Smishing to wyłudzanie danych przez SMS. Oszust podszywa się pod nadawcę, którego znasz, najczęściej pod firmę dostarczającą przesyłki. Fałszywą wiadomość o paczce zdradzają trzy rzeczy: pośpiech, drobna dopłata i link. Zgłasza się ją za darmo, przekazując na numer 8080. Przed Wielkanocą zakupy w sieci przyspieszają i telefon co chwilę brzęczy o kolejnej dostawie. No i właśnie w taki strumień powiadomień najłatwiej wpleść oszustwo. Niżej masz sposób na rozpoznanie podróbki, instrukcję zgłoszenia i plan działania na wypadek, gdyby odnośnik został już otwarty.
Czym jest smishing i dlaczego SMS o paczce działa tak skutecznie?
Smishing to wiadomość tekstowa, w której nadawca podszywa się pod inny podmiot, żeby nakłonić odbiorcę do podania danych lub wykonania płatności. To nie jest definicja z branżowego slangu, tylko z prawa: wprowadza ją ustawa z 28 lipca 2023 r. o zwalczaniu nadużyć w komunikacji elektronicznej, Dz.U. 2023 poz. 1703. A sama nazwa? Skrót SMS sklejony ze słowem phishing, czyli wyłudzaniem informacji pod fałszywym szyldem.
Dlaczego to działa? Bo trafia w moment. Kto czeka na przesyłkę, ten nie dziwi się powiadomieniu o dostawie i rzadko sprawdza, skąd ono przyszło. Oszust rozsyła identyczną treść do tysięcy numerów i liczy, że część adresatów właśnie coś zamówiła. Tyle. Piszę tu wyłącznie o wiadomościach tekstowych, bo oszustwa głosowe, czyli podszywanie się pod numer telefonu, rządzą się innymi regułami.
Po czym poznać fałszywy SMS o dopłacie do paczki?
Fałszywy SMS o dopłacie do paczki rozpoznasz po trzech sygnałach, które występują razem: presji czasu, niewielkiej kwocie do zapłaty i odnośniku. Każdy z nich osobno bywa niewinny. Ale wszystkie trzy naraz to niemal pewny znak ostrzegawczy. Na co patrzeć:
- termin w rodzaju „do końca dnia” albo „w ciągu kilku godzin”,
- groźba zwrotu przesyłki lub blokady konta,
- drobna dopłata, rzekomo za wagę, cło albo ponowne doręczenie,
- adres strony, który nie pasuje do nadawcy,
- błędy językowe i brak polskich znaków,
- brak numeru przesyłki, którą faktycznie zamówiłeś.
Mała suma ma uśpić czujność. Bo kto zastanawia się długo nad wydatkiem rzędu ceny biletu autobusowego? Tyle że przestępcy wcale nie chodzi o samą dopłatę. Chodzi o dane karty lub logowania do banku, które wpiszesz w podstawiony formularz. Bezpieczna weryfikacja jest prosta: status zamówienia sprawdzasz samodzielnie w aplikacji lub na stronie sklepu, wpisując adres ręcznie. Nigdy przez link z wiadomości.
Jak zgłosić podejrzaną wiadomość na numer 8080?
Wystarczy użyć funkcji „Przekaż” lub „Udostępnij” i wysłać SMS w oryginalnej formie na 8080. Kilkanaście sekund roboty, żadnej aplikacji nie trzeba:
- Przytrzymaj palec na podejrzanej wiadomości.
- Wybierz „Przekaż”, w niektórych telefonach „Prześlij dalej”.
- Wpisz 8080 jako odbiorcę.
- Wyślij bez wycinania odnośnika i treści.
- Gdy telefon nie ma takiej funkcji, skopiuj tekst i prześlij go w nowej wiadomości.
Według rządowej instrukcji zgłaszania podejrzanych SMS-ów numer działa od 22 listopada 2023 r., a przesłanie wiadomości jest w kraju bezpłatne. Za granicą koszt wynika z taryfy operatora. Jest też limit: z jednego numeru zgłosisz maksymalnie 3 wiadomości w ciągu 4 godzin, więc przy serii identycznych oszustw spokojnie wystarczy przekazać jedno. Aha, teksty bez linku też są przyjmowane. I jeszcze jedno: 8080 obsługuje wyłącznie SMS-y, zadzwonić się tam nie da.
Co dzieje się ze zgłoszeniem: wzorce CSIRT NASK i blokowanie SMS przez operatora
Zgłoszenie SMS do CERT trafia do zespołu CSIRT NASK, który na jego podstawie tworzy wzorzec wiadomości, a operatorzy blokują SMS-y zgodne z tym wzorcem. Czym jest wzorzec? To opis charakterystycznej treści oszustwa, z którym sieć porównuje przesyłane komunikaty. Tekst pasuje, to nie dociera do adresata.
W praktyce jedno zgłoszenie ogranicza zasięg całej kampanii i chroni abonentów, którzy podróbki jeszcze nie dostali. Blokowanie SMS przez operatora ma też bezpiecznik na wypadek pomyłki: nadawca zatrzymanej wiadomości może wnieść sprzeciw do Prezesa UKE. Druga warstwa ochrony to wpisy z listy ostrzeżeń przed niebezpiecznymi stronami, która obejmuje witryny wyłudzające dane. Takie adresy rejestruje się masowo i szybko porzuca na rzecz nowych. Dlatego liczy się tempo reakcji.
Co zrobić po kliknięciu w link z fałszywego SMS-a?
Samo otwarcie strony to mniejszy problem niż wpisanie danych. Ale jeśli numer karty albo login już poszły, od razu kontaktuj się z bankiem. Zamknij kartę przeglądarki, niczego nie pobieraj i działaj w tej kolejności:
- zadzwoń do banku, zastrzeż kartę i poproś o blokadę dostępu,
- zmień hasła, zaczynając od bankowości i poczty,
- przejrzyj historię transakcji,
- przekaż wiadomość na 8080.
Nowe hasła ustawiaj z zaufanego łącza, najlepiej domowego albo przez transmisję komórkową. Otwarta sieć w galerii handlowej to zły moment na logowanie do konta (a bezpieczne korzystanie z publicznego Wi-Fi wymaga osobnych nawyków). Z rachunku zniknęły pieniądze? Złóż zawiadomienie na policji i zachowaj SMS jako dowód.
Smishing przegrywa z nawykiem. Nie klikaj, sprawdź przesyłkę samodzielnie, przekaż wiadomość dalej. I przedświąteczne zakupy skończą się wyłącznie odbiorem paczek.
Najczęstsze pytania
Czy wysłanie SMS-a na 8080 jest płatne?
Nie, w Polsce zgłoszenie jest bezpłatne. Opłata pojawia się tylko w roamingu i wynika wtedy z cennika Twojego operatora. Jesteś za granicą? Możesz spokojnie poczekać z przekazaniem wiadomości do powrotu.
Czy mogę zgłosić fałszywy SMS, który nie zawiera linku?
Tak, numer przyjmuje oba rodzaje wiadomości. Oszuści czasem proszą o oddzwonienie albo odpowiedź, zamiast podawać adres strony. Jedna zasada: przekaż całość bez zmian i skrótów.
Czy po zgłoszeniu dostanę odpowiedź albo przestanę otrzymywać takie wiadomości?
Zgłoszenie nie jest indywidualną usługą, tylko materiałem do budowy wzorców, na podstawie których operatorzy blokują kolejne SMS-y. Korzysta na tym cała sieć, w tym Ty. Ale nowe warianty oszustw wciąż mogą się pojawiać, więc czujność przy każdej wiadomości o paczce nadal jest potrzebna.