SMS prevara: 7 preverjanj, preden kliknete povezavo

SMS prevara pogosto uporablja nujnost, lažno ime pošiljatelja in povezavo. S sedmimi hitrimi preverjanji zmanjšate možnost, da razkrijete podatke ali potrdite plačilo.

Kratek odgovor

Kaj morate vedeti

SMS prevara vas z nujnostjo ali lažnim pošiljateljem skuša pripraviti do klika, vnosa podatkov ali potrditve plačila. Ne kliknite povezave in ne posredujte kod. Stanje preverite v uradni aplikaciji, z ročno vtipkanim naslovom ali prek uradnega kontakta.

SMS prevara je sporočilo, ki vas želi z nujnostjo, lažnim pošiljateljem ali povezavo prepričati v klik, vnos podatkov ali potrditev plačila. Najvarnejši prvi korak je preprost: ne kliknite, ne odgovarjajte in ponudnika preverite po poti, ki jo poiščete sami. To velja tudi, kadar SMS izgleda, kot da je prišel od banke, dostavne službe, spletne trgovine ali znanca.

Kaj je SMS prevara in zakaj je prepričljiva?

Izraz smishing pomeni ribarjenje podatkov prek SMS-sporočil. Napadalec želi, da bi na ponarejeni strani vnesli podatke kartice, prijavne podatke ali enkratno kodo. Včasih vas namesto klika usmeri k telefonskemu klicu, kjer se oseba lažno predstavi kot podpora. Slovenska policija opozarja, da dostopajte do spletne banke prek aplikacije ali z ročnim vnosom naslova, ne prek povezave v sporočilu. Tudi Europol opisuje, da goljufi pogosto posnemajo banke, izdajatelje kartic ali ponudnike storitev in ustvarijo občutek, da morate ukrepati takoj.

Prikazano ime pošiljatelja ni dokaz pristnosti. Tehnično ga je mogoče ponarediti, zato oznaka, ki spominja na banko ali pošto, sama po sebi ne pove, kdo je sporočilo dejansko poslal. Enako velja za dobro slovenščino, logotip na ciljni strani ali osebne podatke v besedilu: ti podatki lahko naredijo sporočilo bolj verjetno, ne pa varno.

SMS prevara: 7 preverjanj pred klikom

1. Ustavite se ob zahtevi po takojšnjem ukrepanju

Rok »v 15 minutah«, grožnja z blokado računa ali obvestilo o neuspeli dostavi so namenjeni hitri reakciji. Legitimna storitev ima običajno uraden kanal, na katerem lahko stanje preverite tudi brez povezave iz SMS-a. Odprite aplikacijo ali sami vtipkajte znani spletni naslov.

2. Ne zaupajte povezavi samo zato, ker vsebuje znano ime

Sumljiva povezava lahko vsebuje ime banke ali dostavne službe, vendar je pomemben celoten naslov in domena. Če povezave ne poznate, je ne odpirajte za pregled. Do iste storitve raje pridite prek uradne aplikacije, zaznamka ali ročno vtipkanega naslova. Podoben previden postopek uporabite pri skeniranju QR kod, saj tudi QR-koda lahko skrije cilj povezave.

3. Preverite, kaj sporočilo sploh zahteva

PIN, geslo, podatki kartice, enkratna potrditvena koda ali namestitev aplikacije so zelo občutljivi podatki oziroma dejanja. Policija posebej opozarja, da banke takih podatkov ne pridobivajo prek povezav v SMS- ali e-sporočilih. Če sporočilo zahteva katero od teh stvari, ga obravnavajte kot sumljivega, dokler ni neodvisno potrjeno.

4. Ne preverjajte po številki ali povezavi iz prejetega SMS-a

Klic na številko iz sporočila lahko vodi do goljufa. Kontakt poiščite na uradni spletni strani, računu, kartici ali v aplikaciji ponudnika. Če se SMS sklicuje na dostavo, preverite sledilno številko neposredno na uradni strani dostavne službe. Če se predstavlja kot banka, odprite bankino aplikacijo in uporabite uradno podporo.

5. Ločite obvestilo od dejanskega postopka

Pravo obvestilo lahko obstaja, vendar povezava v njem ni nujno prava. Zato je koristno vprašanje: »Ali isto stanje vidim v svojem računu ali aplikaciji?« Če ne, ne nadaljujte prek SMS-a. Preverjanje po drugem kanalu je majhen korak, ki prekine največjo prednost socialnega inženiringa: pritisk, da bi ukrepali brez premisleka.

6. Ne posredujte kode, tudi če vas nekdo pokliče

Enkratna SMS-koda ni zgolj podatek za preverjanje identitete; v določenih postopkih potrjuje prijavo ali plačilo. Če ste kodo že prejeli, je ne preberite neznancu in je ne vnašajte na strani, do katere ste prišli prek sumljivega sporočila. Pozor tudi pri prošnji domnevnega družinskega člana: ne potrjujte zahteve samo s pisanjem nazaj, temveč ga pokličite na številko, ki jo že poznate.

7. Shranite dokazila in ukrepajte po incidentu

Naredite posnetek zaslona, shranite številko, povezavo in čas sporočila, nato pa SMS označite kot neželen. Če ste že vnesli podatke kartice ali spletne banke, nemudoma pokličite svojo banko po uradni številki. Če ste namestili aplikacijo na zahtevo neznanca, naprave ne uporabljajte za bančne storitve, dokler ne dobite strokovnega navodila. Policija navaja, da hitrost prijave pomaga pri zbiranju dokazil in morebitnem zavarovanju sredstev.

Kako preveriti sporočilo brez tveganega klika?

Za rutinsko preverjanje zadostujejo tri poti: uradna aplikacija, ročno vtipkan spletni naslov in kontakt s številko, ki je ne dobite iz sporočila. Pri banki preverite obvestila in transakcije v aplikaciji. Pri spletnem nakupu odprite račun neposredno na platformi. Pri domnevnem sporočilu znanca uporabite drug, že preverjen način stika.

Telefon in domače omrežje naj bosta posodobljena, vendar posodobitev ne nameščajte prek povezave iz SMS-a. Osnove, kot so posodobljen sistem, zaklenjen zaslon in ločeno gostujoče omrežje, sodijo tudi v širšo varnost domačega Wi-Fi omrežja. To ne prepreči vsake prevare, zmanjša pa posledice, če nekdo skuša zlorabiti napravo ali prijavne podatke.

Kaj če sem že kliknil povezavo?

Sam klik še ne pove, da je prišlo do škode, vendar pomeni, da je potreben miren pregled. Če niste vnesli podatkov in niste ničesar namestili, zaprite stran in ne nadaljujte. Če ste vnesli podatke kartice, prijavne podatke ali enkratno kodo, najprej pokličite banko oziroma prizadeto storitev prek uradnega kontakta. Nato zamenjajte geslo na uradni strani, predvsem kadar ga uporabljate še kje drugje. Ne zanašajte se na navodila, ki vam jih po kliku pokaže sumljiva stran.

Tri vprašanja za hitro odločitev

  • Ali sporočilo od mene zahteva klik, kodo, geslo, kartico ali takojšnje plačilo?
  • Ali lahko isto stvar preverim v uradni aplikaciji ali na naslovu, ki ga vtipkam sam?
  • Ali bi me zahteva še vedno prepričala, če iz nje odstranim občutek nujnosti?

Če je odgovor na prvo vprašanje pritrdilen in na drugo ne, ne ukrepajte prek prejetega SMS-a. To ni dokaz, da je vsako takšno sporočilo prevara; je pa varen prag za neodvisno preverjanje.

Viri in omejitve

Za praktične primere in slovenski odziv sta uporabna opozorilo Policije o spletnih goljufijah in razlaga projekta Varni na internetu o smishingu. Širši evropski opis načinov preverjanja ponuja tudi Europolov vodič o spletnih prevarah. Goljufije se spreminjajo, zato seznam znakov ni popoln; odločilno je, da podatkov in plačil ne potrjujete skozi povezavo iz nepričakovanega sporočila.

Preverjanje

Primarni in uradni viri

  1. policija.si
  2. varninainternetu.si
  3. europol.europa.eu