Podvod přes Messenger „Pošli mi kód z SMS“

Narazil jsem na staronový typ podvodu přes sociální sítě. Útočník rozesílá podvodné zprávy na Messengeru – píše z napadeného profilu vašeho známého nebo si založí kopii jeho účtu.
Cílem je vylákat citlivé údaje, zejména ověřovací kód z SMS, a tím získat přístup do vašeho e-mailu (např. Seznam.cz) nebo jiných služeb.
Zprávy působí důvěryhodně, protože píše „známá osoba“, používá přátelský tón a láká na dárkový kupón.

messenger-podvod

Útočník se následně snaží získat přístup k bankovnímu účtu, často s cílem nasměrovat oběť na falešnou stránku banky. Výsledek může být ztráta emailového účtu, přístupu k různým službám, navázaným na tento email a taky peněz. Tento článek vysvětluje celý postup srozumitelně a krok po kroku a ukáže, jak se bránit.

Jak to vypadá

Podvodník se vydává za vašeho známého (píše z jeho profilu nebo si založil fiktivní profil s jeho fotkou a jménem).  Text často začíná přátelsky „Ahoj, pošli mi prosím číslo“ (tykání), pak ale kombinuje s formálnějším tónem „jakou banku používáte“ (vykání). To by vás mělo varovat.

Součástí bývá obrázek „dárkové karty“ nebo výhra (např. Allegro Gift Card), aby komunikace působila důvěryhodně.

Útočník žádá o telefonní číslo a kód z SMS. V dalším kroku, kde už oběť nedošla, žádal útočník informace o bankovním učtu. Pravděpodobně by poslal podvodnou URL adresu, který by se tvářila jako skutečný web vaší banky. Zde byste vyplnili přihlašovací údaje (ty se přeposílají útočníkovi), potvrdili 2FA přístup do banky (potvrzujete vstup útočníkovi, který vaše zadané kódy přepisuje do skutečné bankovní aplikace). Dále by pravděpodobně následovalo přidání bankovní aplikace na telefonu útočníka k tomu, aby mohl ovládat váš účet. Případně by si přeposlal peníze. Opět by vše probíhalo ve stejném duchu, že je potřeba potvrdit přes bankovní klíč operace.

Text SMS od Seznam.cz, kde je uvedeno, že se jedná o kod pro přístup k účtu a nemáme ho nikomu sdělovat.

O co se ve zprávě snaží

Útočník se snaží získat přístup k vašemu e-mailovému účtu. Na Seznamu (a u jiných poskytovatelů) obnova hesla vyžaduje nejprve zadat e-mail a poté vybrat způsob ověření – SMS, záchranný e-mail nebo autorizační aplikaci.

Jakmile útočník zná vaši e-mailovou adresu i telefonní číslo, může si nechat poslat kód pro obnovu hesla. Ten přijde na váš telefon, ale vy mu ho sami pošlete, v domnění, že jde o „ověření pro dárkovou kartu“. Po zadání kódu se útočník přihlásí, změní heslo a přidá si svůj záchranný e-mail, čímž získá trvalý přístup.

Následně útočník zjistí, jakou banku používáte. Účelem je poslat falešný URL odkaz na banku, kterou používáte. Na falešné stránce zadáte přihlašovací jméno a heslo banky. Ty získá útočník. Stejně tak získá druhý kód (2FA) na falešné stránce. Útočník ho okamžitě použije v reálném bankovnictví (tzv. relay attack).

podvodny zachranny email seznam
Nastavení Seznam účtu s vloženým záchranným emailem útočníka

Proč to funguje: lidé věří známým, nečtou texty v SMS („Kód nikomu nesdělujte“) a odpoví automaticky.

Jak útok funguje (konkrétní scénář na Seznam.cz)

  1. Útočník kontaktuje oběť přes Messenger – obvykle z účtu napadeného známého.
  2. Požádá o telefonní číslo a e-mailovou adresu (např. jmeno@seznam.cz).
  3. Na stránce pro obnovu hesla zadá e-mail a vybere možnost obnovy přes SMS.
  4. Seznam zobrazí část čísla (např. +420 *** *** 895) – útočník už celé číslo zná od oběti.
  5. Nechá si poslat kód na telefon oběti.
  6. Oběť (v domnění, že potvrzuje dárek) pošle kód útočníkovi.
  7. Útočník vloží kód, obnoví heslo, přihlásí se a přidá svůj záchranný e-mail.
  8. Má trvalý přístup – může číst poštu, měnit údaje, posílat spam nebo resetovat hesla k dalším službám

Pokračování s napadením bankovní aplikace:

  1. V dalším kroku se útočník snaží dostat do vašeho bankovnictví pomocí odkaz na falešnou stránku banky s výmluvou „ověřte účet“ nebo „aktivujte dárek“.
  2. Na falešné stránce zadáte přihlašovací jméno a heslo banky. Ty útočníkovi propadnou.
  3. Banka pošle vám (nebo žádá zadat) druhý kód (2FA). Vy ho zadáte na falešné stránce. Útočník ho okamžitě použije v reálném bankovnictví (tzv. relay attack).
  4. Útočník může zadat převod peněz, přidat aplikaci na svém telefonu k ovládání vašeho účtu, nebo požádat o instalaci podvodné aplikace (pod heslem „pro větší bezpečí“), čímž získá trvalý přístup.
  5. Peníze se přepošlou na účet, který útočník kontroluje, nebo může ovládat váš učet a využívat ho k nelegální činnosti.

Technika útoku

  • Zneužití hacknutého profilu – používá se účet skutečné osoby, proto zpráva vypadá důvěryhodně. Změna stylu řeči (tykání → vykání) je podezřelá.
  • Sociální inženýrství – manipulace emocemi a důvěrou. Žádost o kód je typický znak.
  • Obnova hesla krok za krokem – útočník využívá standardní průběh na stránce poskytovatele (Seznam, Google, Microsoft). Útočník má připravený scénář pro různé služby. Postup obnovy pro Seznam.cz naleznete ZDE.
  • Přidání záchranného e-mailu / přeposílání – po získání přístupu si přidá útočník vlastní kontakty pro obnovení, aby účet dál kontroloval. Další informace o neznámém e-mailu v nastavení účtu pro obnovu, aktivní přeposílání pomocí filtru, nebo sdílení účtu (na Seznam.cz).
  • Jednoduchá montáž obrázků / falešné certifikáty – grafika výhry je často složená z různých zdrojů. Většinou se jedná o nekvalitní obrázek, špatné logo apod.
  • Připravené scénáře pro různé e-mailové služby – útočník zná detailní kroky obnovy u většiny poskytovatelů. Každý poskytovatel má jiný průběh obnovy, buďte obezřetní bez ohledu na službu.
  • Falešná webová stránka (phishingová stránka) — vypadá jako banka, ale adresa v prohlížeči obvykle není přesná. Zkontrolujte URL (adresu), hledejte záměny písmen, chybějící „https“ a zvláštní tvar domény.
  • Přeposílání (relay) kódů — když zadáte kód na falešné stránce, útočník ho hned použije v opravdové aplikaci banky. Sledujte nečekané žádost o kód mimo běžný proces (např. e-mail, SMS s textem o „ověření dárku“).
  • Sociální inženýrství — útočník manipuluje důvěrou: „dělám to s rodinou“, „věř mi“ apod.
  • Žádost o instalaci aplikace nebo udělení práv — varovný krok, opravdová banka žádá autorizace v bezpečných postupech, ne přes chat. Instalace aplikace z jiného zdroje než oficiálního obchodu je nebezpečná.
  • Man-in-the-middle (MIMT) — technika, kdy útočník stojí mezi vámi a bankou a přeposílá informace oběma směry. Útočník přeposílá to, co vy posíláte bance, a to, co banka posílá vám.

Proč útočník chce e-mail a telefon

  • Získat trvalý přístup k účtu (změna hesla, přidání vlastního e-mailu).
  • Číst citlivé informace (faktury, osobní dopisy, kontakty).
  • Obnovit hesla k dalším službám (eshopy, Netflix, sociální sítě) přes „zapomenuté heslo“.
  • Rozesílat další podvody z důvěryhodné adresy (spam, phishing).
  • Prodat nebo zpeněžit účet (reklamy, digitální služby).
  • Okamžitý zisk formou převodů peněz na jiné účty, vybrané peníze.
  • Dlouhodobý přístup přidáním platebních metod, správy účtu na vlastním zařízení nebo instalace aplikací.
  • Prodej přístupu: účty s historií peněžních transakcí jsou cenné.

Co dělat, pokud jste informace poslali

  1. Pokud jste poslali kód, okamžitě změňte heslo u postiženého e-mailu nebo jiné služby, kde se snažil heslo obnovit (např. u Facebooku).
  2. V e-mailu odeberte neznámé záchranné e-maily.
  3. Zkontrolujte a smažte filtry/pravidla, která přeposílají poštu a neznámé účty pro sdílení schránky.
  4. Zapněte dvoufázové ověření (2FA) na všech důležitých službách.
  5. Informujte skutečného majitele napadeného účtu, ať změní heslo a nahlásí zneužití Facebooku.
  6. Zkontrolujte další služby napojené na tento e-mail (eshopy, sociální sítě, banky).

Co dělat okamžitě, když jste klikli nebo zadali cokoliv k bance

  1. Neprodleně kontaktujte banku telefonicky na oficiálním čísle (najdete na webu banky nebo výpisu z účtu) a nahlaste podezření na podvod.
  2. Požádejte banku o blokaci plateb a dočasné zablokování účtu/karet.
  3. Změňte heslo do internetového bankovnictví a další související služby.
  4. Zkontrolujte všechny poslední transakce a požádejte banku o reklamace neoprávněných plateb.
  5. Pokud jste instalovali aplikaci z neoficiálního zdroje, odinstalujte ji a udělejte kontrolu zařízení (nebo konzultujte servis).
  6. Nahlaste incident policii a uložte si screenshoty komunikace.
  7. Upozorněte své kontakty, že by se z vašeho účtu mohl šířit podvod.

Jak se bránit do budoucna

  • Nikdy neposílejte ověřovací kód, i když to píše známý.
  • Vždy ČTĚTE CELÝ TEXT v SMS nebo emailu — u ověřovacích zpráv bývá jasné varování, že kód nemáte nikomu dalšímu předávat. Je to varování, které vám může zachránit účet, když si na první dobrou neuvědomíte, že se jedná o podvod.
  • Při podezření volejte známému (neodpovídejte na Messenger, ten ovládá útočník).
  • Používejte silná, unikátní hesla a správce hesel.
  • Zapněte 2FA (optimálně přes autentifikační aplikaci, nejen SMS).
  • Pravidelně kontrolujte nastavení e-mailu (záchranné adresy, filtry, přeposílání. Sdílení schránky).
  • Nikdy neklikejte na bankovní odkazy poslané přes chat — místo toho přímo otevřete oficiální web banky nebo zavolejte bance.
  • Kódy a ověření nikdy nikomu nesdělujte — banka kódy nepožaduje přes Messenger nebo e-mail.
  • Nepovolujte instalaci aplikací z neznámých zdrojů.
  • Pravidelně kontrolujte historii plateb a nastavení přístupů v bankovních aplikacích.
  • V případě podezření volejte banku hned, raději dříve než později.

Rychlý kontrolní seznam, jak poznat podvod

  • Požadavek na telefon a kód od „známého“ přes chat.
  • Změna tónu v konverzaci (tykání → vykání).
  • V SMS je varování „kód nikomu nesdělujte“ČTĚTE CELÝ TEXT.
  • V e-mailovém účtu se objeví neznámý záchranný e-mail, nové filtry přeposílání nebo účet pro sdílení schránky.
  • Zpráva je naléhavá a neobvykle rychlá („čekám“, „pošli hned“).
  • Adresa (URL) v prohlížeči není přesně ta, kterou znáte.
  • Žádost o přihlášení + 2FA kód v kontextu „výhry“ nebo „ověření dárku“.

Podobné příspěvky