Smishing (SMS sukčiavimas): kaip atpažinti ir apsisaugoti

Parengė OpsinelPaskelbta 6 min. skaitymo

Trumpai: Smishing – tai phishing per SMS ir žinutes (SMS + phishing), kai sukčius apsimeta banku, kurjeriu ar institucija ir bando išgauti duomenis. Atpažinsite jį pagal netikėtą žinutę, keistą ar sutrumpintą nuorodą, skubos toną ir prašymą suvesti duomenis – tokiu atveju nuorodos nespauskite, o paslaugą atsidarykite patys.

Smishing (SMS + phishing) – tai sukčiavimas per teksto žinutes: SMS, taip pat WhatsApp, Viber ar iMessage. Principas toks pat kaip el. pašto phishing, tačiau žinutės telefone kelia dar didesnį pasitikėjimą ir dažnai skaitomos skubant. Trumpame ekrane sunkiau pamatyti tikrąjį nuorodos adresą, todėl žmonės paspaudžia dažniau nei el. laiške.

Dažniausi smishing scenarijai

  • Siuntos pristatymas: „Jūsų siunta laukia, sumokėkite 1,99 EUR muitą“ su nuoroda į netikrą kurjerio puslapį.
  • Bankas: „Aptiktas įtartinas mokėjimas, patvirtinkite tapatybę“ su nuoroda į suklastotą prisijungimą.
  • Mokesčių ar valstybės institucijos: „Jums priklauso grąžinimas, užpildykite formą“.
  • Darbdavys ar vadovas: „Ar gali greitai atsakyti? Reikia pagalbos“ – pradžia CEO fraud tipo apgaulei.
  • Prizai ir akcijos: „Laimėjote telefoną, atsiimkite paspaudę nuorodą“.

Požymiai, kurie išduoda smishing

Nė vienas požymis atskirai nėra įrodymas, bet keli kartu – aiškus signalas stabtelėti.

  • Netikėta žinutė apie siuntą, kurios neužsakėte, arba banką, kurio klientas nesate.
  • Nuoroda su keistu ar sutrumpintu domenu (bit.ly, atsitiktiniai simboliai, .top / .xyz galūnės).
  • Skubos ir grasinimo tonas: „per 24 val.“, „paskutinis įspėjimas“, „paskyra bus uždaryta“.
  • Prašymas suvesti kortelės numerį, slaptažodį ar asmens kodą per nuorodą.
  • Nepažįstamas ar užsienietiškas telefono numeris, nors žinutė apsimeta vietine įstaiga.
  • Nedideli, bet keisti mokesčiai (pvz. simbolinis „muitas“), kad išgautų kortelės duomenis.

Kodėl smishing veikia geriau nei tikimasi

Telefonas yra asmeniškas įrenginys, o SMS istoriškai naudotos realiems pranešimams – banko kodams, siuntų statusams. Todėl žinutei suteikiamas didesnis pasitikėjimas. Be to, mobiliajame ekrane nuorodos adresas dažnai paslėptas, o žmonės žinutes skaito judėdami ar tarp darbų, kai dėmesys išblaškytas. Ši kombinacija ir daro smishing efektyvų.

Ką daryti gavus įtartiną žinutę

  • Nespauskite nuorodos ir neskambinkite žinutėje nurodytu numeriu.
  • Nepersiųskite žinutės kolegoms „pasitikrinti“ – geriau iškart praneškite IT.
  • Jei tai apie banką ar kurjerį, atsidarykite jų oficialią programėlę arba svetainę patys, ne per nuorodą.
  • Užblokuokite numerį ir ištrinkite žinutę, jei įsitikinote, kad tai sukčiavimas.
  • Jei jau suvedėte kortelės ar prisijungimo duomenis – nedelsdami skambinkite bankui ir keiskite slaptažodžius.

Įsiminkite: nei bankas, nei kurjeris, nei valstybės institucija SMS žinute niekada neprašo suvesti slaptažodžio ar kortelės PIN kodo per nuorodą.

Kaip apsaugoti komandą nuo smishing

Kadangi smishing taikosi ir į darbuotojų asmeninius telefonus, kuriuose dažnai yra darbo paštas, apsauga negali apsiriboti kompiuteriais. Efektyviausia yra reguliariai priminti komandai realius pavyzdžius ir treniruoti reakciją. Opsinel simuliacijos siunčiamos el. paštu, o SMS sukčiavimą darbuotojai mokosi pamokose, todėl atpažįsta ir tokias žinutes.

Išbandykite patys

Ar atpažintumėte sukčių laišką?

10 tikroviškų laiškų ir paaiškinimas po kiekvieno atsakymo. Apie 5 minutes, registruotis nereikia.

Atlikti phishing testą

Ar sukčiai gali siųsti laiškus jūsų vardu?

Nemokama jūsų domeno SPF, DKIM ir DMARC patikra. Įvesti domenai nesaugomi.

Dažni klausimai

Ar pavojinga vien atidaryti SMS žinutę?

Paprastai pati žinutės atidarymas nepavojingas. Rizika kyla paspaudus nuorodą, atsisiuntus failą arba suvedus duomenis nurodytame puslapyje.

Gavau SMS neva iš banko – kaip patikrinti?

Nesinaudokite žinutės nuoroda ar numeriu. Atidarykite banko programėlę arba skambinkite oficialiu numeriu nuo kortelės ar banko svetainės ir pasitikslinkite.

Ar smishing gresia ir įmonės telefonams?

Taip. Darbuotojų telefonuose dažnai yra darbo paštas ir prieiga prie sistemų, todėl smishing gali tapti įėjimo tašku į įmonę. Todėl mokymai turėtų apimti ir mobilųjį kanalą.

Kuo smishing skiriasi nuo phishing?

Tai ta pati apgaulė, tik kitu kanalu: phishing ateina el. paštu, o smishing – SMS ar žinute. Telefone sunkiau pamatyti tikrąjį nuorodos adresą, todėl žmonės paspaudžia dažniau.

Sumokėjau „muitą“ pagal SMS – ką daryti?

Nedelsdami skambinkite bankui ir blokuokite kortelę, nes sukčiai gavo jos duomenis. Peržiūrėkite operacijas ir keiskite susijusius slaptažodžius bei įjunkite 2FA.

Šaltiniai ir papildoma informacija

Viešos saugumo institucijų ir standartų rekomendacijos. Dauguma jų – anglų kalba.

Nuo teorijos prie praktikos

Phishing simuliacija leidžia darbuotojams pasitreniruoti: jie gauna tikrovišką laišką, o paspaudę iškart mato trumpą pamoką. Susikurkite paskyrą ir iškart pamatysite pavyzdinius duomenis.