Otrzymujesz telefon od rzekomego doradcy, a chwilę później na Twój telefon przychodzi SMS z oficjalnie brzmiącą nazwą banku, nazwiskiem konsultanta i kodem weryfikacyjnym. W treści nie ma żadnego podejrzanego linku, więc wszystko wydaje się autentyczne. To najnowsza sztuczka cyberprzestępców, przed którą ostrzegają eksperci ds. bezpieczeństwa. Sprawdziliśmy, jak działa ten mechanizm i jak w rzeczywistości wygląda bezpieczne potwierdzanie tożsamości pracownika banku.

dodaj zgarnijpremie.pl do preferowanych źródeł w Google
Większość kampanii edukacyjnych uczyła nas przez lata jednej podstawowej zasady: nie klikaj w linki przesyłane w wiadomościach tekstowych. Oszuści doskonale zdają sobie z tego sprawę, dlatego zmodyfikowali swój scenariusz. W najnowszej kampanii vishingowej (czyli oszustwie prowadzonym przez telefon) przestępcy w ogóle nie umieszczają w SMS-ach odnośników do stron internetowych.
Wiadomość tekstowa ma wyłącznie jedno zadanie: wywołać u odbierającego telefon poczucie pełnego bezpieczeństwa. Kiedy po drugiej stronie słuchawki odzywa się rzekomy pracownik działu bezpieczeństwa, informując o rzekomej podejrzanej transakcji na koncie, wielu klientów zachowuje czujność i prosi o potwierdzenie tożsamości. W tym momencie oszust mówi: „Oczywiście, wysyłam do Pana oficjalny SMS weryfikacyjny z kodem, proszę go odczytać, a ja podam ten sam kod ze swojego systemu”.
Gdy sekundy później na telefon przychodzi wiadomość z poprawną nazwą banku, a rozmówca bezbłędnie podaje wygenerowany ciąg cyfr, bariera nieufności zostaje przełamana. Ofiara jest przekonana, że uczestniczy w oficjalnej procedurze bankowej. Od tego momentu manipulacja staje się o wiele prostsza – kolejnym krokiem oszustów jest nakłonienie do instalacji aplikacji do zdalnego pulpitu, podania danych karty, przekazania kodów BLIK lub przelania pieniędzy na rzekomy „rachunek techniczny”.
Sprawdź: Jak nie dać się okraść z tożsamości, czyli 10 sposobów wyłudzania danych osobowych.
Na trop procederu wpadli specjaliści z zespołu bezpieczeństwa CERT Orange Polska, którzy przeanalizowali przechwycone wiadomości. Treść fałszywego komunikatu została przygotowana w taki sposób, by brzmieć jak profesjonalna formuła korporacyjna:
„Weryfikacja pracownika banku. Twoj kod weryfikacji – 119993. Nie podawaj nikomu tego kodu. Popros o ten kod doradce z ktorym obecnie rozmawiasz. Godnosc prowadzacego twoja sprawa – Zaneta Kaminska. Z pozdrowieniami, Alior Bank Polska”
Tekst wiadomości jest modyfikowany w zależności od tego, w jakim banku konto ma potencjalna ofiara. Zmienia się nazwisko rzekomego konsultanta oraz nazwa instytucji. Analiza wykazała, że oszuści w ostatnich dniach podszywali się pod kilkanaście różnych podmiotów i systemów, wykorzystując nadpisy takie jak:
Obecność Narodowego Banku Polskiego na liście celów nie jest przypadkowa. Oszuści bardzo często budują legendę, według której są funkcjonariuszami „departamentu bezpieczeństwa banku centralnego” lub policjantami współpracującymi z NBP przy wykrywaniu przecieków w bankach komercyjnych.
Dlaczego tak wiele osób ulega tej mistyfikacji? Kluczem jest technologia zwana spoofingiem SMS. Bramki internetowe pozwalają nadawcy na ręczne wpisanie dowolnego ciągu znaków w polu identyfikatora (tzw. SMS Sender ID).
Jeśli w Twoim telefonie znajduje się już historia prawdziwych wiadomości od banku (np. pod nazwą „Alior” lub „mBank”), a oszust wyśle wiadomość z dokładnie takim samym nagłówkiem, smartfon automatycznie przypisze nową, fałszywą wiadomość do tego samego wątku. Wiadomość od oszusta pojawi się tuż pod autentycznymi powiadomieniami o przelewach czy kodach autoryzacyjnych z przeszłości. Dla przeciętnego użytkownika telefonu jest to niemal bezsporny dowód na autentyczność kontaktu.
W rzeczywistości pojawienie się wiadomości w oficjalnym wątku nie daje żadnej gwarancji, że nadawcą jest instytucja finansowa. Przestępcy wykorzystują ten mechanizm od lat, ale połączenie go z „odwróconą weryfikacją” kodem to nowa, niezwykle niebezpieczna wariacja dobrze znanego oszustwa.
Żaden bank w Polsce nie weryfikuje tożsamości swoich pracowników za pomocą zwykłych wiadomości tekstowych SMS, w których dzwoniący podaje swoje imię, nazwisko i kod z treści wiadomości. Taki mechanizm nie spełnia podstawowych wymogów bezpieczeństwa teleinformatycznego.
Polskie banki wdrożyły bezpieczniejszy, w pełni kontrolowany standard weryfikacji tożsamości konsultanta. Działa on wewnątrz oficjalnych aplikacji mobilnych:
Taki proces funkcjonuje m.in. w PKO Banku Polskim, mBanku, ING Banku Śląskim, Santander Bank Polska czy VeloBanku. Jeżeli rzekomy konsultant twierdzi, że jego tożsamość potwierdzi zwykły SMS, z pełną pewnością mamy do czynienia z próbą wyłudzenia.
Warto wiedzieć: Oszustwo w sklepie internetowym? Pomożemy Ci dowiedzieć się, gdzie zgłosić oszustwo sklepu internetowego!
Aby skutecznie chronić swoje oszczędności przed socjotechnicznymi atakami, wystarczy wdrożyć trzy proste nawyki podczas każdego niespodziewanego kontaktu telefonicznego:
Oficjalne źródło informacji: Ostrzeżenie zespołu cyberbezpieczeństwa CERT Orange Polska.