O 8:25 zadzwonił „bank”. Prawie straciłem pieniądze
Nie kliknąłem w podejrzany link. Nie instalowałem żadnej aplikacji. Nie podałem hasła, kodu BLIK ani danych karty. Miałem zastrzeżony PESEL, aktywne Alerty BIK, niskie limity przelewów i świadomość tego, jak działają internetowi oszuści.
A mimo to przez kilkadziesiąt minut wykonywałem polecenia człowieka, który próbował mnie okraść.
Nie dlatego, że jego historia była od początku wiarygodna. Przeciwnie — wielokrotnie zauważałem niespójności. Problem polegał na tym, że oszust nie potrzebował, abym uwierzył mu całkowicie.
Wystarczyło, że nie przerwę rozmowy.
Każda kolejna minuta dawała mu możliwość poznawania mnie, przejmowania faktów, które sam mu podawałem, oraz dopasowywania narracji do moich reakcji. Kiedy popełniał błąd, szybko przykrywał go nowym zagrożeniem. Kiedy zaczynałem wątpić, przedstawiał pozornie logiczne wyjaśnienie. Kiedy przypadkowo podałem mu prawdziwą informację, natychmiast wbudowywał ją w swoją historię.
To nie był zwykły telefon od nieporadnego naciągacza.
To był dobrze przygotowany atak socjotechniczny — próba przejęcia kontroli nie nad moim telefonem, lecz nad moim sposobem podejmowania decyzji.
Dla zabieganych: 7 rzeczy, które powinieneś zapamiętać
- Numer telefonu i nazwa nadawcy SMS-a nie potwierdzają, że kontaktuje się z Tobą bank. Oszuści potrafią podszyć się pod numer infolinii, a fałszywa wiadomość może pojawić się nawet w tym samym wątku co wcześniejsze, prawdziwe SMS-y banku.
- Nigdy nie potwierdzaj danych, podpowiadając rozmówcy prawidłową odpowiedź. Pytanie: „Czy urodziłem się w lipcu?” nie sprawdza jego wiedzy. Przekazuje mu informację.
- Nie wykonuj żadnych operacji finansowych podczas połączenia przychodzącego. Dotyczy to również przelewów między własnymi rachunkami, zmiany limitów i przenoszenia pieniędzy z konta oszczędnościowego.
- Pracownik banku nie powinien potrzebować od Ciebie informacji, które ma przed sobą w systemie, takich jak saldo rachunku prowadzonego w jego banku czy obowiązujące limity.
- Nie istnieje „bezpieczne konto techniczne”, na które trzeba pilnie przenieść pieniądze. Żądanie podniesienia limitów, zgromadzenia środków na jednym rachunku lub przygotowania ich do przelewu oznacza, że atak prawdopodobnie wchodzi w decydującą fazę.
- Jeżeli masz zastrzeżony PESEL, a ktoś bagatelizuje znaczenie tego zabezpieczenia przy rzekomym kredycie — potraktuj to jako poważny sygnał alarmowy.
- Najskuteczniejszą metodą przerwania podobnego ataku jest rozłączenie się i samodzielne skontaktowanie z bankiem przez oficjalny kanał.
Zdanie, które warto zapamiętać
„Nie wykonuję żadnych operacji podczas połączenia przychodzącego. Rozłączam się i sam skontaktuję się z bankiem”.
7:00. Wyjazd
O siódmej rano wyruszyłem z domu w kierunku obiektu uruchamianego w okolicach Wałbrzycha. Przede mną było około dwóch godzin i piętnastu minut jazdy.
Nie byłem całkowicie wypoczęty. Po intensywnym wieczornym treningu biegowym oceniałem swoją regenerację na mniej więcej siedemdziesiąt procent. Mogłem normalnie pracować, prowadzić samochód i logicznie myśleć, ale nie byłem w optymalnej formie.
To ważny szczegół.
Atak nie rozpoczął się od przełamania zabezpieczeń banku.
Rozpoczął się od trafienia na człowieka znajdującego się w warunkach obniżających jakość decyzji: niewyspanego, zajętego prowadzeniem samochodu, zmierzającego do pracy i niemającego przestrzeni, aby spokojnie sprawdzać każdą informację.
Najpoważniejszym błędem, który popełniłem, było samo kontynuowanie rozmowy w takich warunkach.
Powinienem był powiedzieć:
„Prowadzę samochód. Proszę zablokować ewentualne operacje. Sam zadzwonię do banku, kiedy bezpiecznie się zatrzymam”.
I zakończyć połączenie.
Nie zrobiłem tego.
CO CHCIELI OSIĄGNĄĆ OSZUŚCI?
Człowiek prowadzący samochód nie ma pełnej możliwości skupienia uwagi na rozmowie. Nie może swobodnie wyszukiwać informacji, analizować komunikatów, porównywać danych ani konsultować się z inną osobą.
Zmęczenie dodatkowo osłabia zdolność wykrywania sprzeczności. Nie oznacza to utraty inteligencji. Oznacza jedynie, że znacznie łatwiej przyjmujemy pierwsze wyjaśnienie, które pozwala szybko uporządkować niepokojącą sytuację.
Co mogłem zrobić lepiej?
Nie prowadzić żadnej rozmowy dotyczącej bezpieczeństwa finansowego podczas jazdy. Zatrzymać się w bezpiecznym miejscu albo natychmiast się rozłączyć.
8:25. Pierwszy telefon
Telefon zadzwonił o godzinie 8:25.
Kobieta mówiła poprawną polszczyzną, bez obcego akcentu. Przedstawiła się jako pracownica banku, którego klientem nie byłem.
Poinformowała mnie, że dosłownie przed chwilą ktoś próbował zaciągnąć kredyt na moje dane.
Pierwsza czerwona lampka zapaliła się natychmiast.
Opłacam Alerty BIK. Gdy instytucja finansowa przesyła do BIK zapytanie związane z wnioskiem kredytowym, powinienem otrzymać powiadomienie.
Żadnego alertu nie dostałem.
Uznałem jednak, że może wiadomość jeszcze nie dotarła. Chociaż wcześniej otrzymywałem takie informacje natychmiast, zostawiłem w głowie miejsce na wyjątek.
Kobieta powiedziała z pełnym przekonaniem:
„Wniosek został złożony na pana dane, które zostały w naszym banku potwierdzone. Musiały zostać gdzieś wykradzione. Gdzie pana zdaniem mogło do tego dojść?”
Odpowiedziałem, że dane takie jak PESEL czy nazwisko panieńskie matki podaję wyłącznie bankom i urzędom.
— Dobrze, zapiszę to w raporcie dla policji — odpowiedziała.
To zdanie podnosiło rangę rozmowy.
Nie rozmawialiśmy już o jakimś niejasnym zgłoszeniu. Powstawał „raport”, a w tle pojawiła się policja. Oszustka tworzyła wrażenie, że procedura została uruchomiona, a ja uczestniczę w oficjalnym postępowaniu.
Zapytałem, czy na pewno chodzi o mnie. W przeszłości kontaktowały się ze mną różne instytucje, poszukując znacznie starszego człowieka o identycznym imieniu i nazwisku.
W odpowiedzi kobieta poprosiła o potwierdzenie, czy jestem zameldowany pod wskazanym adresem.
Adres był nieprawidłowy.
Nie był jednak przypadkowy.
Był to publicznie dostępny w internecie adres związany z moją działalnością gospodarczą.
Zapaliła się druga lampka.
Zapytałem więc o datę urodzenia wpisaną we wniosku.
— Przez telefon nie mogę podać takich danych — odpowiedziała.
Powinienem był wtedy zakończyć rozmowę.
Zamiast tego sam zapytałem:
— Czy miesiącem urodzenia był lipiec?
— Tak.
To był mój prawdziwy miesiąc urodzenia.
Zaskoczyło mnie, że go „znała”.
Tyle że ona go nie znała.
To ja właśnie jej go podałem.
Próbowałem jeszcze ustalić dzień, ale rozmówczyni konsekwentnie zasłaniała się ochroną danych. Zapytałem więc, czy chodzi o drugą połowę miesiąca.
Ponownie usłyszałem potwierdzenie.
W ten sposób w ciągu kilkunastu sekund przekazałem oszustce kolejne informacje, a następnie sam uznałem jej potwierdzenia za dowód wiarygodności.
ANALIZA: Potwierdzanie przez podpowiadanie
Oszust nie zawsze musi znać nasze dane. Często wystarczy, że umiejętnie skłoni nas do ich wypowiedzenia.
Pytania w rodzaju:
• „Czy urodziłem się w lipcu?”
• „Czy mój adres kończy się numerem 47?”
• „Czy chodzi o konto w Banku X?”
nie weryfikują rozmówcy.
Dostarczają mu kolejnych informacji.
Co mogłem zrobić lepiej?
Mogłem poprosić rozmówcę o podanie informacji, którą prawdziwy bank powinien znać.
Innym sposobem byłoby celowe podanie fałszywej informacji o sobie i sprawdzenie, czy rozmówca ją potwierdzi.
Najbezpieczniejsza metoda jest jednak prostsza: nie prowadzić dalszego „śledztwa”, tylko się rozłączyć i samemu zadzwonić do banku.
Zastrzeżony PESEL, który rzekomo niczego nie zmienia
Zapytałem, jak ktokolwiek mógł próbować zaciągnąć na mnie kredyt, skoro mój PESEL jest zastrzeżony.
Kobieta odpowiedziała, że przy transakcji na dziesięć tysięcy złotych „nie stanowi to problemu”.
Wiedziałem, że coś się tutaj nie zgadza.
Przy znacznie mniejszych zobowiązaniach sam musiałem wcześniej czasowo cofać zastrzeżenie PESEL.
Zacząłem się z nią spierać.
Wtedy usłyszałem:
— Przepisy niedawno się zmieniły.
Było to bardzo wygodne wyjaśnienie.
Każdy może przecież nie znać najnowszej zmiany prawnej.
Zamiast przyjąć sprzeczność jako wystarczający powód do zakończenia rozmowy, pozostawiłem ją jako nierozwiązane pytanie.
ANALIZA: „Przepisy właśnie się zmieniły”
To bardzo skuteczna odpowiedź na wiedzę ofiary.
Rozmówca nie musi udowadniać, że ma rację. Wystarczy, że zasieje wątpliwość.
Co mogłem zrobić lepiej?
Nie próbować rozstrzygać sporu podczas rozmowy.
Powiedzieć:
„Zweryfikuję to samodzielnie”.
I zakończyć połączenie.
Przekazanie sprawy do „mojego” banku
Kobieta zapytała, w którym banku mam główne konto.
Odpowiedziałem zgodnie z prawdą, że w Banku Millennium, a następnie wspomniałem, że korzystam również z kilku innych banków.
To była kolejna informacja, której oszuści wcześniej mogli nie posiadać.
Rozmówczyni oznajmiła, że natychmiast wysyła oficjalne zawiadomienie do centrali Banku Millennium i że za kilka minut skontaktuje się ze mną pracownik działu bezpieczeństwa.
Połączenie się zakończyło.
Dosłownie kilka sekund później telefon zadzwonił ponownie.
Dzisiaj wiem, że pierwsza rozmówczyni prawdopodobnie nie miała mnie jeszcze bezpośrednio okraść.
Jej zadaniem było rozpoznanie sytuacji, zebranie informacji i przygotowanie mnie do kontaktu z właściwym człowiekiem.
Drugi rozmówca był znacznie lepszy.
ANALIZA: Atak zespołowy
Zmiana rozmówcy tworzy wrażenie istnienia procedury i kilku niezależnych instytucji.
Pierwsza osoba „wykrywa problem”.
Druga reprezentuje właściwy bank.
Kolejna mogłaby wystąpić jako policjant, prokurator albo specjalista techniczny.
W rzeczywistości wszystkie te role mogą być częścią tego samego scenariusza.
Przekazanie sprawy drugiej osobie zwiększa wiarygodność, ponieważ sprawia wrażenie, że pierwszy telefon wywołał realną reakcję systemu.
Człowiek, który zaczął od ostrzeżenia mnie przed oszustami
Mężczyzna przedstawił się jako pracownik mojego banku. Powiedział, że otrzymał pilne zgłoszenie i dzwoni, aby pomóc mi zabezpieczyć pieniądze.
Następnie zrobił coś bardzo sprytnego.
Sam ostrzegł mnie przed metodami oszustów.
Podkreślił, że jako pracownik banku:
• nie będzie prosił o hasła,
• nie zażąda numerów rachunków,
• nie każe mi instalować żadnej aplikacji,
• nie będzie potrzebował kodów autoryzacyjnych,
ponieważ bank ma już dostęp do potrzebnych informacji.
Pomyślałem:
„To brzmi sensownie”.
Dzisiaj widzę, że był to jeden z najważniejszych momentów całej rozmowy.
Oszust wyprzedził moje zastrzeżenia.
Sam zdefiniował, jak według niego wygląda próba wyłudzenia, a następnie przez pewien czas pilnował, aby nie robić żadnej z wymienionych rzeczy.
Zbudował w mojej głowie fałszywe kryterium:
„Skoro nie prosi o hasło i nie każe instalować aplikacji, prawdopodobnie nie jest oszustem”.
ANALIZA: Uprzedzające rozbrojenie czujności
Profesjonalny oszust może otwarcie mówić o bezpieczeństwie.
Może ostrzegać przed wyłudzeniami.
Może nawet cytować prawdziwe zasady banku.
Nie jest to dowód jego wiarygodności.
To sposób na przejęcie roli osoby, która rzekomo stoi po naszej stronie.
Logowanie z Rzeszowa
Mężczyzna poinformował mnie, że w systemie widzi niedawne logowanie do mojego konta z iPhone’a znajdującego się w Rzeszowie.
— Czy to był pan? — zapytał.
Odpowiedziałem, że nie. Znajdowałem się wtedy w okolicach Wrocławia i korzystałem z innego urządzenia.
— Proszę się nie stresować. Już wylogowaliśmy pana z tamtego urządzenia — uspokoił mnie.
Było to całkowicie nieweryfikowalne twierdzenie.
Jednocześnie dawało chwilową ulgę.
Najpierw stworzył zagrożenie.
Sekundę później wystąpił jako człowiek, który je opanował.
Potem poprosił mnie o podanie kwot znajdujących się na poszczególnych rachunkach.
Tłumaczył, że informacje muszą trafić do raportu dla policji, aby w razie kradzieży można było dokładnie ustalić wysokość strat i odzyskać środki.
Zapaliła się kolejna lampka.
— Przecież jako pracownik banku powinien pan widzieć stan rachunków — odpowiedziałem.
Rozmówca wyjaśnił, że rozmowa jest nagrywana i zgodnie z procedurą muszę osobiście wypowiedzieć te kwoty, aby zostały zarejestrowane jako moje zeznanie.
Dodał również, że podczas rozmowy powinienem otrzymać kilka SMS-ów potwierdzających jego personalia.
Nie otrzymałem żadnego.
Mężczyzna powiedział, że wiadomości są wysyłane na numer zakończony trzema cyframi, które nie należały do mojego telefonu.
— To przecież nie jest mój numer. Powinien pan o tym wiedzieć — odpowiedziałem.
Natychmiast stworzył nowe wyjaśnienie.
Skoro numer jest inny, przestępcy musieli włamać się do aplikacji i zmienić dane kontaktowe.
Według jego historii mieli już pełną kontrolę nad moim kontem.
Zanim zdążyłem dokładnie przemyśleć tę wersję wydarzeń, usłyszałem, że pracownik właśnie przywraca prawidłowy numer telefonu.
Po chwili otrzymałem SMS.
Wiadomość pojawiła się w tym samym wątku, w którym znajdowała się wcześniejsza, prawdziwa komunikacja z bankiem.
To zrobiło na mnie wrażenie.
Wiedziałem, że podszywanie się pod nadawcę SMS-a jest technicznie możliwe. Jeszcze w technikum korzystaliśmy dla zabawy z internetowych bramek pozwalających wpisać dowolną nazwę nadawcy.
Miałem więc tę wiedzę z tyłu głowy.
Jednocześnie patrzyłem na znajomy wątek wiadomości i znajomą nazwę banku.
Potwierdziłem rozmówcy, że wiadomość dotarła.
ANALIZA: SMS nie jest dokumentem tożsamości
Oszust zna Twój numer telefonu, ponieważ właśnie z Tobą rozmawia.
Może również wysłać wiadomość z nazwą banku jako nadawcą.
Wiadomość trafiająca do znanego wątku jest psychologicznie bardzo przekonująca, ale nadal może być fałszywa.
W Banku Millennium konsultanta można zweryfikować za pomocą powiadomienia push wysłanego bezpośrednio do aplikacji bankowej.
Co mogłem zrobić lepiej?
Nie uznawać SMS-a za potwierdzenie tożsamości.
Zażądać weryfikacji w aplikacji albo zakończyć rozmowę i samodzielnie zadzwonić do banku.
Ile pieniędzy ma pan w innych bankach?
Uznałem, że samo podanie przybliżonych kwot nie jest jeszcze szczególnie niebezpieczne.
Przekazałem więc rozmówcy informacje o pieniądzach zgromadzonych w kilku bankach.
On wszystko drobiazgowo zapisywał.
Dzisiaj widzę, co naprawdę mógł wtedy ustalać.
Dowiedział się:
• z jakich banków korzystam,
• gdzie znajduje się główny rachunek,
• ile pieniędzy można potencjalnie przejąć,
• które środki są dostępne od razu,
• czy warto kontynuować atak,
• o jaką kwotę warto walczyć.
Następnie poinformował mnie, że po zakończeniu rozmowy będę musiał pojechać do najbliższej placówki banku, podpisać wygenerowane dokumenty i udać się z nimi na komisariat.
To był kolejny element budujący wiarygodność.
Człowiek, który najprawdopodobniej planował mnie okraść, mówił o osobistej wizycie w banku i na policji.
Zapewnił też, że nie powinienem wypłacać żadnej gotówki.
Zamiast tego bank miał przenieść moje środki na rachunek o „podwyższonym poziomie zabezpieczeń”.
Miałem również otrzymać kontakt do osobistego specjalisty bezpieczeństwa, który przez czas trwania postępowania pomagałby mi wykonywać wszystkie transakcje bez ryzyka.
Brzmiało profesjonalnie.
Była procedura.
Były kolejne etapy.
Była policja.
Był specjalista.
Był nawet przyszły opiekun bezpieczeństwa.
Nie istniał tylko żaden bezpieczny rachunek ani prywatny opiekun.
Istniał człowiek, który właśnie ustalał, ile mam pieniędzy.
„Proszę przelać wszystkie środki na główne konto”
Kiedy zebrał już potrzebne informacje, przeszedł do kolejnego etapu.
— Jeżeli przeleje pan wszystkie środki z pozostałych rachunków na swoje główne konto, będziemy mogli je zablokować. Wtedy osoby, które przejęły dostęp do pana bankowości, nie będą mogły niczego zrobić.
Historia ponownie przestała mi się zgadzać.
Zapytałem:
— Skoro przestępcy przejęli moje konto już w nocy, dlaczego do tej pory nie ukradli pieniędzy?
Rozmówca odpowiedział, że próbowali, ale transakcja została zablokowana.
Sprawdziłem historię rachunku.
Nie było w niej żadnej próby wypłaty.
I wtedy sam podałem oszustowi informację, której nie mógł przewidzieć.
— Faktycznie o 3:37 dostałem powiadomienie push, że próbowano pobrać z konta kwotę wyższą niż dostępne saldo.
To zdarzenie naprawdę miało miejsce.
Oszustowi trafiło się jak ślepej kurze ziarno. Co gorsza — sam mu to ziarno podałem.
Nie wiedział, skąd pochodziło powiadomienie.
Nie znał kwoty.
Nie znał odbiorcy.
Otrzymał jednak ode mnie prawdziwy fakt, który idealnie pasował do jego historii.
Natychmiast przejął inicjatywę.
Zapytałem go, dlaczego człowiek mający dostęp do konta próbowałby pobrać więcej pieniędzy, niż wynosi dostępne saldo. Przecież widziałby stan rachunku.
W odpowiedzi usłyszałem nową historię.
Bank miał wcześniej zatrzymać podejrzany przelew z zagranicznego rachunku Revolut na kwotę dwudziestu tysięcy złotych.
Przestępcy nie chcieli mnie podobno okraść.
Chcieli wykorzystać mój rachunek do prania pieniędzy.
Według przedstawionej historii o godzinie 3:05 miał zostać wykonany automatyczny przelew na moje konto, a o 3:37 pieniądze miały zostać przesłane dalej.
Tak właśnie — jak zapewniał — miały działać zorganizowane grupy przestępcze obsługujące wiele przejętych rachunków jednocześnie.
Nagle wszystko zaczęło do siebie pasować.
Istniał nocny przelew.
Istniało powiadomienie o nieudanej płatności.
Istniał specjalista z działu bezpieczeństwa, który znał mechanizm działania przestępców.
Istniała pilna potrzeba ochrony środków.
Tyle że prawdziwa była wyłącznie jedna informacja.
Ta, którą sam mu podałem.
Powiadomienie z godziny 3:37 dotyczyło zwykłej, nieudanej płatności kartą.
Ponieważ nie widziałem jej w standardowej historii operacji, oszust przekonał mnie, że włamywacze usunęli wpis.
Skoro zajmują się praniem pieniędzy, mieli być przecież wybitnymi hakerami.
ANALIZA: Oszust nie znał faktów. Umiał ich słuchać
To jeden z najważniejszych mechanizmów całego ataku.
Oszust nie musiał wiedzieć o powiadomieniu z godziny 3:37.
Wystarczyło, że pozwolił mi je ujawnić.
Następnie zachował spokój i natychmiast dopisał do prawdziwego faktu wiarygodnie brzmiącą historię.
Im więcej mówimy, tym więcej materiału dajemy oszustowi do budowania jego narracji.
Pierwszy przelew
Mężczyzna polecił mi przenieść wszystkie pieniądze z rachunku oszczędnościowego na rachunek główny.
Zapytałem, dlaczego bank nie może zrobić tego samodzielnie.
Usłyszałem, że w sytuacji alarmowej klient musi wykonać operację osobiście.
Powiedziałem wprost:
— Przepraszam, ale te działania brzmią dla mnie irracjonalnie. To, czego pan ode mnie oczekuje, zaczyna przypominać próbę oszustwa.
Mężczyzna nie podniósł głosu.
Odpowiedział spokojnie:
„Jaką próbę oszustwa? Przecież przelewa pan własne pieniądze między swoimi rachunkami. Nie proszę o hasło, dane karty ani przelew na obce konto”.
To była bardzo dobra odpowiedź.
Pierwsza operacja faktycznie nie prowadziła bezpośrednio do utraty pieniędzy.
Miała jedynie przygotować środki do późniejszego transferu.
Łączyła rozproszone pieniądze na jednym rachunku i ułatwiała wykonanie większego przelewu.
Jednocześnie przyzwyczajała mnie do realizowania instrukcji przekazywanych przez telefon.
Wykonałem przelew między własnymi rachunkami.
Był to moment, w którym oszust przeszedł od zbierania informacji do sterowania moimi działaniami finansowymi.
ANALIZA: Technika małych kroków
Pierwsza czynność nie musi powodować szkody.
Może być całkowicie odwracalna i pozornie bezpieczna.
Jej celem może być:
• sprawdzenie, czy wykonujemy polecenia,
• oswojenie nas z operacjami w aplikacji,
• przygotowanie środków do kradzieży,
• stworzenie psychologicznej konsekwencji: skoro wykonaliśmy kilka wcześniejszych kroków, trudniej nagle przyznać przed samym sobą, że cała procedura była fałszywa.
Zasada bezpieczeństwa
Podczas połączenia przychodzącego nie wykonujemy nawet przelewu między własnymi rachunkami.
Nie chodzi tylko o sam przelew.
Chodzi o moment, w którym obca osoba zaczyna sterować naszym zachowaniem w aplikacji bankowej.
Pytanie, które go zdemaskowało
Postanowiłem jeszcze raz sprawdzić rozmówcę.
Zapytałem:
— Skoro widzi pan moje konto, proszę podać kwotę przelewu, który właśnie wykonałem.
Nie otrzymałem odpowiedzi.
Nie pamiętam już dokładnie, jak zmienił temat.
Zrobił to jednak tak płynnie, że chwilę później rozmawialiśmy już o limitach transakcji.
Zapytał:
— Jakie ma pan ustawione limity?
To było kolejne pytanie, na które prawdziwy pracownik banku powinien znać odpowiedź.
Następnie chciał wiedzieć:
• czy limity są wyższe od kwot zgromadzonych na rachunku,
• do jakiego poziomu mogę je zwiększyć,
• jakie limity pozwala ustawić aplikacja.
Człowiek przedstawiający się jako specjalista bezpieczeństwa mojego banku nie znał podstawowych funkcji jego aplikacji.
Wtedy nie zapaliła mi się już pojedyncza czerwona lampka.
Zapaliła się cała ściana.
Odpowiedziałem, że limity są niskie, ponieważ celowo utrzymuję je na takim poziomie, aby ograniczyć skutki ewentualnej kradzieży.
Polecił mi podnieść wszystkie.
W tym momencie byłem już pewien.
To było oszustwo.
Powiedziałem, że muszę się rozłączyć, ponieważ zmiana limitu wymaga odsłuchania kodu i wprowadzenia go do aplikacji.
Mężczyzna natychmiast zapytał:
— Czy może pan wykonać tę operację bez rozłączania się?
Odpowiedziałem, że na moim telefonie nie jest to możliwe.
Rozłączyłem się.
Prawdziwy telefon do banku
Wiedziałem z kampanii dotyczących bezpieczeństwa, że jedynym sposobem potwierdzenia sytuacji jest samodzielne nawiązanie kontaktu z bankiem.
Wyszukałem oficjalną infolinię Banku Millennium, sprawdziłem stronę i zadzwoniłem.
Jeszcze bezpieczniej byłoby skorzystać z numeru dostępnego bezpośrednio w aplikacji lub zapisanego na karcie.
Po drugiej stronie odebrała konsultantka.
W kilku zdaniach streściłem sytuację i poprosiłem o potwierdzenie danych pracownika, który właśnie usilnie próbował ponownie się ze mną skontaktować.
W jej głosie usłyszałem autentyczne przerażenie.
Pierwsze pytanie:
— Czy wykonał pan już jakiś przelew?
Odpowiedziałem, że wyłącznie między własnymi rachunkami.
Potem padły kolejne:
— Czy podał pan dane do logowania?
— Kody?
— Dane karty?
— Kliknął pan w jakiś link?
— Instalował pan aplikację?
Na wszystkie pytania odpowiedziałem przecząco.
Usłyszałem wyraźną ulgę.
Konsultantka sprawdziła system.
Nikt obcy nie logował się do mojego konta.
Nie zmieniono numeru telefonu.
Nie odnotowano podejrzanych operacji.
Nie było również żadnej potwierdzonej próby zaciągnięcia kredytu.
Oszuści nie przejęli mojego konta.
Przejęli na kilkadziesiąt minut narrację.
Konsultantka wysłała mi prawdziwe powiadomienie push w aplikacji bankowej, zawierające dane pracownika i potwierdzenie kontaktu.
Podała również informacje o zdarzeniach na rachunku, których osoba spoza banku nie mogła znać.
Dopiero wtedy miałem rzeczywiste potwierdzenie, z kim rozmawiam.
Kobieta poinformowała mnie również o konkretnej nieudanej transakcji kartą, która miała miejsce tej nocy.
Chodziło o płatność za Netflix.
I tutaj rozwiązała się zagadka powiadomienia z godziny 3:37.
Mam specjalnie wydzielone konto przeznaczone między innymi do płatności abonamentowych i internetowych, na którym utrzymuję niewielkie saldo. Dzięki temu nawet w przypadku nieautoryzowanej operacji potencjalna strata jest ograniczona.
Tego dnia na rachunku znajdowało się mniej pieniędzy niż wynosiła opłata za Netflix.
Transakcja została więc zwyczajnie odrzucona.
Nie było żadnych hakerów.
Nie było przelewu z Revoluta.
Nie było prania pieniędzy.
Była zwykła nieudana płatność za subskrypcję.
A oszust, któremu sam o niej powiedziałem, w ciągu kilku sekund zbudował wokół niej historię o międzynarodowej grupie przestępczej.
Konsultantka powiedziała mi również coś bardzo ważnego.
W takich sytuacjach odzyskanie pieniędzy może być później niezwykle trudne, ponieważ to sam klient — pod wpływem manipulacji — wykonuje i autoryzuje kolejne operacje.
Z punktu widzenia systemu bankowego wszystko wygląda poprawnie:
to właściciel rachunku się zalogował,
to właściciel zmienił limity,
to właściciel wykonał przelew,
to właściciel zatwierdził operację.
Dlatego socjotechnika jest tak niebezpieczna.
Przestępca nie musi włamywać się do banku.
Może sprawić, że sami wykonamy za niego całą pracę.
Dlaczego ten atak niemal się udał?
Z perspektywy czasu część przedstawionych historii brzmi absurdalnie.
Fałszywy numer w aplikacji.
Przelew z Revoluta.
Automatyczne pranie pieniędzy.
Prywatny opiekun bezpieczeństwa.
Konieczność podniesienia wszystkich limitów.
Podczas rozmowy nie otrzymałem jednak całej historii jednocześnie.
Dostawałem ją fragmentami.
Każdy kolejny element był odpowiedzią na pytanie albo zastrzeżenie, które sam zgłaszałem.
Oszust nie przedstawiał mi gotowego scenariusza.
Budował go razem ze mną.
1. Trafili na odpowiedni moment
Prowadziłem samochód, byłem niewyspany i jechałem do pracy.
Najłatwiejszym celem oszustów nie są „głupi ludzie”.
Są nim zwykli ludzie, którzy w konkretnym momencie są niewyspani, przemęczeni, zestresowani, chorzy albo zabiegani.
Szczególnie trudną sytuację mają młodzi rodzice, którzy potrafią łączyć kilka z tych stanów przez parę kolejnych lat.
2. Zaczęli od realnego zagrożenia
Kradzież danych i próba zaciągnięcia kredytu są całkowicie prawdopodobne.
Historia nie zaczęła się od egzotycznej inwestycji czy wygranej na loterii.
Zaczęła się od problemu, którego rozsądny człowiek rzeczywiście może się obawiać.
3. Wykorzystali dwie osoby i dwie instytucje
Pierwsza rozmówczyni „wykryła” problem.
Drugi rozmówca „otrzymał zgłoszenie”.
Dzięki temu historia wyglądała jak prawdziwy obieg informacji między instytucjami.
4. Sami ostrzegli mnie przed oszustami
Zbudowali zaufanie, deklarując, że nie poproszą o najbardziej oczywiste dane i czynności.
5. Pozwalali mi samemu dostarczać fakty
Podałem im między innymi:
• miesiąc urodzenia,
• informacje o bankach,
• orientacyjne salda,
• informację o powiadomieniu z godziny 3:37,
• dane dotyczące limitów.
Każdy taki szczegół zwiększał wiarygodność późniejszej historii.
6. Nie zaczęli od przelewu na obcy rachunek
Najpierw poprosili o operację między moimi własnymi kontami.
Pierwsza czynność nie wyglądała więc jak kradzież.
7. Nie pozwalali na spokojną przerwę
Każda wątpliwość otrzymywała natychmiastowe wyjaśnienie.
Nie było momentu na odłożenie telefonu, spokojną analizę i spojrzenie na wszystkie sprzeczności jednocześnie.
8. Wykorzystywali prawdziwe technologie
Spoofing, czyli podszywanie się pod numer telefonu lub nazwę nadawcy, jest realnym zjawiskiem.
Vishing polega właśnie na telefonicznym podszywaniu się pod bank, urząd lub inną zaufaną instytucję w celu wyłudzenia danych albo skłonienia ofiary do określonych działań.
Sam numer wyświetlany na ekranie telefonu nie może być więc traktowany jako dowód tożsamości rozmówcy.
Co zrobiłem dobrze i co warto skopiować
W tej sytuacji popełniłem kilka błędów.
Zrobiłem jednak również kilka rzeczy, które realnie uratowały moje pieniądze.
1. Nie podałem danych logowania ani kodów autoryzacyjnych
Nie przekazałem:
• hasła,
• PIN-u,
• kodu BLIK,
• danych karty,
• kodów autoryzacyjnych.
To absolutna podstawa.
2. Nie kliknąłem w żaden link i nie instalowałem aplikacji
Oszust nie uzyskał zdalnego dostępu do mojego urządzenia.
3. Miałem niskie limity transakcji
To właśnie konieczność ich zwiększenia stała się jednym z momentów, w których cały scenariusz zaczął się rozpadać.
4. Miałem zastrzeżony PESEL i Alerty BIK
Brak Alertu BIK był jednym z pierwszych sygnałów ostrzegawczych.
5. Miałem rozdzielone rachunki
Nie przechowuję wszystkich pieniędzy na koncie wykorzystywanym do codziennych płatności internetowych i subskrypcji.
6. Zacząłem zadawać pytania, na które prawdziwy pracownik banku powinien znać odpowiedź
Najważniejsze okazało się pytanie o kwotę przelewu, który właśnie wykonałem.
7. W odpowiednim momencie się rozłączyłem
I to był najważniejszy punkt całej historii.
Najważniejsza zasada
Nie wygrywasz z oszustem rozmową.
Wygrywasz w momencie, w którym się rozłączasz.
Najważniejszym zabezpieczeniem nie była żadna technologia.
Była nim zmiana kanału komunikacji.
Dopóki pozostawałem w rozmowie rozpoczętej przez oszustów, funkcjonowałem w świecie, który dla mnie zbudowali.
Dopiero rozłączenie się pozwoliło mi wrócić do rzeczywistości.
Co powinienem był zrobić lepiej?
Rozłączyć się po pierwszej poważnej niespójności
Brak Alertu BIK i błędny adres były wystarczającymi powodami.
Nie trzeba zebrać pięciu dowodów oszustwa.
Jeden poważny sygnał wystarczy, aby przejść do niezależnej weryfikacji.
Nie potwierdzać danych
Sam podałem miesiąc urodzenia i kolejne informacje, a następnie traktowałem potwierdzenia oszustki jako dowód, że zna moje dane.
Nie ujawniać banków, sald i limitów
Nie są to hasła, ale nadal są to bardzo wartościowe informacje finansowe.
Pozwalają oszustowi ocenić potencjalny zysk i przygotować kolejne etapy ataku.
Nie wykonywać żadnych operacji podczas połączenia przychodzącego
Nawet przelew pomiędzy własnymi rachunkami może być elementem przygotowania kradzieży.
Nie próbować wygrać dyskusji
Próbowałem przyłapać rozmówców na błędach.
Każde kolejne pytanie przedłużało jednak kontakt i umożliwiało im dalszą manipulację.
Celem nie powinno być udowodnienie rozmówcy, że jest oszustem.
Celem jest ochrona pieniędzy.
Nie prowadzić takiej rozmowy podczas jazdy
Nawet korzystając z zestawu głośnomówiącego.
Sprawy finansowe wymagające logowania do aplikacji powinny być obsługiwane dopiero po bezpiecznym zatrzymaniu samochodu.
Jak bronić się przed podobnym atakiem?
Najprostsza procedura składa się z trzech słów:
Zatrzymaj. Rozłącz. Sprawdź.
1. Przerwij wykonywaną czynność
Jeżeli prowadzisz samochód, pracujesz, opiekujesz się dzieckiem, jesteś niewyspany albo zestresowany — nie próbuj rozwiązywać w tym momencie problemu finansowego.
2. Nie podawaj żadnych informacji
Nie potwierdzaj:
• daty urodzenia,
• adresu,
• numeru PESEL,
• banków, z których korzystasz,
• wysokości salda,
• limitów,
• ostatnich transakcji,
• rodzaju telefonu,
• sposobu logowania.
3. Nie wykonuj żadnej operacji
Nie:
• rób przelewu,
• podnoś limitów,
• przenoś pieniędzy,
• wypłacaj gotówki,
• generuj kodu BLIK,
• instaluj aplikacji,
• zatwierdzaj operacji, której sam nie rozpocząłeś.
4. Powiedz jedno zdanie
„Rozłączam się i sam skontaktuję się z bankiem przez oficjalny kanał”.
Prawdziwy pracownik banku nie powinien mieć z tym problemu.
Oszust bardzo często zacznie wtedy:
• naciskać,
• straszyć konsekwencjami,
• przekonywać, że trwa właśnie przelew,
• twierdzić, że po rozłączeniu straci możliwość zatrzymania transakcji.
5. Sam skontaktuj się z bankiem
Najlepiej skorzystaj z:
• funkcji kontaktu w aplikacji bankowej,
• numeru znajdującego się na karcie,
• numeru wcześniej zapisanego,
• oficjalnej strony banku.
Nie oddzwaniaj po prostu na numer, który widziałeś na ekranie.
6. Zweryfikuj konsultanta w aplikacji
Jeżeli bank oferuje taką możliwość, poproś o potwierdzenie tożsamości pracownika poprzez aplikację.
W przypadku Banku Millennium może to być powiadomienie push zawierające dane konsultanta.
7. Dopiero wtedy wykonuj zalecenia
Wszystkie operacje dotyczące blokady konta, kart, urządzeń czy dostępu wykonuj dopiero po niezależnym potwierdzeniu sytuacji.
Czego prawdziwy bank nie powinien od Ciebie wymagać?
Bardzo poważnym sygnałem ostrzegawczym jest żądanie:
• przelania pieniędzy na „bezpieczne konto”,
• przelania pieniędzy na „konto techniczne”,
• wypłaty gotówki dla kuriera, policjanta albo pracownika banku,
• wpłacenia środków za pomocą BLIK-a,
• zwiększenia wszystkich limitów,
• zgromadzenia pieniędzy z kilku rachunków w jednym miejscu,
• instalacji programu do zdalnej obsługi telefonu lub komputera,
• podania hasła, PIN-u, kodu BLIK lub kodów autoryzacyjnych,
• zatwierdzenia operacji, której sam nie rozpocząłeś.
Zabezpieczenia, które warto wprowadzić jeszcze przed atakiem
Zastrzeż PESEL
To jedno z podstawowych zabezpieczeń przeciwko wykorzystaniu Twoich danych do zaciągnięcia zobowiązań.
Uruchom Alerty BIK
Nie zastępują zastrzeżenia PESEL, ale stanowią dodatkową warstwę ostrzegawczą.
Utrzymuj niskie limity
Dzienny limit przelewów i płatności powinien odpowiadać realnym potrzebom, a nie maksymalnym możliwościom rachunku.
Jeżeli raz na kilka miesięcy potrzebujesz wykonać duży przelew, możesz zwiększyć limit specjalnie dla tej operacji, a następnie go ponownie obniżyć.
Oddziel pieniądze codzienne od oszczędności
Na rachunku używanym do płatności kartą, zakupów internetowych i subskrypcji nie musi znajdować się większość Twoich oszczędności.
Włącz powiadomienia
Warto otrzymywać informacje o:
• logowaniach,
• przelewach,
• płatnościach kartą,
• zmianach danych,
• nowych urządzeniach,
• zmianach limitów.
Ustal rodzinny protokół bezpieczeństwa
To będzie coraz ważniejsze wraz z rozwojem technologii generowania głosu i obrazu.
Warto przyjąć rodzinną zasadę:
Nie przekazujemy pieniędzy na podstawie jednego telefonu, nagrania głosowego ani wiadomości. Zawsze potwierdzamy sytuację drugim, wcześniej znanym kanałem.
Dobrym rozwiązaniem może być również ustalenie rodzinnego hasła awaryjnego, którego nigdy nie publikujecie w internecie.
Czy naprawdę najbardziej zagrożeni są seniorzy?
Nie powinniśmy budować bezpieczeństwa na przekonaniu, że internetowe oszustwa dotyczą przede wszystkim osób starszych.
Konsultantka banku powiedziała mi, że według obserwacji banku młodzi dorośli również bardzo często padają ofiarą podobnych manipulacji.
Nie mam dostępu do wewnętrznych statystyk tej instytucji, więc traktuję tę informację wyłącznie jako relację konsultantki, a nie ogólnopolskie dane.
Wiemy jednak jedno:
sprawne korzystanie ze smartfona nie jest równoznaczne z odpornością na socjotechnikę.
Można bardzo dobrze obsługiwać:
• aplikacje,
• media społecznościowe,
• płatności mobilne,
• bankowość elektroniczną,
a jednocześnie źle ocenić wiarygodność człowieka, który wykorzystuje strach, autorytet i presję czasu.
Warto też uważać z powtarzaną często tezą, że młodzi Polacy znajdują się w unijnej „najgorszej trójce” kompetencji cyfrowych obok Rumunii i Bułgarii.
Najnowsze dane Eurostatu tego nie potwierdzają.
Nie zmienia to jednak podstawowego problemu: wychowanie się z internetem nie oznacza automatycznie rozumienia mechanizmów manipulacji, bezpieczeństwa danych czy działania cyberprzestępców.
Co zmienia sztuczna inteligencja?
Nie mam żadnych dowodów, że w moim konkretnym przypadku oszuści wykorzystywali sztuczną inteligencję.
Publiczny adres firmy i numer telefonu mogli znaleźć zwykłą wyszukiwarką albo w publicznych rejestrach.
AI zmienia jednak skalę tego rodzaju zagrożeń.
Generatywna sztuczna inteligencja umożliwia znacznie szybsze:
• zbieranie publicznych informacji o potencjalnej ofierze,
• tworzenie spersonalizowanych scenariuszy rozmowy,
• analizowanie odpowiedzi,
• przygotowanie wiadomości i dokumentów,
• generowanie głosu i obrazu,
• prowadzenie wielu równoległych prób ataku.
To oznacza, że przyszłe oszustwa nie muszą wyglądać jak milion identycznych SMS-ów wysłanych do przypadkowych ludzi.
Atak może być przygotowany specjalnie pod Ciebie.
Może zawierać:
• nazwę Twojej firmy,
• stanowisko,
• publiczny adres,
• nazwiska współpracowników,
• informacje o podróży,
• wydarzenie opublikowane kilka godzin wcześniej w mediach społecznościowych.
Nie każda znana rozmówcy informacja musi pochodzić z wycieku danych.
Część danych sami publikujemy.
Część sami ujawniamy podczas rozmowy.
A pozostałe oszust może zgadywać i obserwować nasze reakcje.
Co zrobić, jeżeli oszust uzyskał dane albo pieniądze?
Natychmiast skontaktuj się z bankiem
Zadzwoń samodzielnie na oficjalną infolinię.
Poproś w zależności od sytuacji o:
• zablokowanie bankowości elektronicznej,
• zablokowanie kart,
• usunięcie obcych urządzeń,
• cofnięcie lub zatrzymanie przelewów, jeśli jest to jeszcze możliwe,
• sprawdzenie zmian danych kontaktowych,
• sprawdzenie zmian limitów,
• przyjęcie reklamacji dotyczącej nieautoryzowanych operacji.
Zabezpiecz pocztę elektroniczną
Dostęp do skrzynki e-mail często pozwala resetować hasła do innych usług.
Z bezpiecznego urządzenia:
• zmień hasło,
• wyloguj wszystkie aktywne sesje,
• sprawdź reguły automatycznego przekazywania wiadomości,
• włącz uwierzytelnianie wieloskładnikowe,
• zweryfikuj zapasowe numery telefonu i adresy e-mail.
Sprawdź PESEL i BIK
Zastrzeż PESEL, jeżeli jeszcze tego nie zrobiłeś.
Sprawdź historię jego weryfikacji.
Jeżeli istnieje podejrzenie próby zaciągnięcia kredytu, sprawdź również BIK.
Zachowaj dowody
Zapisz:
• numery telefonów,
• godziny połączeń,
• wiadomości,
• zrzuty ekranu,
• numery rachunków,
• potwierdzenia transakcji,
• nazwiska i dane podawane przez rozmówców.
Nie usuwaj korespondencji, dopóki sprawa nie zostanie wyjaśniona.
Zgłoś zdarzenie
Podejrzane SMS-y można przesyłać na numer 8080.
Podejrzane strony, wiadomości i inne incydenty można zgłaszać do CERT Polska.
Próbę wyłudzenia lub kradzież pieniędzy warto również zgłosić policji.
Najważniejsza lekcja
Piszę tę historię nie po to, aby pokazać, że przechytrzyłem oszustów.
Przez znaczną część rozmowy to oni kontrolowali sytuację.
Miałem wiedzę o bezpieczeństwie.
Miałem zastrzeżony PESEL.
Miałem Alerty BIK.
Miałem oddzielne rachunki.
Miałem niskie limity.
Miałem świadomość istnienia spoofingu i innych metod podszywania się pod instytucje.
A mimo to zdołali wprowadzić mnie do stworzonej przez siebie rzeczywistości, uzyskać informacje o moich finansach i nakłonić mnie do wykonania pierwszych operacji.
Uratowało mnie nie to, że rozpoznałem każdy element oszustwa.
Uratowało mnie to, że w odpowiednim momencie przestałem wykonywać polecenia i zmieniłem kanał komunikacji.
Coraz rzadziej ktoś próbuje odebrać nam oszczędności w ciemnej bramie.
Dzisiaj napastnik może zadzwonić spokojnym głosem.
Przedstawić się jako specjalista bezpieczeństwa.
Ostrzec nas przed oszustami.
Zapewnić, że działa wyłącznie w naszym interesie.
Nie musi włamywać się do banku.
Wystarczy, że przekona nas, abyśmy sami:
otworzyli aplikację,
zgromadzili pieniądze na jednym rachunku,
zwiększyli limity,
wykonali przelew,
i sami go zatwierdzili.
Dlatego najważniejsza zasada brzmi:
Kiedy ktoś dzwoni i żąda pilnego działania na Twoim koncie, nie próbuj wygrać z nim dyskusji. Rozłącz się.
Prawdziwy bank poczeka, aż sam do niego zadzwonisz.
Oszust nie może sobie na to pozwolić.