CERT Polska ostrzega przed nową falą oszustw, w której przestępcy podszywają się pod e-Urząd Skarbowy. Fałszywe wiadomości informują o zwrocie środków i proszą o potwierdzenie danych, by wyłudzić informacje osobiste i karty płatnicze. Sprawdź, jak rozpoznać pułapkę i zabezpieczyć swoje dane.
CERT Polska ostrzega przed kampanią phishingową, w której przestępcy podszywają się pod e-Urząd Skarbowy. Wysyłają wiadomości o rzekomym zwrocie pieniędzy i proszą odbiorcę o jego potwierdzenie. Tego typu działania są elementem szerszego zjawiska wyłudzania danych przy użyciu fałszywych komunikatów, w których użytkownik jest zachęcany do wykonania określonego kroku, na przykład kliknięcia w odnośnik lub potwierdzenia transakcji.
W rozsyłanych komunikatach oszuści używają nazwy i elementów graficznych e-Urzędu Skarbowego, co sprawia, że wiadomości mogą wyglądać na autentyczne. Adresat dostaje informację o przyznanym zwrocie środków i jest nakłaniany do potwierdzenia wypłaty. To pozornie rutynowe działanie uruchamia cały schemat wyłudzenia, oparty na wzbudzeniu zaufania i przekonaniu, że odbiorca ma do czynienia z oficjalnym pismem w sprawie urzędowej.
W treści wiadomości znajduje się link, który może wyglądać na prawdziwy i być przedstawiony tak, by przypominał znane z administracji publicznej wzory. Nie prowadzi on do oficjalnego serwisu, tylko do strony przygotowanej przez osoby odpowiedzialne za kampanię. Po kliknięciu użytkownik trafia na witrynę, która nie ma związku z urzędem, chociaż może być zaprojektowana tak, by sugerować związek z obsługą zwrotu środków.
Na takiej fałszywej stronie pojawia się prośba o wpisanie danych osobowych oraz informacji dotyczących karty płatniczej. Pola formularza bywają opisane tak, jakby chodziło o konieczne dane do realizacji zwrotu. Informacje wpisane w formularzu mogą zostać wykorzystane przez przestępców w sposób sprzeczny z interesem użytkownika. Sam proces wypełniania formularza nie jest związany z żadną faktyczną procedurą obsługi zwrotów w oficjalnym serwisie administracji publicznej.
CERT Polska podkreśla, że przy odbieraniu wiadomości związanych z urzędami trzeba zachować większą ostrożność i dokładnie czytać treść komunikatów trafiających do skrzynki odbiorczej. Nie jest wskazane klikanie w odnośniki budzące wątpliwości ani przekazywanie danych w formularzach na stronach o niepewnej autentyczności, nawet jeśli wyglądają na oficjalne lub są oznaczone nazwami instytucji znanych odbiorcy z innych kontaktów administracyjnych. Tego typu komunikaty są często przygotowane tak, żeby wywierały presję czasu i ograniczały moment na zastanowienie.
Jedną z podstawowych zasad bezpieczeństwa jest sprawdzenie adresu strony, na którą prowadzi link z wiadomości, zanim użytkownik podejmie dalsze działania. W razie wątpliwości adres oficjalnego serwisu można wpisać samodzielnie w przeglądarce lub wyszukać go bezpośrednio, rezygnując z użycia linku otrzymanego w wiadomości. Taki sposób działania zmniejsza ryzyko wejścia na fałszywą witrynę i pozwala korzystać z serwisów udostępnionych przez właściwe instytucje. W praktyce chodzi o prosty nawyk, który często decyduje o tym, czy atak się powiedzie.
Podejrzane strony oraz e-maile można zgłaszać do CERT Polska za pośrednictwem serwisu incydent.cert.pl, a zgłoszenia przyjmowane są także w usłudze „Bezpiecznie w sieci” w aplikacji mObywatel. Wiadomości SMS o takim charakterze można przesyłać na numer 8080. Ta kampania wykorzystuje wizerunek e-Urzędu Skarbowego do zdobywania danych osobowych oraz danych kart płatniczych. CERT Polska apeluje o rozwagę przy korzystaniu z otrzymanych linków, sprawdzanie adresów odwiedzanych stron i używanie wyłącznie oficjalnych serwisów administracji publicznej podczas załatwiania spraw urzędowych, przy czym tekst ten ma na celu wyłącznie opisanie mechanizmu działania oszustów i sposobów reagowania.
Twoje zdanie jest ważne jednak nie może ranić innych osób lub grup.
Komentarze mogą dodawać tylko zalogowani użytkownicy.
Komentarze