СмішингПосібники

Фальшиві SMS від "Укрпошти" та "Нової пошти": як розпізнати фішингову розсилку про доставку

Повідомлення про посилку з оплатою митного збору або трекінг-посиланням може виявитися шахрайством. Розбираємо ознаки фальшивих SMS про доставку і безпечний алгоритм дій.

К
Автор: Команда NoCall
Редакція NoCall
Оновлено 4 хв читання
Фальшиві SMS від "Укрпошти" та "Нової пошти": як розпізнати фішингову розсилку про доставку
#smishing#фішинг#Укрпошта#Нова Пошта#SMS#посилки

Перекажіть цю статтю за допомогою

SMS: "Ваше відправлення затримано на складі, сплатіть доставку за посиланням". Або: "Посилка чекає на відділенні, підтвердіть отримання". Дзенки людей високий: майже кожен чекає якусь посилку — з маркетплейсу, з-за кордону, від родичів. Саме тому фальшиві SMS про доставку стали одним із найприбутковіших smishing-інструментів в Україні. Розберемо, як ця схема влаштована і як не потрапити на гачок.

Як виглядає фальшиве SMS про посилку

Типові варіанти повідомлень, які масово розсилають українцям:

  • "Ваше відправлення не доставлено, відсутні гроші на доставку, сплатіть X грн за посиланням";
  • "Посилка на складі, заберіть протягом 24 годин, інакше буде знищена";
  • "Підтвердіть дані отримувача за посиланням";
  • "Посилка затримана на митниці, сплатіть мито".

Спільний знаменник — тиск на терміновість і деньги або персональні дані на виході. Посилання у таких SMS веде на сайт-двійника, який імітує сторінку поштового оператора або платіжну сторінку. Там вас просять ввести номер картки, її строк дії, CVV і код з SMS — і це вже все, що потрібно для зняття коштів.

Червоні прапорці: як відрізнити підробку

Реальні повідомлення від поштових сервісів мають впізнавані особливості, і відхилення від них — це сигнал тривоги:

  • Невідомий відправник. Офіційні SMS зазвичай приходять з підписаних імен-відправників, а не з випадкових номерів.
  • Дивне посилання. Домен, схожий на офіційний, але з зайвими літерами, дефісами чи незнайомою зоною — класична ознака фішингу. Навідміть або затисніть посилання, щоб побачити повну адресу, і порівняйте з офіційним сайтом.
  • Прохання про передоплату. Наложений платіж сплачується при отриманні, а не за посиланням з SMS. Мито за міжнародні відправлення теж оформлюється через офіційні канали оператора, а не за випадковою URL-адресою.
  • Помилки в тексті, дивні назви одержувача або поштамту.
  • Повідомлення про посилку, якої ви не чекаєте. Це окрема категорія: частина таких SMS розсилається всім підряд у надії, що хтось сам згадає своє замовлення.

Чому ця схема така ефективна

SMS-шахрайство про доставку працює не завдяки майстерності виконання, а завдяки контексту нашого життя: замовлення онлайн стали буденністю, і кожен періодично справді чекає посилку. Шахраї розсилають повідомлення тисячам випадкових номерів — і навіть якщо більшість адресатів нічого не чекають, кілька людей щодня якраз очікують свою посилку і впізнають у SMS "свою" ситуацію. Це гра на ймовірності, а не на індивідуальному підході.

Додатковий чинник — схожість підробок: сайти-двійники візуально копіюють оформлення офіційних сервісів, логотипи, кольори, форму відстеження. На маленькому екрані смартфона, куди людина зазирає на бігу, розрізнити підробку буває складно, і саме на це розраховують зловмисники.

Як перевірити посилку безпечно

Ніколи не переходьте за посиланням з SMS, якщо є найменший сумнів. Замість цього:

  1. Відкрийте офіційний застосунок або сайт Укрпошти чи Нової пошти і введіть номер накладеної на посилку (трек-номер) там.
  2. Якщо трек-номера немає під рукою — зателефонуйте на офіційну гарячу лінію оператора, вказану на сайті.
  3. Перевірте історію замовлень у маркетплейсі, де купували товар: статус доставки видно там без жодних SMS.

Цей алгоритм займає хвилину, але повністю позбавляє шахраїв шансу: фішингове посилання працює лише тоді, коли ви переходите саме за нього.

Що робити, якщо ви вже перейшли й уводили дані

Не панікуйте — дійте швидко:

  • Зателефонуйте в банк за номером на зворотному боці картки, заблокуйте її, змініть паролі.
  • Перевірте виписку по рахунку на наявність незнайомих списань.
  • Якщо ввели код з SMS — вважайте, що картка скомпрометована: негайне блокування обов'язкове.
  • Збережіть SMS і скріншот сайту — це докази для заяви. Про кіберзлочини можна повідомити Кіберполіцію Національної поліції через її офіційний сайт.
  • Якщо ви встигли передати дані й про родичів (номери їхніх карток), попередьте їх теж.

Додатково скористайтеся послугою блокування онлайн-платежів без 3D-Secure, якщо ваш банк її пропонує, — це зменшує збиток від скомпрометованих даних картки.

Як зменшити потік таких SMS

Кілька звичок суттєво знижують ризик:

  • Окрема картка для онлайн-покупок з невеликим балансом — навіть якщо дані витікуть, втрачати буде нічого.
  • Не публікуйте номер телефону в оголошеннях і опитуваннях без потреби: саме звідти формується база для масових розсилок.
  • Встановіть блокувальник спаму з базою шахрайських відправників: застосунки на кшталт NoCall фільтрують і дзвінки, і SMS, позначаючи підозрілі повідомлення ще до того, як ви їх відкриєте.
  • Розкажіть старшим родичам про схему з "доставкою": саме вони найчастіше сплачують фальшиве "мито".

Головне правило

Жоден поштовий оператор не вимагає сплачувати доставку, мито чи "комісію за зберігання" через посилання з випадкового SMS. Якщо повідомлення тисне на терміновість і просить гроші або дані картки — це фішинг. Закрийте SMS, перевірте посилку в офіційному застосунку, позначте відправника як спам — і наступна хвиля таких розсилок для вас буде просто шумом, який не доходить до екрана.

Джерела та перевірка

Перевірено:

Нумерація, інструменти операторів і процедури повідомлення можуть змінюватися. Уточнюйте важливі дії в офіційного органу за наведеним посиланням.

Деталі статті

Редакційний матеріал, перевірений NoCall, із практичним контекстом для розпізнавання підозрілих дзвінків і повідомлень.

Автор: Команда NoCallОновлено: 4 хв читання

Надійшов підозрілий дзвінок?

Перевірте номер у NoCall, перш ніж ділитися даними, передзвонювати чи натискати будь-яке посилання.

Введіть номер телефону або назву компанії (ПриватБанк, Kyivstar і Vodafone Ukraine...), щоб перевірити, чи не повідомляли про нього як про спам.