd ani kurier nie proszą o podawanie poufnych danych przez SMS czy telefon.

Smishing i vishing jak się chronić?

Atak typu smishing lub vishing może spotkać każdego. W takich przypadkach ważne jest, by zachować zimną krew i zdrowy rozsądek. Kilka nawyków potrafi uchronić przed utratą pieniędzy, problemami prawnymi i innymi możliwymi konsekwencjami oszustwa. Przede wszystkim:

  • nie oddzwaniaj na podejrzane numery,
  • nigdy nie podawaj kodów autoryzacyjnych ani danych logowania przez telefon,
  • sprawdzaj regularnie, czy ktoś nie próbuje wykorzystać Twoich danych.

W tym ostatnim pomaga oferta Biura Informacji Kredytowej. Możesz uruchomić Alerty BIK, aby otrzymywać informacje, gdy ktoś będzie próbował zaciągnąć zobowiązanie na Twoje dane lub trafią one do tzw. darknetu. Pozwala to zareagować na tyle szybko, by zwiększyć sznasę na uniknięcie, szkód wyrządzonych przez oszusta. To proste narzędzie daje realną kontrolę nad tym, co dzieje się z Twoją tożsamością finansową.

Wiele instytucji (np. banków) daje też możliwość łatwego zweryfikowania rozmówcy. Wystarczy podczas rozmowy poprosić o taką weryfikację. Zazwyczaj odbywa się ona przez aplikację bankową jeśli faktycznie rozmawiasz z pracownikiem banku, zobaczysz w niej jego dane. Możesz też po prostu rozłączyć się i samodzielnie wybrać numer infolinii danej instytucji, aby potwierdzić, czy dzwonił do Ciebie jej pracownik, czy też oszust.

Najczęściej zadawane pytania i odpowiedzi (FAQ)

Smishing odbywa się przez wiadomości SMS i fałszywe linki. Vishing odbywa się podczas rozmowy telefonicznej, w której oszust manipuluje rozmówcą, by zdobyć dane lub nakłonić do przelewu.

Przy tego typu oszustwach zwykle oszuści podszywają się pod pracowników znanej instytucji. Najczęściej wywierają presję czasu, proszą o poufne dane lub przesyłają podejrzane linki. Najlepszą ochroną jest nieuleganie presji i samodzielne weryfikowanie źródła wiadomości lub telefonu.

Jeśli Twoje dane trafią do oszustów, konsekwencje mogą obejmować kradzież pieniędzy z konta, zaciągnięcie kredytu na Twoje dane, przejęcie dostępu do bankowości elektronicznej, a nawet kradzież tożsamości i popełnianie przestępstw w Twoim imieniu.

Przeczytaj również