Říkají nám mamuti. Tak mafie z Východu podvádějí na bazarech

redakce Peníze.CZ | rubrika: Co se děje | 24. 8. 2023 | 1 komentář
Jak je možné, že je tolik phishingových útoků, nejen na bazarech, ale i nabídek investic, falešných bankéřů a podobně? Útočníci se organizují, sdílejí nástroje i know-how. Výzkumníci antivirové firmy ESET a policie rozkryli, jak podvodníci postupují.
Říkají nám mamuti. Tak mafie z Východu podvádějí na bazarech

Zdroj: Pleska / Midjourney

Jen v Česku internetoví podvodníci podle policie způsobili škody v řádech stovek milionů korun. Obrovský rozmach tohoto typu podvodů umožnila organizace a automatizace zločinu.

Podvodníci, kteří se rekrutují zejména z Ruska, Ukrajiny a Uzbekistánu, mají k dispozici software, který jim na pár kliknutí umožní vytvořit podvodnou stránku, vést komunikaci s obětí a také svoje útoky řídit. Jejich praxe se v tom v zásadě neliší od korporátního callcentra.

Svým obětem říkají mamuti – to je prý v ruštině označení pro hejla, troubu, který se snadno nechá napálit a okrást.

Technika lovu na mamuty

„Podle našich nejnovějších zjištění se útočníci shromažďují v kanálech na Telegramu, kde je jim k dispozici nástroj od rusky mluvících vývojářů, který jim v několika krocích pomůže vytvořit přesvědčivý phishingový útok na uživatele online bazarů,“ říká Radek Jizba, expert z výzkumného týmu pražské pobočky společnosti ESET.

V Česku útočníci kopou pasti především na uživatele online tržišť jako je Sbazar, eBay nebo platformy BlaBlaCar, stejné podvody jsme ale registrovali například i na Vintede, Facebook Marketplace nebo Bazoši.

Se specializovaným softwarem dokáže i technicky nijak zvlášť zdatný člověk vytvářet rychle podvodné stránky, generovat QR kódy a falešné screenshoty a rozesílat podvodné e‑maily a SMS zprávy. Takový lovec-začátečník dělá všechnu černou práci a z peněz, o které obere mamuty, odevzdává víc než třetinovou provizi výš postaveným členům organizace. Když se vypracuje výš, provize se snižuje.

Na Telegramu mezi sebou podvodníci sdílejí i návody k práci, statistiky úspěšnosti jednotlivých útoků a další znalosti. Tato znalostní základna se rozvíjí už od roku 2015.

Číslo jako z banky

Slova jsou jak kapky deště a já volám kočku kleště
Zdroj: Shutterstock

Banky nasazují nový způsob, jak si ověřit, že vám skutečně telefonuje jejich pracovník. Funguje sice jen v mobilní aplikaci, přesto jde o užitečnou službu v době, kdy počet podvodů prudce roste.

Opravdu volá vaše banka? Podvod odhalíte snáz

Továrny na podvody

Policie odhaduje škody spojené s tímto typem podvodů na stamiliony korun. Počet „registrovaných skutků“ spáchaných v kyberprostoru byl podle policejních dat v období od letošního ledna do července o 11,3 procenta vyšší než ve stejném období loni. Česko přitom ani není prvním cílem útočníků, své mamuty hledají především v zemích, odkud sami pocházejí.

„Útoky pachatelů jsou čím dál sofistikovanější a častější,“ říká podplukovník Ondřej Kapr z policejního prezidia. „V posledních letech si všímáme, že útoky jsou stále více organizované a standartním prvkem bývají call centra či jiná společná pracoviště, kde jednotliví útočníci pracují s předem propracovanými scénáři, které se neustále zdokonalují, a každý útočník si v hierarchii plní svou specializovanou úlohu,“ poukazuje Kapr na to, že nejde o útoky osamělých útočníků, ale o organizované skupiny, fakticky továrny na podvody.

Nejčastější jsou podle Kapra podvody s nabídkami výhodných investic a telefonáty, ve kterých se útočník vydává za pracovníka banky, úřadu nebo policie. „A v posledních letech stoupají zejména počty útoků, které nazýváme reverzní inzertní podvody, či bazarové podvody,“ dodává Kapr.

Jak získat z pojištění majetku víc? Poradíme!

Pro nemovitost i domácnost najdeme nejvýhodnější pojištění majetku.

Líčí na nováčky

Při bazarovém podvodu podle analytiků společnosti ESET postupují útočníci podle dvou scénářů.

Scénář 1. Podvodník „prodává“: „První scénář probíhá tak, že scammer zveřejní na internetovém bazaru inzerát o prodeji zboží a čeká, až se mu někdo ozve. Poté lovec oběti zašle v podvodné SMS zprávě nebo e-mailu odkaz na falešnou webovou stránku, kde má oběť provést platbu za zboží. Po vyplnění údajů útočníci okradou oběť o částku za zboží. Případně se lovec pokusí od oběti zjistit údaj o zůstatku na jejím bankovním účtu a následně se pokusí ukrást právě tuto částku,“ popisuje Jizba.

Scénář 2. Podvodník „kupuje“: V druhém případě útočníci na bazarech svoje oběti sami vyhledávají a předstírají zájem o zboží. Při domluvě o koupi zboží ale požadují od zaplacení jistiny pro případ, že by mu prodávající nic neodeslal nebo balíček přišel poškozený. Falešnou platební bránu potom vydávají za úschovnu peněz, kterou má ve správě daný online bazar.

Proto si vybírají za oběť lidi, kteří jsou na platformě noví, prodávají poprvé nebo lidi, co uskutečnili obchod před delší dobou – zkrátka takové, u kterých se dá předpokládat, že se v prostředí a podmínkách tržiště moc neorientují nebo si přesně nepamatují, jak na ní co funguje.

Psychologie ve službách podfuku

Při útocích postupují podvodníci systematicky, o obětech si vedou přesnou evidenci. „Vědí tedy, kde naposledy konverzace skončila a o čem už s obětí komunikovali. Ve své znalostní bázi mají také k dispozici překlady krátkých frází, aby v konverzaci působili co nejpřirozeněji, protože většina útočníků dle našich zjištění mluví rusky,“ říká Radek Jizba z ESETu.

Při konverzacích se snaží napodobit chování reálných lidí: dělají pauzy na spánek, neodpovídají pokaždé hned.

Při vyhledávání si oběti filtrují a kontaktují jen ty, které splňují několik základních parametrů. , Na bazarech zpravidla cílí na oběti, které nabízejí zboží v hodnotě do 5000 korun. V případě, že se během konverzace objeví ze strany oběti jen drobný náznak pochybností, celou konverzaci zahodí a raději se zaměří na jinou oběť, kterých je na internetových tržištích dostatek.

Právě souhra těchto faktorů pravděpodobně vede k tomu, že se úspěšnost podvodů těchto skupin napříč všemi regiony pohybuje okolo 20 procent.


Phishing
Zdroj: Peníze.cz

E-maily s výzvami k okamžité změně hesel v internetovém bankovnictví, SMS od ministerstva práce, že máte nárok na podporu, podvržené weby bank, telefonáty od falešných investorů. Projděte si hlavní triky, jak vás chtějí podvodníci nachytat. 

Nigerijské dopisy

Nigerijské dopisy chodily dávno před internetem, princip je známý už z osmnáctého století. Vrcholné popularity dosáhly na konci století dvacátého. Z té doby je i jejich dnes nejčastější jméno – podle příběhu, který v různých variantách obsahovaly.

Bývalý šéf nigerijské ropné společnosti, svržený nigerijský princ, manželka bývalého diktátora… si někde ulili pořádný balík peněz. Jenže se k němu nedá dostat, potřebujou pomoc právě od vás. Když pošlete nějakou sumu, která jim pomůže dostat se k balíku, čeká vás štědrá odměna.

Když se někdo nechá zlákat a peníze pošle, ukáže se, že je tu ještě jedna překážka, kterou je potřeba odstranit. Pošlete víc. A pak víc a víc, dokud nezačnete chtít něco zpátky.

K rozmachu nigerijských dopisů přispěl internet. Nemuset platit za známky byla výhra. A chodí dodneška. Přes vzmach softwarových překladačů, korektorů a redaktorů jsou pořád často psané mizerně a hloupě. Lukáš Kovanda kdysi nabídl zajímavé vysvětlení: Proč jsou podvodné e-maily tak hloupé? Hledají hlupáky!

Phishing

Fishing znamená rybaření a phishing je to samé slovo, jen psané jakože víc cool. Český pokus překládat to jako rhybaření se moc nechytil.

Cílem podvodníka je dostat se rovnou k vašemu bankovnímu účtu a pak si vybrat, kolik se mu zachce. Například všechno. Kdysi dávno by se k tomu musel učit váš podpis a všelijak riskovat, dneska mu stačí nějak z vás vytáhnout přístupové údaje k internetovému bankovnictví nebo k platební kartě. Anebo k počítači či mobilu, tak aby si při nejbližší příležitosti mohl vaše hesla přečíst.

Jako správní rybáři používají dnes podvodníci různé typy háčků, návnad a technik. Někdy se podle použitého způsobu vymýšlí nový název nebo dál obměňují počáteční písmenka ve slově phishing. Známe tak smishing – to když útočník používá esemesky; vishing – když útočník používá hlas neboli voice, tedy když telefonuje nebo jinak volá; známe spear phishing (spear je kopí nebo harpuna, jde tedy o přesně zacílený phishing, útočník už o vás leccos ví a míří přímo na vás) nebo whaling – velrybaření, když útočník míří na šéfa nebo obecně hlavouna firmy nebo instituce.

Spoofing

Než se podíváme na jednotlivé typy phishingu podle použitého nástroje, ještě si rychle probereme tohle slovíčko. Na jeho původu není jasná shoda. Říká se, že spoof nebo spouf byla nějaká společenská hra založená na tom, že spoluhráče musíte dobře obalamutit a napálit, chytře, fikaně a vtipně.

Význam slova spoof se ale časem od té vtipnosti poněkud odchýlil. Většinou jde dneska o napálení možná lišácké, ale určitě ne činěné v dobré vůli.

Specificky v souvislosti s naším tématem je spoofing praktika, při které se podfukář vydává za důvěryhodnou osobu či instituci. A buď z vás tahá hesla přímo, ale ještě mnohem spíš se vás snaží zavést na web, který imituje web řečené firmy nebo instituce. A tam máte zadat přístupové údaje do formuláře. Přece nebudete trouba, co někomu heslo vyzvoní.

Kromě spoofingu, tedy hry na důvěryhodnou autoritu, ale může loupežník klidně předstírat, že je třeba Karel. Nějakého Karla zná každý – pošlete mu rychle stovku, má průšvih, vrátí obratem.

Podvodníci přišli s inovací, která může dostat i vás, co jen na něco neskočíte: volají z čísla, které vypadá prakticky stejně jako to, které opravdu používá vaše banka

Nevěřte ničemu

Podvodná reklama internetbanking
Zdroj: Fio

Pozor, nevěřte ani vyhledavači. Pěkně napište adresu banky ručně nebo ji mějte uloženou v záložkách. Podvodníci jsou ochotni si u vyhledavače zaplatit i reklamu na falešný web. A reklamní odkazy vyskakují výš než ty, které jsou výsledkem vyhledávání. Tady je na první pohled vidět, že adresa je úplně uhozená, ale nemusí to tak být. Nebo se prostě nepodíváte. další tipy a ukázky podvodů hledejte tady:

Takhle vám vysajou účet. Podívejte se na triky podvodníků

Mailový phishing

Neboli phishing klasický a snad ještě pořád nejběžnější. Podvodníci necílí na jednotlivce, ale spamují schránky obrovského množství lidí.

Podvodníci pracují se dvěma základními lidskými emocemi. S touhou něco získat a se strachem. Buď tedy slibují výhru, odměnu nebo slevu, nebo vyhrožují postihem. Máte nedoplatek, pokud ho neuhradíte, bude pokuta.

Riziko částečně eliminuje dobrý filtr nevyžádané pošty. Pozornost je dobré věnovat adrese odesílatele. Ale pozor, podezřelá vůbec mít nemusí – nastavit e-mail tak, aby adresa vypadala reálně a realisticky, případně aby to skutečně byla e-mailová adresa někoho opravdového, není problém.

Také špatná gramatika, pravopis i formátování už dávno nemusí v podvodném mailu strašit. V době vypracovaných překladačů a inteligentních generátorů textu se jich vyvaruje i podvodník, jehož rodnou řečí je bantuština.

Co se ale zfixlovat moc nedá, to je adresa webu, na který vás podvodník přesměruje. Přesto od adresy pravé banky nebo finančního úřadu nemusí být na první pohled rozeznatelná. Pomůže tedy, když prostě správnou adresu vyťukáte, případně ji máte už uloženou mezi oblíbenými.

Varování: škodí finančnímu zdraví

Mailový podvodZdroj: kopie VZP

E-mail se od emailu liší tím, že jedno je pošta a druhé je na natírání. Ale i v e-mailu vás snadno můžou natřít. Poměrně čerstvý je podvod, při kterém se odesilatel vydává za zdravotní pojišťovnu:

Esemeskový phishing

Hit posledních let je smishing. Přesouváme se z počítačů k menším zařízením a podfukáři jdou s dobou a s námi. A nejen oni. Esemeskují nám třeba i úřady – například ministerstvo práce a sociálních věcí, když se loni žádalo o pětitisícový příspěvek na dítě.

Právě ministerstvo sociálních věcí je teď jedním z úřadů, které vydávají nejvíc varování, že někdo posílá podvodné SMS jeho jménem.

Kromě esemesek se k vám příživníci snaží vetřít i přes facebookový Messenger, přes WhatsApp a další komunikační platformy. Nejčastěji se tímhle způsobem chtějí dostat secondhandoví podvodníci. A to je epidemie takového rozsahu, že jim rovnou věnujeme celý příští oddíl.

Dáte si dávku?

Esemeskový podvodZdroj: vlada.cz

Takhle varoval Úřad vlády před podvodnými esemeskami jakože od ministerstva práce a sociálních věcí. Všimněte si docela nápadné adresy, na kterou má adresát kliknout. Web za ní docela úspěšně vzhledem napodoboval stránky ministerstva, jeho funkčnost ale byla samozřejmě omezená:

Bazaroví podvodníci

O podvodech na Bazoši, Sbazaru a dalších místech, kde se nabízí použité zboží, jsme psali už dávno. Přesto pod nimi pořád přibývají špatné zkušenosti čtenářů – další telefonní čísla a přezdívky, na které si dát pozor.

Klasický phishing probíhá tak, že rybář nahodí udičku. A když kolem ní proplujete, ok, chytí se někdo jiný nebo se chytíte příště. Je to v zásadě dost pasivní přístup. Bazarový podvodník je ale aktivní – asi jako muškařící rybář. Nabídne atraktivní zboží nebo dokonce vyhledá váš inzerát, projeví zájem, je velice ochotný a komunikuje s vámi. Vymění si s vámi klidně spoustu zpráv, esemesek nebo na WhatsAppu nebo přes Facebook. Slibuje, přemlouvá, naléhá.

Jeho trik spočívá v tom, že si prý sám vybere doručovací službu, přes kterou se má zboží dopravit. A je na vás, abyste na webu téhle služby něco málo zaplatili. Klidně ani ne celé poštovné. Že nedává smysl, abyste za to jako prodávající platili právě vy? Samozřejmě. Odkaz vede na falešné stránky.

Z druhé ruky, nebo za pět prstů?

Někdo navrhuje, že pro zboží dojede PPL, někdo navrhuje Zásilkovnu. Napodobit se dá každý web. A nedobrovolně dělat zástěrku podvodníkovi může každá dopravní společnost.

Vishing

Voice phishing, hlasový phishing. Čím dál častější.

Když jsme u bazarových podvodníků psali, že na rozdíl od těch klasických phisherů musí být aktivní, nebylo to přesné. Zprávy si s vámi totiž snadno může vyměňovat robot. Naprogramovat takového povídálka už není nijak náročné. Jenže dneska už není zvlášť těžké nechat počítač i docela věrohodně i mluvit. To zásadně rozšiřuje možnosti hlasových podvodů.

Pokud tedy bude volat například váš bankéř, že zaznamenal cosi na vašem účtu, že vaše peníze jsou v ohrožení, fakt to znamená, že vaše peníze jsou v ohrožení. Nebo záhy budou, pokud na tuhle hru přistoupíte a prozradíte přístup do bankovnictví nebo prozradíte CVV/CVC kód k platební kartě.

Hlasy se dnes dají nejenom vyrábět, ale taky napodobovat. Takže jestli děláte na účetním a nečekaně volá šéf, že máte někam převést peníze… no radši si to opravdu ověřte od něj.

Hlavně nezapomeňte, že i telefonní číslo volajícího se dá zfalšovat. Takže i když vám telefon ukáže, že volá banka, žádná banka to být nemusí. Jak ale finanční instituce zdůrazňují, jejich zaměstnanci po vás nikdy citlivé údaje po telefonu chtít nesmějí. Skončete hovor a případně sami zavolejte na číslo, které opravdu patří bance – třeba podle jejího webu.

Hovoří robot

Vishing
Zdroj: varování od Fio banky

Zatím asi ojedinělý případ vishingu. Člověku, který na Facebooku projevil zájem o investování, se ozval falešný bankéř. Poslal mu videozprávu. Podle všeho za něj mluvil robot a počítačově generovaná nebo alespoň rozpohybovaná byla i jeho tvář:

Váš osobní phishing

Někdy se používá slovní spojení spear phishing. Kdybychom měli zůstat u rybářských metafor, je to rybaření s harpunou (ostatně spear harpuna znamená). Žádné nahodím a uvidím. Lovec jde přímo po vás.

To znamená, že si o vás nějakým způsobem už ledacos zjistil a teď to může využít ke stupňování nátlaku a k chytračení. Klasicky znává vaše jméno, může vědět, u jaké jste banky, mohl vám projet profily na sociálních sítích a zjistit z nich víc o vaší rodině a podobně. Nebo ví, na jaké pozici a v jaké firmě pracujete.

Můžete si dělat naděje, že tenhle typ útoku se vás netýká, nejste žádné velké zvíře, žádná velryba, na kterou by stálo za to vydat se s harpunou – připomeňme, že útokům na šéfy firem se říká whaling, velrybaření. Jenže tohle neplatí. Časové a další náklady na to, aby si někdo zjistil dost informací i o malých rybách a aby se zaměřil i na ně, klesly tak, že i vy máte dneska možnost získat svého osobního šejdíře.

redakce Peníze.CZ

Jsme největší web o osobních financích v Česku. Přinášíme aktuality, praktické návody, kalkulačky a další přehledy. Do rodiny vydavatelství NextPage Media s námi patří i Finmag, Heroine a Footbal Club. Můžete nás sledovat... Další články autora.

Penzijko s finančním bonusem

Penzijko s finančním bonusem

Založte si penzijko Conseq a získejte nejen státní příspěvky a daňovou úsporu, ale i bonus pro věrné klienty.

Sdílejte článek, než ho smažem

Líbil se vám článek?

+54
AnoNe
Vstoupit do diskuze
V diskuzi je celkem 1 komentářů

Nejlevnější aplikace na trhu. Zpracujte si daňové přiznání pro fyzické osoby v roce 2024 v jednoduché online aplikaci. Pro naše čtenáře exkluzivní sleva 10 %.

DníHodinMinutVteřin
Slevový kód: PENIZE1O
Vyplnit přiznání

Pokud chcete řešit daně po staru, máme pro vás chytré formuláře.

A tohle už jste četli?

Připevněná víčka, papírová brčka a další „eko“ vychytávky. Mají smysl?

26. 4. 2024 | Pavla Adamcová | 5 komentářů

Připevněná víčka, papírová brčka a další „eko“ vychytávky. Mají smysl?

Rozmočené brčko v pití nebo víčko připevněné k lahvi, které se nepříjemně odírá o obličej. Vychytávky, které mají na rozdíl od plastů šetřit přírodu, už stihly rozčílit nejednoho z... celý článek

Češi mají nejdražší elektřinu v EU, ukazuje nové porovnání

25. 4. 2024 | Petr Kučera | 2 komentáře

Češi mají nejdražší elektřinu v EU, ukazuje nové porovnání

Cena elektrické energie pro domácnosti v Česku byla v loňském druhém pololetí nejvyšší v Evropské unii, pokud zohledníme odlišnou kupní sílu v jednotlivých státech. Vyplývá to z dnes... celý článek

Půjčil i těm, kdo nemohli splácet. Profi Credit dostal pokutu od ČNB

23. 4. 2024 | Petr Kučera | 2 komentáře

Půjčil i těm, kdo nemohli splácet. Profi Credit dostal pokutu od ČNB

Česká národní banka dala pokutu čtyři miliony korun společnosti Profi Credit Czech, poskytovateli spotřebitelských úvěrů pod názvy Pojištěná půjčka a Razdva půjčka.

Billa spouští aplikaci pro e-shop. Rozšiřuje i rozvoz

23. 4. 2024 | redakce Peníze.CZ

Billa spouští aplikaci pro e-shop. Rozšiřuje i rozvoz

Obchodní řetězec Billa dnes představil novou mobilní aplikaci, přes kterou si mohou zákazníci nakoupit na e-shopu.

E-shopy, na které jsou úřady krátké. Balando a spol. dál klamou zákazníky

23. 4. 2024 | Pavla Adamcová | 2 komentáře

E-shopy, na které jsou úřady krátké. Balando a spol. dál klamou zákazníky

Jmenují se podobně jako známé značky – třeba Balando, Joot nebo Bonky. Tváří se jako zavedený e-shop, ale přitom jen zprostředkují doručení z Číny. Chlubí se falešným oceněním od zákazníků.... celý článek

Partners Financial Services