Oszuści dzwonią i podszywają się pod kogoś, komu łatwo zaufać: pracownika banku albo lekarza. Pierwsi próbują uwiarygodnić się SMS-em z nazwiskiem „konsultanta" i kodem weryfikacyjnym. Drudzy wyłudzili od trzech seniorów ponad 230 tys. zł, opowiadając o nagłej chorobie kogoś z bliskich.


Jak podaje CERT Orange, nowa metoda oszustów opiera się na oszustwie „na pracownika banku”. W trakcie rozmowy telefonicznej przestępca wysyła swojej ofierze SMS z nazwiskiem „konsultanta" i kodem weryfikacyjnym. Co ważne – nie podsyła linku i nie prosi o logowanie. Jak podkreśla CERT, ani kod, ani nazwisko nie mają żadnego znaczenia. Chodzi tylko o to, żeby ofiara się uspokoiła, bo to zwiększa szanse na powodzenie kolejnych etapów oszustwa. W ostatnim tygodniu jako nadawcy pojawiały się m.in. alior24, ing24, ipko24, pko bp24 czy mBank, a nawet NBP.
Oszuści mają się na czym wzorować. Gdy w marcu 2023 r. pisaliśmy na Bankier.pl o nowej usłudze mBanku, pracownik na początku rozmowy wysyłał klientowi powiadomienie w aplikacji ze swoim imieniem i nazwiskiem. Rozmowa toczyła się dalej dopiero po jego zatwierdzeniu. Już wtedy Jarosław Górski, dyrektor departamentu bezpieczeństwa mBanku, tłumaczył, że takiego zabezpieczenia nie da się oprzeć na kodach SMS, bo wiadomość może wysłać każdy, także oszust.
Podobne rozwiązania działają dziś w innych bankach. W PKO BP klient może w trakcie rozmowy poprosić o weryfikację w aplikacji mobilnej i dostaje powiadomienie z danymi rozmówcy. Bank Millennium zaznacza, że pracownik wyśle takie potwierdzenie wyłącznie pushem w aplikacji, a nigdy SMS-em, mailem ani przez komunikator.
Nowy scam najwyraźniej liczy na to, że klienci przywykli już do takich zabezpieczeń. Różnica jest prosta: prawdziwe potwierdzenie przychodzi przez aplikację banku, a SMS może wysłać każdy.

Ostrzeżcie rodziców. Znów podszywają się pod lekarzy
Presja czasu gra główną rolę także w drugim scenariuszu, tym razem z lekarzem w roli głównej. Z komunikatu policji z Kraśnika wynika, że na początku września w powiecie kraśnickim doszło do kilku oszustw „na lekarza". Sprawcy dzwonili do seniorów, przedstawiając się jako lekarze lub osoby związane ze służbą zdrowia, i mówili, że ktoś z bliskich nagle zachorował i potrzebuje pilnej pomocy. Żeby wywołać presję czasu, domagali się natychmiastowej zapłaty za szczepienie albo specjalistyczne leczenie.
W ten sposób trzy osoby przekazały pieniądze, a łączne straty przekroczyły 230 tys. zł. Policjanci, analizując sposób działania sprawców, wytypowali podejrzanego i zatrzymali go podczas próby odbioru czwartej przesyłki z pieniędzmi. Było w niej prawie 40 tys. zł. Zatrzymany to 49-letni mieszkaniec Kraśnika, którego policja określa jako „odbieraka", czyli osobę zbierającą pieniądze od ofiar.
Mężczyzna usłyszał trzy zarzuty oszustwa, popełnionego wspólnie i w porozumieniu z innymi osobami, oraz zarzut usiłowania doprowadzenia do niekorzystnego rozporządzenia mieniem. Sąd Rejonowy w Kraśniku zastosował wobec niego tymczasowy areszt na trzy miesiące. Grozi mu do ośmiu lat więzienia. Śledczy nadal ustalają, jaką rolę w oszustwach odegrały inne osoby.
Policja przypomina, że po telefonie o nagłym zachorowaniu bliskiej osoby trzeba przerwać rozmowę i samodzielnie zadzwonić do niej pod znany sobie numer. Nie należy przekazywać pieniędzy nieznajomym ani wysyłać ich w umówionych przesyłkach. Przy podejrzeniu oszustwa należy zawiadomić policję.
Młodzi również na celowniku
W ostatnich dniach opisano też dwa schematy, w których wiarygodności dodaje znana marka. Przejęte konto HBO Max na Reddicie posłużyło do puszczania reklam prowadzących na strony z ClickFix, gdzie użytkownik sam wklejał w terminalu polecenie instalujące złośliwe oprogramowanie. Z kolei w phishingu na graczy CS2 film z TikToka o rzekomym oddawaniu przedmiotów prowadził do fałszywej strony wymiany Steam. Strona na bieżąco przekazuje dane oszustowi i według CERT Orange może pozwolić mu ominąć Steam Guard.































































