Schemat fałszywego SMS-a InPost z dopłatą
SMS z linkiem do dopłaty
Dostajesz SMS podpisany "InPost" (nadawca może być sfałszowany) z informacją, że Twoja paczka jest wstrzymana z powodu niedopłaty kilku złotych. Do SMS-a dołączony jest skrócony link.
Fałszywa strona płatności
Link kieruje do strony wyglądającej identycznie jak InPost lub popularny operator płatności (Przelewy24, BLIK). Strona prosi o dane karty: numer, datę ważności i CVV.
Fałszywa weryfikacja 3D-Secure
Po wpisaniu danych karty, strona wyświetla fałszywy ekran weryfikacji SMS (3D-Secure/3DS) i prosi o wpisanie kodu, który właśnie przyszedł na Twój telefon od banku. To ostatni krok do autoryzacji prawdziwej transakcji.
Opróżnienie konta
Oszust używa Twoich danych karty i kodu 3DS do realizacji własnej płatności. Kwota kradzona wynosi od kilkuset do kilku tysięcy złotych, mimo że Ty chciałeś zapłacić tylko 1,89 zł.
Jak odróżnić prawdziwy SMS od fałszywego?
- Prośba o dopłatę przez SMS-link: InPost, DHL, DPD i inne firmy kurierskie nie pobierają dopłat przez linki w SMS-ach. Jeśli istnieje naprawdę problem z paczką, informacja pojawi się w oficjalnej aplikacji.
- Skrócony lub podejrzany link: Fałszywe SMS-y używają skróconych adresów URL (bit.ly, tinyurl) lub domen podobnych do inpost, np. in-post.pl, inpost-odbiór.pl.
- Prośba o pełne dane karty na stronie: Żaden legalny operator kurierski nie prosi o numer karty, datę ważności i CVV jednocześnie na jednej stronie, do której prowadzi link z SMS-a.
Co zrobić po otrzymaniu podejrzanego SMS-a?
- Nie klikaj w link: Nawet jeśli oczekujesz paczki. Zamiast tego otwórz aplikację InPost lub wejdź ręcznie na inpost.pl i sprawdź status paczki.
- Przekaż SMS do CERT Polska: Prześlij treść fałszywego SMS-a (z linkiem) na adres incydent@cert.pl lub przez formularz na incydent.cert.pl.
- Zgłoś na policję: Jeśli kliknąłeś i wpisałeś dane, natychmiast zadzwoń do banku, a następnie złóż zawiadomienie na policja.pl.
Jak Egidio wykrywa phishing paczkowy
Smishing jest skuteczny, bo zamawiamy paczki codziennie. Gdy masz oczekiwaną dostawę, SMS od "InPost" wydaje się naturalny. Egidio eliminuje ten element zaskoczenia.
Egidio analizuje treść przychodzących wiadomości na Twoim urządzeniu. Gdy wykryje wiadomość zawierającą linki z domenami podszywającymi się pod znanych operatorów kurierskich (InPost, DPD, DHL, Poczta Polska) lub z prośbą o uiszczenie niedopłaty przez zewnętrzną stronę, natychmiast wyświetla ostrzeżenie i sugeruje weryfikację przez oficjalną aplikację.
Pełna prywatność i zgodność z RODO: Egidio nie wczytuje, nie kopiuje ani nie przesyła treści Twoich wiadomości do żadnego serwera. Całość analizy odbywa się lokalnie na Twoim urządzeniu Android w czasie rzeczywistym.
Pobierz EgidioNajczęstsze pytania (FAQ)
InPost też wysyła prawdziwe SMS-y — jak je odróżnić od fałszywych?
Prawdziwe SMS-y od InPost nie zawierają prośby o dopłatę ani danych karty. Zawierają wyłącznie numer przesyłki i informację o statusie. W razie wątpliwości zawsze weryfikuj przez aplikację InPost, a nie przez linki z SMS.
Czy skrócony link z SMS-a jest zawsze niebezpieczny?
Nie zawsze, ale skrócone linki ukrywają prawdziwy adres docelowy, co jest techniką często stosowaną przez phisherów. W kontekście SMS-a od kuriera z prośbą o dopłatę, skrócony link jest silnym sygnałem ostrzegawczym.
Czy Egidio działa na wszystkich telefonach?
Egidio działa na urządzeniach z systemem Android 8.0 (Oreo) i nowszym. Aplikacja jest zoptymalizowana pod kątem wydajności i nie obciąża baterii ani procesora.