CERT Orange Polska ostrzega przed nową metodą stosowaną przez oszustów podszywających się pod pracowników banków. Przestępcy wysyłają SMS-y z kodem, który ma rzekomo potwierdzić tożsamość konsultanta prowadzącego rozmowę.
Wiadomości nie zawierają podejrzanych linków. Ich zadaniem jest uwiarygodnienie osoby dzwoniącej i przekonanie ofiary, że rzeczywiście rozmawia z przedstawicielem banku.
Przykładowy SMS informuje o „weryfikacji pracownika banku” i zawiera kod, imię oraz nazwisko rzekomego doradcy. Odbiorca jest proszony o podanie kodu konsultantowi, z którym aktualnie rozmawia. Ani wskazane dane osobowe, ani sam kod nie mają jednak żadnego znaczenia – są elementem manipulacji.
Według CERT Orange Polska oszuści wykorzystują różne nazwy nadawców, m.in.:
Wiadomości nie są klasycznym phishingiem, ponieważ nie zawierają odnośników prowadzących do fałszywych stron. Stanowią jednak część ataku socjotechnicznego. Po zdobyciu zaufania rozmówcy przestępca może próbować nakłonić go do przekazania danych, autoryzowania operacji albo przelania pieniędzy na rzekomo bezpieczne konto.
Banki mogą umożliwiać potwierdzenie tożsamości konsultanta w swoich aplikacjach mobilnych. W niektórych przypadkach podczas rozmowy klient otrzymuje również specjalne powiadomienie push.
CERT Orange Polska zaleca, aby nie ufać kodom przesyłanym w takich SMS-ach. W razie wątpliwości należy zakończyć połączenie, samodzielnie znaleźć oficjalny numer banku i skontaktować się z jego infolinią. Oszust może próbować powstrzymać rozmówcę przed rozłączeniem, wywierając presję i przekonując go o pilnym zagrożeniu dla pieniędzy.
