Вишинг
Вишинг (англ. vishing — voice «голос» + phishing «рыбная ловля») — это телефонное мошенничество, при котором злоумышленники, выдавая себя за представителей банков, сотрудников правоохранительных органов, коллекторов, налоговиков, государственных организаций или других доверенных лиц, обманом пытаются заставить жертву раскрыть персональные и платежные данные. Телефонные мошенники (вишеры) различными способами запугивают и оказывают давление на человека, чтобы впоследствии он сам выдал конфиденциальную информацию, которая позволит украсть деньги.
Что такое вишинг
В отличие от фишинга и смишинга, которые подразумевает использование текстовых сообщений и Интернет-ресурсов, фишинг осуществляется через звонки на мобильные и стационарные устройства. Также злоумышленники могут действовать через мессенджеры.
Эволюция вишинга
Такой вид мошенничества появился в период, когда телефонная связь стала доступна большому количеству людей. Однако активное развитие вишинга как метода социальной инженерии пришлось на конец 1990-х — начало 2000-х годов. Именно в этот период стали широко использоваться цифровые технологии и финансовые услуги стали оказываться дистанционно.
Мошенники начали с использования простых схем, например, обманывали пожилых людей, выдавая себя за родственников, которые якобы попали в беду и нуждались в деньгах. Такой метод с доработками популярен до сих пор.
С распространением в начале нулевых IVR-систем (интерактивный голосовой ответ) преступники начали применять эту технологию для автоматизации звонков. Они могли звонить жертвам массово.
В середине 2000-х годов вишинг стал особенно распространен с развитием Интернета и мобильной связи. Мошенники начали звонить под видом сотрудников банков, используя информацию, полученную из различных источников, чтобы убедить жертву раскрыть данные своих счетов или пароли.
В 2006 году термин «вишинг» впервые вошел в широкое употребление, когда начали фиксироваться массовые случаи подделки звонков от банков с просьбами предоставить данные карт.
С развитием технологий IP-телефонии (VoIP) в 2010-х вишеры смогли использовать подмену телефонных номеров, что сделало их звонки более правдоподобными. Они могли имитировать номера банков, полиции или других организаций.
Сегодня мошенники используют продвинутые скрипты, психологическое давление и персонализированные подходы, получая информацию о жертвах через утечки данных и социальные сети. Также участились случаи использования искусственного интеллекта для имитации голосов близких и родственников жертвы или автоматизации звонков.
Какие данные выманивают при вишинге
Мошенники стараются узнать информацию, которая позволяют им получить доступ к деньгам жертв. В первую очередь это номер карты, срок действия, CVV-код, PIN, коды из SMS, логины и пароли от интернет-банкинга. Получив их, преступники совершают несанкционированные операции или переводят средства на свои счета.
Также их интересуют личные данные, такие как ФИО, дата рождения, паспортные данные, адрес проживания и информация о родственниках. Эти сведения могут использоваться для оформления кредитов, займов и других кредитных продуктов.
Преступники пытаются выведать данные для доступа к аккаунтам (маркетплейсы, интернет-магазины, приложения банков, Госуслуги): логины, пароли, коды двухфакторной аутентификации. Иногда мошенники просят установить программы удаленного доступа, чтобы контролировать устройство жертвы.
Какие схемы вишинга используют мошенники
Телефонные мошенники придумывают различные схемы, рассчитанные на доверчивость людей. К наиболее популярным можно отнести следующие:
«Ваши деньги в опасности»
Поступает звонок якобы от банковского сотрудника, который рассказывает о подозрительных действиях с карточкой либо сбое в системе банка и просит назвать реквизиты «пластика», в том числе CVV-код. Получив платежные данные, преступник переводит со счета жертвы все деньги.
Возможен и вариант, когда злоумышленник убеждает перезвонить по названому номеру и уже при общении с другим участником преступной схемы жертва сообщает информацию о себе.
Мошенники также могут сказать, что аккаунт в онлайн-банке был взломан, и убедить установить приложение для защиты денежных средств, а на самом деле отправить ссылку на программу для удаленного доступа к устройству жертвы.
«Ваш родственник попал в беду»
В этом случае мошенник сообщает, что близкий человек (сын, дочь, родитель) попал в аварию, имеет проблемы с полицией или нуждается в срочной медицинской помощи. Для решения проблемы нужно срочно перевести крупную сумму на указанный счет и не рассказывать никому о ситуации. Цель преступников — воспользоваться паникой жертвы, чтобы получить ее деньги.
«Помогите поймать мошенников»
Звонящий представляется сотрудником полиции или службы безопасности и утверждает, что в банке проводится спецоперация по поимке мошенников. Жертву убеждают поучаствовать в ней и, чтобы обезопасить свои средства, перевести средства на некий «защищенный счет». Также говорят, что это конфиденциальная информация и разглашать детали никому нельзя.
При этом вишер может представляться реальным человеком, например, капитаном полиции из Главного управления экономической безопасности и противодействия коррупции.
«Вы выиграли приз»
Телефонный мошенник сообщает о больших скидках, о победе в розыгрыше или выгодном предложении по кредитной карте. Затем предлагает внести аванс либо перейти по определенной ссылке. В результате деньги жертвы оказываются в распоряжении третьих лиц.
«Хочу купить ваш товар»
Преступник звонит потенциальной жертве по объявлению о продаже какого-нибудь товара и предлагает удобную форму оплаты в виде пополнения карты. Под таким предлогам запрашиваются секретные данные карточки, которые на самом деле не нужны для этой операции, — CVV и коды подтверждения из СМС.
«Лже-работодатель»
Злоумышленник под видом работодателя предлагает заманчивые условия труда, и для начала работы просит установить ряд приложений с официальных ресурсов. Однако среди ссылок обычно есть программа с вирусом, которая позволяет получить удаленный доступ к мобильному банку жертвы.
«Лживая помощь»
Мошенник представляется работником СФР, Роспотребнадзора и других государственных или социальных организаций и сообщает о положенной социальной выплате или материальной помощи. Таким образом он вынуждает предоставить информацию о реквизитах, кодах, паролях из SMS.
В большинстве схем мошенники уже имеют некоторую информацию о жертве (например имя, номер карты), и поэтому ему проще выдавать себя за другого человека и выуживать платежные данные.
Какие уловки используют телефонные мошенники
В рамках любой мошеннической схемы преступники используют различные технические средства и применяют особые методы воздействия на жертву. Среди них:
Подмена номера (спуфинг). Используют технологии, чтобы звонок отображался как поступающий с официального номера банка, полиции, налоговой или другой организации. Это вызывает доверие у жертвы и снижает уровень подозрительности.
Давление срочностью. Торопят жертву, якобы проблема требует немедленных действий. Заявляют, если не выполнить их инструкции прямо сейчас, деньги будут украдены, счет заблокирован или возникнут другие серьезные проблемы.
Игра на страхе. Обычно угрожают штрафами, арестами или судебными разбирательствами. Рассказывают о попадании родственника в беду (например, ДТП или арест). Убеждают никому не рассказывать о ситуации.
Подражают официальным лицам. Представляются сотрудниками банка, правоохранительных органов, служб безопасности или других уважаемых организаций, используют специфическую терминологию и профессиональный тон, чтобы звучать убедительно.
Имитация автоматических звонков. Записывают голосовые сообщения, с помощью которых просят ввести данные карты или код с помощью клавиатуры телефона или перезвонить для подтверждения операции.
Также мошенники в разговоре задают вопросы, чтобы незаметно выведать информацию, которую можно использовать в дальнейшем.
Методы, которые помогут обезопасить себя от телефонных мошенников
Не стоит забывать, что преступники постоянно совершенствуют свои схемы. Однако, если соблюдать определенные правила безопасности, можно защитить себя и свои деньги он вишинга.
Никому не сообщать персональные данные
Специалисты банка не станут уточнять конфиденциальные данные и пароли. Они наоборот просят клиента подтвердить операцию кодовым словом, которое указывается при оформлении банковского продукта.
Также нужно понимать алгоритм перевода денег. Адресату нужно знать только номер карточки, указанный на лицевой стороне, и иногда срок ее действия, но никак не CVV или ПИН-код.
Не устанавливать сомнительные приложения
Мошенники часто просят установить программы удаленного доступа, такие как AnyDesk или TeamViewer, чтобы получить контроль над устройством. Банки и официальные службы никогда не требуют таких действий. Если поступил подобный запрос, следует прекратить разговор.
Если приложение уже установлено, нужно немедленно отключить интернет, удалить программу и связаться с техподдержкой банка или специалистами для проверки безопасности устройства.
Проверять информацию
Если держателю карточки раздается звонок от неизвестного человека, который утверждает, что он представитель определенной организации, следует попросить его подтвердить это. Озвученную информацию можно проверить либо на официальном сайте кредитно-финансовой организации, либо позвонив по указанным там номерам.
Подключить SMS-оповещения
Это позволит моментально узнавать о транзакциях по счетам и карточкам. При обнаружении сомнительного списания можно сразу позвонить в банк или воспользоваться мобильным приложением для блокировки карт-счета.
Включить двухфакторную аутентификацию
Технология 3D-Secure добавляет дополнительный шаг при онлайн-покупках. После ввода данных карты система запрашивает подтверждение операции через одноразовый код, отправленный на номер телефона владельца или через банковское приложение. Даже если мошенники узнают номер карты, срок действия и CVV-код, без доступа к телефону или приложению они не смогут подтвердить платеж. Это делает использование украденных данных практически невозможным, обеспечивая безопасность транзакций.
Также можно воспользоваться дополнительными инструментами:
- установить лимит на траты по карте;
- скачать приложение, блокирующее нежелательные звонки;
- отключить для основной карточки операции в Интернете.
Но главное правило — быть бдительным и уметь вовремя распознать мошенническую схему.
Что делать, если позвонил мошенник
Если становится понятно, что звонит вишер, эффективнее всего просто завершить разговор и позвонить в службу безопасности кредитно-финансовой организации и рассказать о случившемся. Также рекомендуется сразу изменить пароли к аккаунтам и более внимательно следить за финансовыми операциями по карте.
Что делать жертве обмана телефонными мошенниками
В такой ситуации важно действовать быстро и последовательно, чтобы минимизировать ущерб и предотвратить дальнейшие проблемы. Вот пошаговый план:
- Немедленно заблокировать карты или счета. Нужно связаться с банком по официальному номеру (указанному на карте или сайте) и сообщить о мошенничестве. Попросить заблокировать карту или счет, чтобы предотвратить несанкционированные операции. Некоторые банки могут помочь вернуть средства, если операция была оспорена сразу же. Если мошенники использовали номер телефона для авторизации, нужно позвонить своему оператору и уточнить, возможно ли заблокировать SIM-карту.
- Поменять пароли. Если были переданы данные различных учетных записей, необходимо сразу же заменить пароли от аккаунтов.
- Сообщить в полицию. Следует подать заявление в полицию с описанием ситуации, указав номер телефона мошенников, и сообщить другие детали (например, передать записи звонков или скриншоты SMS).
- Проверить устройство на наличие вредоносных программ. Если были установлены приложения по указанию мошенников, нужно удалить их, а также проверить устройство с помощью антивирусной программы.
- Уведомить близких и коллег о возможной угрозе. Желательно рассказать родственникам, друзьям или коллегам о случившемся, чтобы предупредить их о риске. Иногда мошенники могут использовать полученные данные, чтобы обмануть других.
Если мошенники получили доступ к корпоративной информации, следует сообщить об этом в отдел безопасности компании, чтобы предотвратить дальнейшие последствия.
Эти шаги помогут быстро устранить последствия и предотвратить дальнейшее использование украденных данных.