Frauda prin SMS în numele DPD poate duce la plăți neautorizate și retrageri din conturi

Frauda prin SMS în numele DPD poate duce la plăți neautorizate și retrageri din conturi

O nouă schemă de fraudă prin SMS folosește numele și identitatea vizuală a companiei de curierat DPD pentru a obține datele de card ale persoanelor care așteaptă colete. Consecințele pot apărea rapid, de la plăți neautorizate până la retrageri de bani din conturile victimelor.

Mecanismul este simplu și se bazează pe grabă. Utilizatorul primește un mesaj care anunță o problemă de livrare, de obicei o adresă greșită sau incompletă, și este îndemnat să își actualizeze urgent datele accesând un link. În realitate, linkul nu duce către site-ul oficial DPD, ci către o pagină falsă care copiază aspectul serviciului de curierat. Acolo sunt cerute mai întâi datele de livrare, apoi numărul cardului și codul CVV, sub pretextul unei taxe mici pentru relivrare sau modificarea adresei.

Riscul nu se oprește la acea sumă aparent nesemnificativă. Odată ce datele cardului au fost introduse pe pagina falsă, atacatorii pot iniția tranzacții neautorizate. În plus, victima poate fi nevoită să își blocheze cardul, să îl înlocuiască, să își monitorizeze conturile și, dacă au existat retrageri sau plăți necunoscute, să raporteze cazul autorităților. Potrivit Financiarul, astfel de atacuri profită de un context cu șanse mari de succes, așteptarea unui colet, tocmai pentru a grăbi reacția celui care primește mesajul.

Impactul nu vizează doar persoanele păcălite. Pentru comercianții online și firmele de curierat, asemenea episoade pot afecta încrederea în livrare și în interacțiunile digitale legate de comenzi. În același timp, băncile și instituțiile de securitate cibernetică sunt puse în fața unei presiuni operaționale mai mari, fiind nevoite să gestioneze incidentele, să reducă expunerea clienților și să accelereze educația de prevenție.

CERT Polska și DPD Polska recomandă verificarea expeditorului și a adresei site-ului și folosirea exclusivă a site-ului oficial sau a aplicației firmei de curierat pentru verificarea statusului coletului. Cu alte cuvinte, statusul unui colet nu ar trebui verificat din linkul primit prin SMS, ci direct din aplicația companiei sau de pe pagina oficială introdusă manual. Dacă mesajul cere actualizarea adresei și plata unei taxe, verificarea trebuie mutată în contul oficial al clientului sau în aplicația firmei de curierat.

Directoratul Național de Securitate Cibernetică din România avertizează să nu fie divulgate date personale sau financiare prin SMS, e-mail sau telefon. Avertismentul vizează inclusiv PIN-ul, numărul cardului și codurile de activare sau autentificare. Regula este valabilă și în mediul de business, unde astfel de date nu ar trebui trimise nici în procese interne improvizate, nici către furnizori, dacă solicitarea vine printr-un canal nesecurizat.

Dacă datele cardului au fost deja introduse pe o pagină suspectă, recomandarea este contactarea imediată a băncii pentru blocarea cardului. Cu cât reacția este mai rapidă, cu atât scade intervalul în care pot fi procesate plăți neautorizate. Dacă au apărut retrageri de bani sau tranzacții necunoscute, cazul trebuie raportat și autorităților. În România, incidentele de securitate cibernetică pot fi raportate la DNSC la numărul 1911 sau prin platforma PNRISC. În Polonia, CERT Polska recomandă trimiterea SMS-urilor suspecte la numărul gratuit 8080, pentru blocarea domeniilor folosite de atacatori.

Nu sunt disponibile aici cifre privind numărul persoanelor afectate în România sau valoarea totală a pagubelor raportate. Sunt însă clare tiparul de atac, punctul de monetizare și măsurile care limitează daunele: verificarea expeditorului, verificarea URL-ului, folosirea exclusivă a canalelor oficiale, blocarea imediată a cardului și raportarea incidentului.