Każda wiadomość wygląda jak oszustwo - Jak nie dać się nabrać w internecie, ale też nie podejrzewać własnej babci - Max Paradox

Kup ebooka

29.99 zł

-
Proszę czekać

INTRO

Telefon wibruje. Patrzysz na ekran.

"Twoja paczka nie mogła zostać dostarczona. Dopłać 1,49 zł, aby ponowić dostawę."

Pierwsza myśl: przecież rzeczywiście czekasz na paczkę.

Druga: ale czy kurier naprawdę potrzebuje ode mnie złotówki czterdzieści dziewięć, żeby odnaleźć drogę do mojego domu?

Trzecia: to oszustwo.

Czwarta: a jeśli nie?

Piąta pojawia się już trzy sekundy później i brzmi mniej więcej tak: może najlepiej nigdy więcej niczego nie zamawiać, nie odbierać telefonu, nie otwierać wiadomości i komunikować się wyłącznie listownie za pomocą gołębia. Gołąb przynajmniej nie prosi o kod BLIK.

Problem polega na tym, że internet rzeczywiście stał się miejscem, w którym warto zachować ostrożność. Fałszywe SMS-y, wiadomości podszywające się pod bank, telefony od "pracownika działu bezpieczeństwa", lewe sklepy, spreparowane faktury, przejęte konta znajomych, fałszywe inwestycje i linki prowadzące do stron wyglądających niemal identycznie jak prawdziwe. Oszuści nie siedzą już w ciemnym pokoju w kapturze i nie piszą zielonych liter na czarnym ekranie. Czasem piszą poprawną polszczyzną, mają logo, stopkę, numer telefonu i bardzo profesjonalnie brzmiące "Z wyrazami szacunku".

Brakuje tylko informacji: "Zespół ds. kradzieży pańskich pieniędzy".

Nic dziwnego, że można przesunąć się za daleko w drugą stronę. Po kilku podejrzanych wiadomościach zaczynasz traktować każdą komunikację jak potencjalną operację wywiadowczą. Bank wysyła SMS? Podejrzane. Kurier? Podejrzany. Allegro? Podejrzane. Kolega pisze: "Hej, masz chwilę?" Jeszcze bardziej podejrzane, bo człowiek, który naprawdę chce tylko porozmawiać, powinien od razu napisać, czego chce. Babcia wysyła link do zdjęć z imienin cioci Krysi? Babcia została przejęta przez międzynarodową grupę cyberprzestępczą. Nie ma innego wyjaśnienia.

Właśnie tutaj zaczyna się drugi problem. Bezpieczeństwo cyfrowe łatwo pomylić z permanentną paranoją.

Celem nie jest nauczenie się, że nikomu nie wolno ufać. Celem jest nauczenie się, kiedy ufać, kiedy sprawdzić i kiedy bez dyskusji zamknąć wiadomość. To ogromna różnica. Jeśli każdą wiadomość uznasz za prawdziwą, prędzej czy później ktoś wykorzysta twoje zaufanie. Jeśli każdą uznasz za oszustwo, będziesz funkcjonować jak człowiek, który w trosce o bezpieczeństwo przed kradzieżą samochodu sprzedał samochód.

Technicznie skuteczne.

Życiowo umiarkowanie wygodne.

Najważniejszą rzeczą, którą trzeba zrozumieć, jest to, że współczesne oszustwa rzadko polegają przede wszystkim na "hakowaniu komputera". Znacznie częściej ktoś próbuje zhakować ciebie. Twoją uwagę, pośpiech, strach, ciekawość, chciwość, poczucie obowiązku albo naturalną potrzebę pomocy komuś bliskiemu. To dlatego wiadomość brzmi "Twoje konto zostanie zablokowane", a nie "Proszę spokojnie przeanalizować sytuację w dogodnym terminie". Oszust potrzebuje, żebyś działał szybciej, niż myślisz.

Masz dwie minuty.

Kliknij teraz.

Potwierdź natychmiast.

Ostatnia szansa.

Bank oczywiście nie wybuchnie za siedemdziesiąt sekund. Ale twój mózg niekoniecznie chce przeprowadzać analizę ryzyka, kiedy właśnie przeczytał, że ktoś wypłaca pieniądze z twojego konta.

I tu pojawia się dobra wiadomość: nie musisz stać się ekspertem od cyberbezpieczeństwa, znać budowy adresów IP ani mieć piwnicy pełnej monitorów pokazujących mapę świata. Większość prób oszustwa można odsiać przy pomocy kilku prostych nawyków. Najważniejszym z nich jest stworzenie niewielkiej przerwy między wiadomością a reakcją.

Przychodzi SMS z banku? Nie klikaj od razu.

Ktoś informuje o problemie z kontem? Otwórz aplikację banku samodzielnie.

Kurier chce dopłaty? Wejdź ręcznie do aplikacji przewoźnika albo sklepu.

Znajomy prosi o pieniądze? Skontaktuj się z nim innym kanałem.

Firma dzwoni z pilną sprawą? Możesz się rozłączyć i oddzwonić na numer znaleziony na jej oficjalnej stronie.

Ta kilkudziesięciosekundowa przerwa jest dla oszusta wyjątkowo niewygodna. Jego scenariusz działa najlepiej wtedy, gdy pozostajesz wewnątrz scenariusza. On dzwoni, on tłumaczy, on podaje numer, on wysyła link, on mówi, co masz zrobić.

Nie dawaj jednej osobie kontroli nad całą rozmową.

To trochę jak kupowanie używanego samochodu od człowieka, który jednocześnie jest sprzedawcą, mechanikiem, rzeczoznawcą i twoim doradcą finansowym. Być może wszystko jest w porządku.

Ale jednak warto zapytać kogoś jeszcze.

W tej książce nie będziemy więc budować listy czterystu siedemnastu możliwych oszustw, ponieważ zanim dotarlibyśmy do pozycji 418, powstałoby sześć nowych. Zamiast tego nauczysz się rozpoznawać mechanizmy, które powtarzają się niezależnie od tego, czy wiadomość dotyczy banku, paczki, dopłaty do prądu, inwestycji w kryptowaluty czy kuzyna, który nagle potrzebuje pięciu tysięcy złotych, mimo że ostatni raz odzywał się na twoim weselu.

Zobaczysz, dlaczego pośpiech jest jednym z ulubionych narzędzi oszustów, jak sprawdzać nadawcę bez prowadzenia cyfrowego śledztwa trwającego do północy, jak reagować na podejrzane telefony, co robić z linkami, jak rozpoznawać fałszywe sklepy i jak weryfikować prośby o pieniądze od znajomych. Będzie też o sytuacjach trudniejszych: wiadomości wyglądającej całkowicie wiarygodnie, przejętym koncie prawdziwej osoby, fałszywym numerze telefonu czy wykorzystaniu sztucznej inteligencji do tworzenia coraz bardziej przekonujących treści.

Ale równie ważne będzie coś jeszcze: nauczysz się nie wpadać w pułapkę sprawdzania wszystkiego siedem razy.

Bo bezpieczeństwo, które wymaga dwudziestu minut analizy każdego SMS-a, szybko staje się nie do utrzymania. Potrzebujesz systemu prostego enough, żeby działał także wtedy, kiedy wracasz zmęczony z pracy, gotujesz obiad, ktoś pyta cię, gdzie są klucze, a telefon właśnie informuje, że "Twoje konto wymaga natychmiastowej weryfikacji".

Wtedy nie przypomnisz sobie siedemnastopunktowej procedury z tabelą ryzyka.

Przypomnisz sobie trzy rzeczy.

Nie działaj pod presją.

Nie korzystaj z danych kontaktowych dostarczonych przez podejrzanego nadawcę.

Zweryfikuj sprawę niezależnym kanałem.

To wystarczy zaskakująco często.

A jeśli mimo wszystko coś pójdzie nie tak, również nie będziemy urządzać pogrzebu cyfrowej godności. Kliknięcie podejrzanego linku nie oznacza automatycznie katastrofy. Podanie danych nie oznacza, że niczego nie da się zrobić. Liczy się szybka, spokojna reakcja: zabezpieczenie kont, kontakt z bankiem lub usługodawcą, zmiana haseł tam, gdzie to potrzebne, i ocena tego, jakie informacje faktycznie zostały ujawnione.

Panikowanie jest bardzo widowiskowe.

Procedura jest skuteczniejsza.

Ta książka ma doprowadzić cię do punktu, w którym podejrzana wiadomość nie wywołuje ani automatycznego kliknięcia, ani natychmiastowej wizji człowieka w kominiarce siedzącego gdzieś pod Mińskiem i przejmującego właśnie twoją lodówkę.

Masz ją zobaczyć i pomyśleć:

"Dobra. Sprawdzę."

Czasem okaże się oszustwem.

Czasem prawdziwą wiadomością.

A czasem naprawdę będzie to babcia.

Babcia też może wysłać dziwny link.

Tylko zwykle bez kodu BLIK.

Rozdział 1 - Oszust nie musi być genialny. Wystarczy, że ty masz zły moment

Jest 17:42. Wracasz z pracy, stoisz w kolejce, ktoś przed tobą próbuje zapłacić kuponem zapisanym na telefonie, który właśnie postanowił zaktualizować system. W jednej ręce trzymasz zakupy, drugą sprawdzasz wiadomości.

SMS.

"Nie udało się dostarczyć przesyłki. Zaktualizuj dane adresowe, aby uniknąć zwrotu."

Czekasz na trzy paczki.

Oczywiście, że czekasz. Współczesny człowiek niemal zawsze czeka na jakąś paczkę. To już nie stan przejściowy. To styl życia.

Klikasz?

Jeśli odpowiedź brzmi "nigdy", bardzo dobrze. Tylko nie przywiązuj się za mocno do własnej nieomylności. Większość osób, które dały się oszukać, również nie rozpoczynała dnia od myśli: "Dzisiaj chętnie podam dane karty przestępcy".

Oszustwa internetowe rzadko działają dlatego, że ich autor stworzył genialny plan godny międzynarodowego thrillera. Znacznie częściej działają dlatego, że wiadomość trafiła do właściwej osoby w niewłaściwym momencie.

Jesteś zmęczony.

Spieszysz się.

Naprawdę czekasz na paczkę.

Naprawdę masz konto w tym banku.

Naprawdę twoje dziecko jest poza domem.

Naprawdę kupowałeś coś wczoraj przez internet.

Oszust nie musi znać całego twojego życia. Czasem wystarczy mu statystyka.

Jeżeli wyśle wiadomość o paczce do dziesięciu tysięcy osób, spora część rzeczywiście będzie czekała na przesyłkę. Jeśli wyśle informację o problemie z bankiem, część odbiorców będzie klientami tego banku. Jeżeli napisze: "Mamo, zepsuł mi się telefon, to mój nowy numer", w wystarczająco dużej grupie znajdzie się ktoś, kto ma dziecko w wieku, w którym zepsuty telefon nie brzmi szczególnie egzotycznie.

Nie trzeba wiedzieć, że pani Krystyna ma syna Pawła.

Wystarczy wysłać wiadomość do odpowiednio wielu Krystyn.

To pierwsza ważna rzecz: trafność wiadomości nie jest dowodem jej autentyczności.

"Ale oni wiedzieli, że mam konto w tym banku."

Być może.

A być może po prostu zgadli.

"Wiedzieli, że czekam na przesyłkę."

A kto dziś nie czeka?

"Napisali dokładnie w dniu, kiedy miał przyjść kurier."

To robi wrażenie. Nadal jednak nie jest dowodem.

Nasz mózg ma dużą słabość do zbiegów okoliczności, które pasują do aktualnej sytuacji. Gdy dostajesz fałszywą wiadomość o paczce dwa tygodnie po ostatnich zakupach, odrzucasz ją bez zastanowienia. Gdy przychodzi dwadzieścia minut po powiadomieniu ze sklepu, zaczyna wyglądać jak element jednej historii.

I właśnie wtedy trzeba rozdzielić dwie rzeczy.

To, że wiadomość pasuje do sytuacji, nie oznacza jeszcze, że pochodzi z prawdziwego źródła.

Brzmi banalnie, dopóki człowiek nie stoi z torbą mrożonek i nie czyta, że za dziewięć minut jego konto zostanie zablokowane.

Oszust celuje w reakcję, nie w inteligencję

Jednym z najbardziej szkodliwych mitów dotyczących oszustw jest przekonanie, że nabierają się wyłącznie ludzie naiwni, starsi albo "nieogarnięci technologicznie".

To wygodne przekonanie.

Daje poczucie bezpieczeństwa.

"Mnie to nie dotyczy. Ja przecież wiem, jak działa internet."

Świetnie.

Oszust bardzo się cieszy.

Pewność siebie potrafi być równie niebezpieczna jak brak wiedzy, ponieważ człowiek przestaje sprawdzać rzeczy, które wydają mu się oczywiste. Specjalista IT może kliknąć zły link, jeśli akurat czeka na fakturę. Księgowa może uwierzyć w wiadomość od "prezesa", jeśli wiadomość dotyczy sprawy, która faktycznie toczy się w firmie. Rodzic może wysłać pieniądze komuś podszywającemu się pod dziecko, jeśli wcześniej przez godzinę próbował się z nim skontaktować.

Oszust nie mierzy twojego IQ.

Mierzy moment.

Najczęściej próbuje wywołać jedną z kilku reakcji:

- strach: "ktoś loguje się na twoje konto", - pośpiech: "masz pięć minut", - ciekawość: "zobacz swoje zdjęcie", - chciwość: "zarobiłeś 14 800 zł", - poczucie obowiązku: "musisz potwierdzić dane", - chęć pomocy: "potrzebuję pilnie pieniędzy", - autorytet: "kontaktujemy się z działu bezpieczeństwa".

To nie przypadek.

Emocja ma wejść pierwsza.

Rozsądek najlepiej, żeby dotarł po wszystkim.

Dlaczego "to wygląda profesjonalnie" niczego nie gwarantuje

Dawniej podejrzana wiadomość potrafiła wyglądać mniej więcej tak:

"DROGI KLIENT BANK. TWOJE KONTO ZOSTAŁ BLOKADA NATYCHMIAST KLIKNĄĆ."

Człowiek czytał i zastanawiał się głównie, dlaczego Narodowy Bank Czegokolwiek zatrudnia do komunikacji kogoś, kto właśnie przegrał bójkę z gramatyką.

Dzisiaj ten filtr jest znacznie słabszy.

Fałszywa wiadomość może być poprawnie napisana. Może mieć logo, odpowiednie kolory, stopkę, numer sprawy, regulamin i ton tak korporacyjny, że zaczynasz odruchowo szukać przycisku "zaakceptuj wszystkie pliki cookie".

Nie oceniaj więc wiarygodności wyłącznie po wyglądzie.

Logo można skopiować.

Układ strony można skopiować.

Treść można wygenerować.

Nazwę firmy można wpisać.

Nawet wyświetlany numer telefonu lub nazwa nadawcy nie zawsze daje stuprocentową gwarancję, że kontakt rzeczywiście pochodzi od tej osoby czy instytucji.

To nie znaczy, że wszystko jest fałszywe.

Znaczy tylko, że "wygląda prawdziwie" jest początkiem sprawdzania, a nie jego końcem.

Najprostszy test: kto chce, żebyś zrobił coś ryzykownego?

Zamiast analizować każdy przecinek, zacznij od ważniejszego pytania:

Czego ta wiadomość ode mnie chce?

Jeżeli informuje:

"Twoja paczka została dostarczona."

Ryzyko jest małe.

Jeżeli mówi:

"Kliknij link, wpisz dane karty i potwierdź kodem."

Ryzyko rośnie gwałtownie.

W praktyce szczególną ostrożność powinny uruchamiać prośby o:

- podanie loginu lub hasła, - podanie pełnych danych karty, - wpisanie kodu autoryzacyjnego, - zatwierdzenie operacji w aplikacji bankowej, - wykonanie przelewu, - przekazanie kodu BLIK, - zainstalowanie programu lub aplikacji, - umożliwienie zdalnego dostępu do urządzenia, - wysłanie zdjęcia dokumentu, - przeniesienie rozmowy na nietypowy kanał, - działanie natychmiast pod groźbą konsekwencji.

Im więcej z tych elementów pojawia się jednocześnie, tym mniej powinno cię interesować, czy logo jest odpowiednio niebieskie.

Możesz mieć do czynienia z najpiękniejszym phishingiem w historii.

Nadal jest phishingiem.

Nie próbuj rozstrzygać wszystkiego na podstawie samej wiadomości

To błąd, który popełniają zarówno ludzie zbyt ufni, jak i zbyt podejrzliwi.

Dostają wiadomość i próbują odpowiedzieć na pytanie:

"Czy ona jest prawdziwa?"

Patrzą na nazwę nadawcy.

Czytają trzy razy.

Powiększają logo.

Sprawdzają interpunkcję.

Analizują, czy bank napisałby "Szanowny Kliencie", czy "Szanowny Kliencie,".

Po dwudziestu minutach są specjalistami od przecinków i nadal nie wiedzą, czy powinni kliknąć.

Lepsze pytanie brzmi:

Jak mogę sprawdzić tę sprawę bez korzystania z tej wiadomości?

To drobna zmiana, ale bardzo ważna.

SMS mówi, że coś dzieje się z kontem?

Nie klikaj linku. Otwórz samodzielnie aplikację bankową.

Mail informuje o nieopłaconej fakturze?

Wejdź do znanego ci systemu klienta albo skontaktuj się z firmą przez dane, które masz z wcześniejszej, pewnej korespondencji.

Wiadomość od znajomego prosi o pieniądze?

Zadzwoń do znajomego.

Informacja o paczce?

Sprawdź numer przesyłki w aplikacji sklepu lub przewoźnika.

Nie musisz udowodnić, że wiadomość jest fałszywa.

Musisz sprawdzić, czy sprawa, o której mówi, jest prawdziwa.

To znacznie łatwiejsze.

Zasada dwóch drzwi

Wyobraź sobie, że ktoś puka do twoich drzwi i mówi:

"Jestem z administracji. Muszę natychmiast wejść do mieszkania."

Być może rzeczywiście jest.

Ale jeśli masz możliwość zadzwonić do administracji numerem, który znasz, i potwierdzić wizytę, to właśnie to robisz.

W internecie warto działać podobnie.

Jednymi drzwiami przychodzi informacja.

Drugimi ją sprawdzasz.

Jeśli ktoś wysyła link, nie używasz tego samego linku do potwierdzania jego wiarygodności. Jeśli ktoś dzwoni i podaje numer, pod który masz oddzwonić, nie zakładasz automatycznie, że ten numer jest niezależnym źródłem.

Nadawca nie powinien być jednocześnie informacją, dowodem i komisją weryfikacyjną.

Nawet bardzo uprzejmy nadawca.

A co, jeśli wiadomość okaże się prawdziwa?

To pytanie trzyma przy życiu ogromną liczbę podejrzanych kliknięć.

"A jeśli rzeczywiście zablokują konto?"

"A jeśli paczka wróci?"

"A jeśli rachunek naprawdę jest nieopłacony?"

"A jeśli córka naprawdę potrzebuje pieniędzy?"

I właśnie dlatego niezależna weryfikacja jest lepsza niż zwykłe ignorowanie.

Nie musisz wybierać między:

"wierzę we wszystko"

a

"wyrzucam wszystko".

Jest trzecia opcja.

"Sprawdzam."

Jeżeli problem jest prawdziwy, znajdziesz jego potwierdzenie w oficjalnym kanale.

Jeżeli bank naprawdę zablokował kartę, aplikacja raczej nie będzie udawać, że nic się nie wydarzyło.

Jeżeli przewoźnik rzeczywiście ma problem z przesyłką, status paczki powinien to pokazać.

Jeżeli syn naprawdę potrzebuje pieniędzy, przeżyje trzydzieści sekund rozmowy telefonicznej.

A jeśli ktoś twierdzi, że nie może rozmawiać, bo mikrofon się zepsuł, kamera nie działa, telefon zaraz wybuchnie, a jedyną możliwą formą komunikacji jest natychmiastowy przelew?

Wtedy warto zauważyć, że liczba zbiegów okoliczności zaczyna przypominać scenariusz telenoweli.

Twoja pierwsza procedura

Nie potrzebujesz jeszcze rozbudowanego systemu. Na początek wystarczą trzy pytania:

1. Czy wiadomość próbuje wywołać silną emocję lub presję? 2. Czy chce ode mnie pieniędzy, danych, logowania albo zatwierdzenia czegoś? 3. Czy mogę sprawdzić tę sprawę niezależnym kanałem?

Jeżeli odpowiedź na pierwsze dwa pytania brzmi "tak", nie działaj bezpośrednio z wiadomości.

Przejdź do trzeciego.

To wszystko.

Nie rozwiązujesz zagadki.

Nie łapiesz przestępcy.

Nie musisz ustalić, z którego kraju pochodzi serwer.

Masz tylko przerwać automatyczną reakcję i samodzielnie sprawdzić sytuację.

Dzisiaj zrób jedną rzecz: przy następnej wiadomości dotyczącej pieniędzy, konta, przesyłki albo danych nie oceniaj jej od razu jako prawdziwej lub fałszywej.

Najpierw zapytaj:

"Jak sprawdzę to poza tą wiadomością?"

To pytanie jest znacznie bardziej przydatne niż lupka, trzy monitory i muzyka z filmu o hakerach.

Rozdział 2 - "Natychmiast" to nie termin. To narzędzie

Telefon dzwoni.

Numer wygląda zwyczajnie.

Odbierasz.

- Dzień dobry, dział bezpieczeństwa banku. Czy przed chwilą zlecał pan przelew na kwotę 7800 zł?

Nie.

- W takim razie prawdopodobnie mamy próbę przejęcia rachunku. Musimy działać szybko.

I właśnie w tym momencie rozmowa przestaje dotyczyć przelewu.

Zaczyna dotyczyć twojego adrenaliny.

W ciągu kilku sekund mózg buduje pełny obraz katastrofy. Ktoś jest na koncie. Pieniądze znikają. Trzeba coś zrobić. Natychmiast. Pan z banku brzmi poważnie. Zna procedurę. Mówi spokojnie, choć sytuacja jest dramatyczna. Ty natomiast zaczynasz współpracować, ponieważ przecież człowiek właśnie ratuje ci oszczędności.

Dwadzieścia minut później okazuje się, że "zabezpieczenie środków" polegało na przelaniu ich dokładnie tam, gdzie chciał oszust.

Presja czasu jest jednym z najważniejszych elementów wielu oszustw nie dlatego, że przestępca rzeczywiście ma mało czasu.

To ty masz mieć go mało.

Dlaczego pośpiech działa tak dobrze

Kiedy czujemy zagrożenie, uwaga się zawęża. Zamiast spokojnie porównywać możliwości, zaczynamy szukać sposobu na szybkie usunięcie problemu.

Jeżeli widzisz komunikat:

"Ktoś próbuje zalogować się na twoje konto."

twój mózg nie odpowiada:

"Interesujące. Przeprowadźmy analizę źródła tej wiadomości."

Odpowiada raczej:

"GDZIE KLIKNĄĆ?"

To bardzo ludzka reakcja.

I właśnie dlatego tak chętnie jest wykorzystywana.

Presja może dotyczyć pieniędzy:

"Przelew zostanie wykonany za trzy minuty."

Może dotyczyć konsekwencji:

"Konto zostanie zablokowane."

Może dotyczyć okazji:

"Oferta wygasa za pięć minut."

Może dotyczyć relacji:

"Nie dzwoń, jestem na spotkaniu, po prostu wyślij BLIK."

Wspólny element jest jeden: ktoś próbuje ograniczyć czas między bodźcem a działaniem.

Im krótsza przerwa, tym mniejsza szansa, że zrobisz coś wyjątkowo niewygodnego dla oszusta.

Na przykład zadzwonisz do banku.

Prawdziwa pilność istnieje. Ale nie odbiera ci prawa do sprawdzenia

Tu trzeba uważać, żeby nie wpaść w drugą skrajność.

Nie każda pilna wiadomość jest oszustwem.

Bank rzeczywiście może wykryć podejrzaną transakcję. Karta może wymagać blokady. Firma kurierska może potrzebować korekty danych. Bliska osoba może naprawdę znaleźć się w sytuacji wymagającej pomocy.

Samo słowo "pilne" niczego nie rozstrzyga.

Podejrzane jest coś innego:

pilność połączona z próbą odebrania ci możliwości niezależnej weryfikacji.

- Proszę się nie rozłączać.

- Nie może pan teraz dzwonić do banku, bo przerwie pan procedurę.

- Nie wolno o tym nikomu mówić.

- Proszę natychmiast zainstalować tę aplikację.

- Jeżeli przerwiemy rozmowę, nie będziemy mogli uratować pieniędzy.

W tym momencie lampka ostrzegawcza powinna przestać być lampką i zacząć świecić jak stadion.

Wiarygodna instytucja może oczekiwać szybkiej reakcji.

Nie powinna wymagać ślepego posłuszeństwa osobie, która właśnie do ciebie zadzwoniła.

Najważniejsze zdanie tej części książki

Jeżeli rozmowa dotyczy pieniędzy, konta albo danych i czujesz presję, możesz powiedzieć:

"Rozłączę się i skontaktuję z instytucją samodzielnie."

Koniec.

Nie musisz negocjować.

Nie musisz tłumaczyć, że przeczytałeś poradnik.

Nie musisz sprawdzać, czy rozmówca się obrazi.

Jeżeli jest prawdziwym pracownikiem banku, twoja ostrożność nie powinna być problemem.

Jeżeli jest oszustem, stanie się problemem natychmiast.

I to bardzo użyteczna informacja.

Test rozłączenia

To jedna z najprostszych metod oceny sytuacji podczas podejrzanego telefonu.

Powiedz, że zakończysz rozmowę i samodzielnie skontaktujesz się z firmą.

Następnie obserwuj reakcję.

Uczciwy rozmówca może powiedzieć:

"Oczywiście. Proszę skorzystać z numeru na karcie lub oficjalnej stronie."

Oszust częściej zacznie budować kolejne przeszkody:

"Nie może się pan rozłączyć."

"Procedura zostanie anulowana."

"Straci pan możliwość zabezpieczenia pieniędzy."

"System nie pozwoli ponownie otworzyć zgłoszenia."

Nagle okazuje się, że największym zagrożeniem dla twojego konta nie jest już przestępca.

Jest nim przycisk "zakończ połączenie".

To dość wymowne.

"Ale numer wyglądał jak numer banku"

Numer wyświetlany na ekranie nie powinien być traktowany jako samodzielny dowód tożsamości rozmówcy. Techniki podszywania się pod identyfikację połączenia istnieją i dlatego zasada niezależnego kontaktu jest tak ważna.

Nie oddzwaniaj po prostu na numer z historii połączeń, jeśli masz poważne wątpliwości.

Znajdź oficjalny kanał samodzielnie.

Na przykład:

- numer na odwrocie karty, - numer w oficjalnej aplikacji, - dane na stronie wpisanej samodzielnie w przeglądarce, - wcześniej zapisany, zweryfikowany kontakt.

Chodzi o zerwanie łańcucha stworzonego przez rozmówcę.

On może kontrolować numer, z którego dzwoni.

Nie powinien kontrolować numeru, który ty sam znajdziesz.

Gdy oszust gra nie strachem, ale okazją

Presja czasu nie zawsze wygląda jak alarm.

Czasem ma na sobie marynarkę i mówi o inwestycjach.

"To wyjątkowa możliwość dostępna tylko dziś."

"Pozostały dwa miejsca."

"Cena za chwilę wzrośnie."

"Jeżeli wpłaci pan teraz, otrzyma pan gwarantowany bonus."

Normalny handel również korzysta z ograniczonych ofert, więc sam zegar odliczający na stronie nie oznacza automatycznie przestępstwa.

Ale istnieje ważna zasada:

im większe ryzyko finansowe, tym mniej powinieneś pozwalać komuś decydować za pomocą zegara.

Zakup skarpet za trzydzieści złotych w promocji kończącej się o północy?

Najwyżej zostaniesz właścicielem skarpet, których nie potrzebowałeś.

Przelew dwudziestu tysięcy złotych na "platformę inwestycyjną", bo konsultant mówi, że dziś zamyka się wyjątkowe okno?

Tutaj zegar powinien działać odwrotnie.

Im bardziej ktoś cię pogania, tym bardziej ty zwalniasz.

Zasada odwróconej pilności

Możesz przyjąć bardzo prostą regułę:

Im pilniejsza wydaje się wiadomość, tym wolniej wykonuj działania, których nie da się łatwo cofnąć.

To nie znaczy, że masz godzinę zastanawiać się, czy zablokować skradzioną kartę.

Blokadę karty możesz wykonać samodzielnie w oficjalnej aplikacji.

Chodzi o czynności typu:

- przelew, - podanie kodu, - zatwierdzenie logowania, - instalacja programu, - udostępnienie ekranu, - przesłanie dokumentów, - zmiana danych bezpieczeństwa na polecenie obcej osoby.

Jeżeli ktoś chce, żebyś zrobił jedną z tych rzeczy "teraz", twoim pierwszym ruchem nie powinno być wykonanie polecenia.

Powinno nim być odzyskanie kontroli nad sytuacją.

Presja społeczna też jest presją

Nie zawsze straszy cię bank.

Czasem pisze znajomy.

"Hej, możesz szybko wysłać mi 600 zł? Oddam wieczorem."

Rozpoznajesz zdjęcie profilowe.

Imię się zgadza.

Styl pisania mniej więcej też.

A poza tym głupio pytać.

Przecież to Marek.

Tylko że konto Marka mogło zostać przejęte.

Albo ktoś stworzył profil podobny do jego profilu.

Albo Marek rzeczywiście pisze, ale warto mimo wszystko potwierdzić nietypową prośbę.

Problem polega na tym, że w tym scenariuszu oszust wykorzystuje nie tylko pośpiech.

Wykorzystuje również twoją potrzebę bycia normalnym człowiekiem.

Nie chcesz wyjść na paranoika.

Nie chcesz powiedzieć:

"Udowodnij, że jesteś Markiem."

Brzmi to trochę jak przesłuchanie przed wejściem do tajnej organizacji.

Nie musisz jednak robić z tego ceremonii.

Zadzwoń.

Napisz drugim kanałem.

Zapytaj o coś, co pozwoli potwierdzić sytuację.

"Hej, dostałem od ciebie prośbę o przelew. To ty?"

Dziesięć sekund.

Jeżeli Marek rzeczywiście potrzebuje pieniędzy, raczej przeżyje tę zniewagę.

Specjalne ostrzeżenie: kod autoryzacyjny nie jest testem zaufania

Jednym z najbardziej niebezpiecznych momentów jest sytuacja, w której na telefon przychodzi prawdziwy kod z prawdziwego banku lub serwisu.

Człowiek myśli:

"Skoro wiadomość z kodem jest prawdziwa, rozmówca też musi być prawdziwy."

Nie.

Kod może być prawdziwy właśnie dlatego, że ktoś po drugiej stronie próbuje wykonać rzeczywistą operację na twoim koncie.

Dlatego zawsze czytaj treść komunikatu autoryzacyjnego.

Nie tylko cyfry.

Jeśli aplikacja lub SMS mówi:

"Potwierdzasz przelew 4800 zł"

a rozmówca twierdzi:

"To tylko anulowanie podejrzanej transakcji"

- nie potwierdzaj.

System bankowy nie prowadzi improwizowanego teatru.

Jeśli zatwierdzasz przelew, zatwierdzasz przelew.

Daj sobie gotowy tekst

Pod presją trudno wymyślać idealną odpowiedź. Dlatego przygotuj ją wcześniej.

Możesz używać jednej z trzech:

"Nie wykonuję operacji finansowych podczas połączenia przychodzącego. Oddzwonię sam."

"Sprawdzę to bezpośrednio w aplikacji."

"Skontaktuję się z tą osobą innym kanałem."

Krótko.

Bez dyskusji.

To szczególnie ważne, gdy rozmówca zaczyna wykorzystywać autorytet.

- Proszę pana, jestem pracownikiem banku.

- Rozumiem. W takim razie potwierdzę sprawę przez oficjalny numer banku.

Nie musisz wygrać rozmowy.

Masz ją bezpiecznie zakończyć.

Co zrobić, jeśli naprawdę boisz się, że tracisz czas?

Jeżeli sytuacja dotyczy realnego zagrożenia, wybierz działanie, które możesz wykonać samodzielnie.

Podejrzewasz problem z kartą?

Zablokuj ją lub czasowo wyłącz w oficjalnej aplikacji, jeśli twój bank udostępnia taką funkcję.

Podejrzewasz przejęcie konta?

Wejdź samodzielnie do serwisu lub aplikacji i sprawdź aktywność.

Dostałeś wiadomość od bliskiej osoby?

Zadzwoń.

To jest różnica między reagowaniem na zagrożenie a wykonywaniem poleceń przypadkowego człowieka, który mówi, że reaguje za ciebie.

Pierwsze zwiększa kontrolę.

Drugie ją oddaje.

Najmniejsza skuteczna zmiana

Nie musisz od jutra analizować każdej rozmowy jak funkcjonariusz kontrwywiadu.

Wprowadź jedną zasadę:

Żadnych nieodwracalnych działań pod presją.

Nie wysyłaj pieniędzy.

Nie podawaj kodów.

Nie instaluj aplikacji.

Nie zatwierdzaj operacji.

Najpierw przerwij kontakt i sprawdź sytuację samodzielnie.

Jeżeli sprawa okaże się prawdziwa, stracisz minutę.

Jeżeli okaże się oszustwem, możesz zaoszczędzić znacznie więcej niż minutę.

A gdy ktoś mówi, że absolutnie nie masz czasu na sprawdzenie?

Właśnie dostałeś bardzo dobry powód, żeby to zrobić.

Rozdział 3 - Najgroźniejsza wiadomość wygląda znajomo

Wiadomość przychodzi od Anki.

Zdjęcie Anki.

Imię Anki.

Ten sam komunikator, na którym rozmawiacie od lat.

"Hej, możesz mi szybko kupić kartę podarunkową? Jestem na spotkaniu, potem ci oddam."

Pierwsza reakcja nie brzmi:

"Cyberprzestępczość."

Brzmi:

"Co znowu wymyśliła Anka?"

I właśnie dlatego podszywanie się pod kogoś znajomego działa tak dobrze. Kiedy kontakt wygląda obco, uruchamiasz ostrożność. Kiedy wygląda znajomo, mózg przyznaje mu kredyt zaufania jeszcze zanim przeczytasz drugie zdanie.

Znajome logo pomaga.

Znane nazwisko pomaga bardziej.

A wiadomość od człowieka, z którym wczoraj jadłeś obiad, potrafi przejść przez kilka filtrów bezpieczeństwa z miną osoby mającej przepustkę VIP.

Problem polega na tym, że w internecie pytanie "kto wysłał wiadomość?" coraz częściej jest trudniejsze niż "jakie imię widzę nad wiadomością?".

Konto może zostać przejęte.

Profil może zostać skopiowany.

Adres nadawcy może wyglądać podobnie do prawdziwego.

Ktoś może znać fragment wcześniejszej korespondencji.

Może wiedzieć, gdzie pracujesz, z kim współpracujesz albo że w zeszłym tygodniu byłeś na konferencji.

Nie musi posiadać tajnej teczki z twoim życiem.

Czasem wystarczy LinkedIn, Facebook, strona firmy i piętnaście minut wolnego czasu.

Internet przez lata nauczył nas publikować informacje o sobie.

Oszust może potraktować je jak dokumentację projektową.

"Ale on wiedział, jak ma na imię mój szef"

To brzmi niepokojąco, ale samo w sobie często nie oznacza wiele.

Nazwisko prezesa może być na stronie internetowej.

Imię przełożonego na LinkedInie.

Adres mailowy działu w ogłoszeniu o pracę.

Informacja, że firma właśnie otworzyła nowy oddział, mogła pojawić się na Facebooku.

Zdjęcie z konferencji może pokazywać dokładnie, kto z kim współpracuje.

Każda z tych informacji osobno wygląda niewinnie. Złożone razem mogą stworzyć bardzo przekonującą wiadomość.

"Cześć, zgodnie z ustaleniami po wczorajszym spotkaniu potrzebujemy pilnie opłacić fakturę dla nowego dostawcy. Piotr jest poza biurem, dlatego proszę, żebyś zrobił to bezpośrednio."

Brzmi konkretnie.

Jest Piotr.

Jest wczorajsze spotkanie.

Jest nowy dostawca.

Jest nawet rozsądne wyjaśnienie, dlaczego procedura wygląda inaczej niż zwykle.

Jeżeli wszystkie trzy informacje dało się znaleźć publicznie, oszust właśnie zbudował wiarygodność z materiałów dostępnych za darmo.

Nie włamał się do Pentagonu.

Przeczytał internet.

Wiarygodność zbudowana z prawdziwych elementów

To ważny mechanizm: fałszywa wiadomość nie musi składać się z fałszywych informacji.

Może zawierać pięć prawdziwych rzeczy i jedno fałszywe polecenie.

To ostatnie jest jedynym elementem, który naprawdę się liczy.

Wyobraź sobie wiadomość:

"Cześć Rafał, po rozmowie dotyczącej projektu X potrzebuję jeszcze dzisiaj potwierdzenia płatności. Wiem, że Marta jest na urlopie, dlatego podeślij przelew bezpośrednio na ten rachunek."

Załóżmy, że:

projekt X istnieje,

Marta rzeczywiście jest na urlopie,

nadawca rzeczywiście współpracuje z twoją firmą.

To nadal nie oznacza, że numer rachunku jest prawdziwy.

Mózg lubi jednak liczyć punkty.

Projekt się zgadza.

Marta się zgadza.

Nazwisko się zgadza.

No to chyba wszystko się zgadza.

Nie.

To trochę jak kontrola paszportowa, podczas której uznajemy dokument za prawdziwy, bo zdjęcie przedstawia człowieka.

Warto sprawdzić jeszcze parę rzeczy.

Nie pytaj tylko "czy znam nadawcę?"

Pytaj również:

Czy ta prośba pasuje do normalnego sposobu działania tej osoby?

To znacznie lepszy filtr.

Anka może prosić cię o przepis na makaron.

Może wysłać zdjęcie kota.

Może zapytać, czy pamiętasz nazwę restauracji.

Jeżeli pierwszy raz w życiu prosi o sześćset złotych w kartach podarunkowych i dodatkowo nie może rozmawiać przez telefon, właśnie wydarzyła się zmiana wzorca.

Znajoma osoba.

Nieznane zachowanie.

I to jest moment na weryfikację.

W firmie działa to podobnie. Jeśli przelewy zawsze przechodzą przez określoną procedurę, nagła wiadomość:

"Tym razem zróbmy wyjątek"

powinna przyciągnąć uwagę.

Nie dlatego, że wyjątki nie istnieją.

Istnieją.

Ale właśnie wyjątki są świetnym miejscem dla oszustwa.

Przestępca bardzo lubi procedury.

Zwłaszcza moment, w którym ktoś zgadza się je ominąć.

Test zgodności

Przy wiadomości od znanej osoby zadaj sobie cztery pytania:

- Czy ta osoba zwykle komunikuje się ze mną w ten sposób? - Czy prośba jest dla niej typowa? - Czy kanał jest normalny? - Czy pojawiła się próba ominięcia zwykłej procedury?

Nie potrzebujesz czterech odpowiedzi "nie", żeby zacząć sprawdzać.

Czasem wystarczy jedna naprawdę dziwna rzecz.

Szef nigdy nie pisze na WhatsAppie, a dziś prosi tam o przelew.

Córka zawsze dzwoni, a teraz z nowego numeru prosi o BLIK.

Dostawca od trzech lat ma ten sam rachunek, a właśnie dostałeś informację o jego zmianie.

Znajomy, który uważa karty podarunkowe za najgorszy prezent świata, nagle potrzebuje pięciu.

Życie bywa dziwne.

Ale nie aż tak często.

Przejęte konto jest szczególnie podstępne

Fałszywy profil może mieć błędy.

Przejęte prawdziwe konto ma znacznie większą przewagę.

Widzisz historię rozmowy.

Widzisz stare zdjęcia.

Widzisz wcześniejsze wiadomości.

Możesz nawet przewinąć do 2019 roku i znaleźć dyskusję o tym, kto miał przynieść sałatkę na grilla.

Wszystko jest prawdziwe.

Poza osobą, która właśnie siedzi po drugiej stronie.

Dlatego sama historia konwersacji nie wystarczy jako potwierdzenie tożsamości.

Jeżeli pojawia się nietypowa prośba dotycząca pieniędzy, danych albo dostępu, weryfikuj ją niezależnie.

Najlepiej w sposób trudny do kontrolowania przez osobę mającą dostęp do danego konta.

Jeżeli wiadomość przyszła przez Messenger, zadzwoń na znany numer.

Jeśli przyszła mailem, skontaktuj się przez telefon.

Jeśli numer telefonu też jest nowy, użyj starego kontaktu.

Zmiana kanału jest ważna.

Nie pytaj przejętego konta, czy konto zostało przejęte.

To system kontrolny zaprojektowany z lekką wadą konstrukcyjną.

"Powiedz mi coś, co tylko ty możesz wiedzieć"

To może działać, ale trzeba używać tego rozsądnie.

Pytanie:

"Jak miał na imię nasz nauczyciel matematyki?"

niekoniecznie jest świetne, jeśli odpowiedź da się znaleźć na Facebooku albo w historii rozmowy.

Lepsze są informacje:

- niewidoczne publicznie, - niezapisane w bieżącym kanale, - łatwe dla prawdziwej osoby, - trudne do odgadnięcia.

Jeszcze prostsza jest rozmowa głosowa przez znany numer.

Choć i tutaj warto pamiętać, że sama znajomość głosu nie powinna być jedynym zabezpieczeniem przy dużych kwotach lub poważnych decyzjach. Technologia potrafi dziś bardzo przekonująco przetwarzać obraz i dźwięk, dlatego przy sprawach istotnych najlepiej opierać się na kilku elementach weryfikacji, a nie jednym magicznym teście.

Magicznych testów w tej książce będzie niewiele.

Magia ma kiepski dział compliance.

Rodzinny kod bezpieczeństwa nie jest przesadą

Jeżeli w rodzinie zdarzają się przelewy, prośby o pomoc albo sytuacje awaryjne, można ustalić prostą zasadę.

Przy nietypowej prośbie o pieniądze potwierdzamy ją rozmową albo umówionym pytaniem.

Nie musi to wyglądać jak procedura uruchamiania pocisku nuklearnego.

Może być banalne:

"Jeśli piszesz z nowego numeru i potrzebujesz pieniędzy, najpierw zadzwonimy."

Albo:

"Przy większych kwotach zawsze potwierdzamy drugim kanałem."

To wystarczy.

Najlepsza procedura bezpieczeństwa to taka, którą rodzina rzeczywiście zapamięta.

Jeśli wymaga wypowiedzenia hasła składającego się z dwudziestu znaków, nazwiska pierwszego psa i współrzędnych geograficznych wakacji z 2007 roku, babcia może uznać, że łatwiej jednak nie mieć rodziny.

W firmie zaufanie też potrzebuje procedury

Przy zmianie numeru rachunku kontrahenta warto potwierdzić zmianę przez znany wcześniej kanał.

Przy nietypowej prośbie o pilną płatność dobrze trzymać się ustalonych zasad zatwierdzania.

Przy wiadomości "od prezesa" nie należy traktować hierarchii jako substytutu weryfikacji.

To bywa trudne psychologicznie.

Łatwiej powiedzieć koledze:

"Potwierdzę to jeszcze telefonicznie"

niż prezesowi:

"Zanim przeleję sto tysięcy, chciałbym upewnić się, że naprawdę pan istnieje".

Na szczęście nie trzeba tego formułować w ten sposób.

Wystarczy:

"Ze względów bezpieczeństwa potwierdzamy takie dyspozycje drugim kanałem."

Procedura ma ogromną zaletę.

Nie sugerujesz, że komuś nie ufasz.

Po prostu robisz to, co robisz zawsze.

Bezpieczeństwo przestaje być osobistą oceną człowieka.

Staje się sposobem działania.

Najgroźniejsze zdanie: "To przecież on"

Nie używaj znajomości jako zakończenia analizy.

Używaj jej jako jednej z informacji.

Wiadomość może pochodzić od prawdziwego znajomego.

Może pochodzić z prawdziwego konta obsługiwanego chwilowo przez kogoś innego.

Może zostać wysłana przez profil, który tylko wygląda podobnie.

Nie musisz z tego powodu poddawać testowi tożsamości każdego, kto pyta, o której zaczyna się grill.

Weryfikacja jest potrzebna szczególnie wtedy, gdy pojawia się ryzyko.

Pieniądze.

Dane.

Kody.

Dokumenty.

Dostęp.

Zmiana rachunku.

Instalacja czegoś.

Nietypowa prośba.

Im większa konsekwencja pomyłki, tym mniej powinno wystarczać samo "znam tę osobę".

Wersja minimum

Przy kolejnej nietypowej wiadomości od kogoś znajomego nie analizuj zdjęcia profilowego.

Zrób coś prostszego.

Zapytaj:

"Czy ta osoba normalnie prosi mnie o takie rzeczy w taki sposób?"

Jeśli nie - potwierdź innym kanałem.

Nie oznacza to, że podejrzewasz własną babcię o prowadzenie grupy przestępczej.

Oznacza tylko, że jeśli babcia nagle poprosi o pięć tysięcy złotych w kryptowalucie, dasz jej szansę osobiście wyjaśnić ten dość interesujący etap życia.

Rozdział 4 - Zielona kłódka nie jest certyfikatem uczciwości

Wchodzisz na stronę.

Wygląda świetnie.

Logo jest.

Regulamin jest.

Kontakt jest.

Adres firmy jest.

Na górze przeglądarki widać symbol połączenia szyfrowanego.

Cena ekspresu do kawy: 1799 zł.

Wszędzie indziej: 3299 zł.

Pierwsza część mózgu mówi:

"Podejrzane."

Druga:

"Ale przecież jest kłódka."

Trzecia już wyobraża sobie kawę.

I właśnie w ten sposób człowiek potrafi przejść od ostrożności do zakupu w czasie krótszym niż ekspres potrzebuje na nagrzanie.

Problem z oceną oszustw polega na tym, że bardzo lubimy pojedyncze oznaki bezpieczeństwa. Szukamy czegoś, co pozwoli szybko powiedzieć:

"Tak, to jest prawdziwe."

Albo:

"Nie, to jest fałszywe."

Najlepiej jednego znaku.

Źle napisana wiadomość? Oszustwo.

Poprawnie napisana? Prawdziwa.

Jest HTTPS? Bezpieczna.

Logo banku? Bank.

Numer z polskim kierunkowym? Polska.

Profil ma pięć lat? Prawdziwy człowiek.

Świat byłby znacznie wygodniejszy, gdyby oszustwa tak działały.

Niestety przestępcy najwyraźniej odmówili współpracy.

Nie ma jednej czerwonej flagi, która załatwia wszystko

Błędy językowe mogą być sygnałem ostrzegawczym.

Ale ich brak nie jest certyfikatem uczciwości.

Dziwny adres strony może być sygnałem.

Ale profesjonalny adres nie daje gwarancji.

Bardzo niska cena może być podejrzana.

Ale prawdziwe sklepy również robią duże promocje.

Presja czasu jest ważnym sygnałem.

Ale prawdziwe firmy także używają terminów.

Dlatego skuteczniejsza metoda polega na patrzeniu na zestaw sygnałów.

Jeden nietypowy element?

Sprawdź.

Trzy nietypowe elementy naraz?

Zatrzymaj się.

Pięć?

Nie potrzebujesz jeszcze kryminalistycznego laboratorium. Masz wystarczająco dużo powodów, żeby nie wykonywać ryzykownej czynności bez dodatkowej weryfikacji.

Kłódka mówi mniej, niż wielu osobom się wydaje

Symbol szyfrowanego połączenia oznacza przede wszystkim, że połączenie między twoją przeglądarką a daną stroną jest szyfrowane.

To dobrze.

Ale nie odpowiada na inne, znacznie ważniejsze pytanie:

Kto jest właścicielem tej strony i czy warto mu ufać?

Oszust również może korzystać z szyfrowanego połączenia.

Wtedy twoje dane są bardzo bezpiecznie zaszyfrowane podczas podróży...

prosto do oszusta.

Technicznie elegancko.

Finansowo słabo.

Dlatego nie traktuj HTTPS jako pieczęci:

"Sprawdzone przez Międzynarodowy Urząd Dobrych Ludzi".

To tylko jeden element techniczny.

Adres strony jest ważniejszy niż wygląd strony

Fałszywa strona może wyglądać niemal identycznie jak prawdziwa.

Układ.

Logo.

Kolory.

Zdjęcia.

Przycisk logowania.

Nawet komunikaty o plikach cookie, bo najwyraźniej bez nich żadna współczesna strona nie czuje się kompletna.

Znacznie trudniej ukryć to, gdzie faktycznie jesteś.

Dlatego przed wpisaniem danych warto spojrzeć na adres.

Nie tylko na pierwsze trzy litery.

Cały adres.

Szczególnie jeśli trafiłeś tam z wiadomości.

Przykładowo różnica między:

mojbank.pl

a

mojbank-bezpieczenstwo.example

może być wizualnie niewielka, zwłaszcza na telefonie.

Czasem wykorzystywane są literówki, dodatkowe słowa, znaki wyglądające podobnie albo bardzo długie adresy, w których znajoma nazwa pojawia się gdzieś po drodze.

Mózg widzi "bank".

Przeglądarka widzi coś zupełnie innego.

Przeglądarka w tym przypadku bywa mniej romantyczna.

I dobrze.

Nazwa nadawcy maila też nie wystarcza

W skrzynce możesz zobaczyć:

"Bank XYZ"

"Netflix"

"DHL"

"Anna Kowalska"

Ale wyświetlana nazwa nie musi być tym samym co faktyczny adres mailowy.

Dlatego przy ważnej wiadomości warto rozwinąć dane nadawcy i sprawdzić adres.

Nie po to, żeby studiować go przez kwadrans.

Szukasz oczywistych niespójności.

Mail podpisany jako dział banku, wysłany z przypadkowej domeny?

Problem.

Faktura od znanego kontrahenta, ale domena różni się jedną literą?

Problem.

Wiadomość od szefa wysłana z nowego prywatnego adresu z prośbą o przelew?

Co najmniej powód do sprawdzenia.

Znowu jednak: poprawny adres nie powinien być traktowany jako absolutna gwarancja. Konto pocztowe może zostać przejęte.

Bezpieczeństwo nie lubi jednej podpórki.

Stół z jedną nogą również wygląda świetnie do momentu, gdy położysz na nim obiad.

Błędy językowe: przydatny sygnał, fatalny filtr główny

"Przecież od razu poznam oszustwo po języku."

Kiedyś ta metoda miała więcej uroku.

Dzisiaj automatyczne tłumaczenia, generowanie tekstu i dostęp do dobrych wzorców komunikacji sprawiają, że wiadomość oszusta może być gramatycznie poprawna, naturalna i dopasowana do sytuacji.

Wciąż warto zwracać uwagę na:

- dziwną składnię, - nietypowe zwroty, - błędną nazwę firmy, - niespójny ton, - literówki w kluczowych miejscach, - nietypową formę powitania.

Ale traktuj to jako sygnał dodatkowy.

Nie zasadę:

"Brak błędów = człowiek uczciwy."

Gdyby poprawna gramatyka gwarantowała uczciwość, sektor finansowy wyglądałby znacznie spokojniej.

"Ma dużo obserwujących, więc chyba jest prawdziwy"

Fałszywe poczucie bezpieczeństwa dotyczy nie tylko maili i stron.

Profil w mediach społecznościowych może mieć:

zdjęcia,

posty,

komentarze,

obserwujących,

starszą datę założenia.

To wszystko zwiększa wiarygodność.

Nie musi jednak jej rozstrzygać.

Konta są kupowane, przejmowane, kopiowane i budowane przez dłuższy czas. Liczba obserwujących również nie jest parametrem moralnym.

Sto tysięcy osób może obserwować konto.

Sto tysięcy osób może się mylić.

Ludzkość przeprowadzała już większe projekty grupowe o wątpliwej jakości.

Jeżeli profil sprzedaje produkt, zbiera pieniądze albo proponuje inwestycję, oceniaj samą ofertę i sposób działania.

Nie tylko popularność nadawcy.

Zasada stosu sygnałów

Zamiast szukać jednego dowodu, buduj szybki stos.

Załóżmy, że trafiasz do nowego sklepu.

Ekspres kosztuje prawie połowę normalnej ceny.

To pierwszy sygnał.

Sklep pojawił się w reklamie w mediach społecznościowych.

Sam w sobie neutralny, ale zapisujemy kontekst.

Kontakt to wyłącznie formularz.

Drugi sygnał.

Regulamin wygląda jak skopiowany z innej firmy i w jednym miejscu pojawia się inna nazwa.

Trzeci.

Płatność możliwa tylko przelewem.

Czwarty.

Na stronie wielki zegar informuje, że promocja kończy się za dziewięć minut.

Piąty.

Czy każdy z tych elementów osobno dowodzi oszustwa?

Nie.

Czy razem tworzą obraz, przy którym powinieneś zamknąć portfel na chwilę i sprawdzić firmę dokładniej?

Zdecydowanie.

Mózg bardzo chce skupić się na jednym argumencie za zakupem:

"Ale jest regulamin."

Tak.

Statek również może mieć instrukcję bezpieczeństwa.

To nie mówi jeszcze, czy ma dno.

Pięć kategorii, które warto skanować

Przy podejrzanym kontakcie nie potrzebujesz trzydziestopunktowej listy.

Wystarczy pięć kategorii.

1. Nadawca

Czy wiem, z kim mam do czynienia?

Czy adres, numer, profil albo domena pasują?

2. Treść

Czy coś jest niespójne, nietypowe albo zaskakujące?

3. Presja

Czy ktoś próbuje przyspieszyć decyzję?

4. Żądanie

Czy mam podać dane, pieniądze, kod, dostęp albo coś zainstalować?

5. Weryfikacja

Czy mogę sprawdzić sprawę niezależnie?

To nie jest test punktowy.

Nie musisz uzyskać 17/20, żeby wiadomość została przyjęta na studia.

Chodzi o szybkie wychwycenie sytuacji, w których ryzyko robi się wystarczająco duże, by przestać działać automatycznie.

Co z linkami?

Nie trzeba bać się każdego linku.

Internet bez linków byłby bardzo spokojnym miejscem składającym się głównie z ręcznego wpisywania adresów.

Problem pojawia się, gdy link prowadzi do czynności wrażliwej.

Logowanie.

Płatność.

Zmiana hasła.

Wpisanie danych.

Pobranie pliku.

Instalacja aplikacji.

Wtedy warto rozważyć wejście do usługi samodzielnie zamiast z wiadomości.

Jeżeli bank informuje o problemie, otwórz aplikację.

Jeżeli sklep informuje o zamówieniu, wejdź do konta klienta.

Jeżeli serwis mówi o zmianie hasła, wpisz jego adres samodzielnie albo użyj zapisanej aplikacji.

Nie dlatego, że każdy link chce cię skrzywdzić.

Dlatego, że przy ważnej czynności istnieje prostszy sposób ograniczenia ryzyka.

Co nie działa: obsesyjne sprawdzanie wszystkiego

Można po przeczytaniu kilku porad o bezpieczeństwie osiągnąć imponujący poziom nieufności.

Dostajesz newsletter.

Sprawdzasz domenę.

Sprawdzasz certyfikat.

Szukasz firmy w rejestrze.

Analizujesz kod strony.

Po czterdziestu minutach odkrywasz, że sklep naprawdę chciał tylko poinformować cię o nowych spodniach.

To nie jest celem.

Bezpieczeństwo musi być proporcjonalne do konsekwencji.

Newsletter reklamowy?

Niskie ryzyko.

Mail z potwierdzeniem rezerwacji, którego się spodziewasz?

Również niewielkie.

Prośba o zalogowanie do banku?

Większa ostrożność.

Zmiana rachunku do przelewu na 40 000 zł?

Bardzo duża ostrożność.

Im większa potencjalna strata, tym więcej niezależnego sprawdzania.

To proste i znacznie bardziej użyteczne niż podejrzewanie każdego przycisku "Zobacz ofertę" o związki z przestępczością zorganizowaną.

Wersja minimum: nie szukaj dowodu. Szukaj niespójności

Kiedy coś wzbudza twoje wątpliwości, nie próbuj od razu odpowiedzieć:

"Czy to oszustwo?"

Poszukaj trzech rzeczy:

Czy nadawca pasuje?

Czy prośba pasuje?

Czy sposób działania pasuje?

Jeżeli wszystko jest normalne i ryzyko jest niewielkie, nie musisz uruchamiać dochodzenia.

Jeżeli coś się nie zgadza, sprawdź niezależnie.

Jeżeli nie zgadza się kilka rzeczy i ktoś chce pieniędzy albo danych, nie próbuj racjonalizować każdego sygnału osobno.

"Może domena jest nowa."

"Może mają błąd w regulaminie."

"Może telefon nie działa."

"Może przelewy chwilowo przyjmują tylko na konto prywatne."

"Może promocja naprawdę kończy się za sześć minut."

Oczywiście.

Może też ekspres za 1799 zł osobiście przywiezie George Clooney.

Nie wszystkie możliwości są równie prawdopodobne.

Rozdział 5 - Nie klikaj tylko dlatego, że przycisk jest niebieski

Dostajesz mail.

"Wykryliśmy nietypowe logowanie na twoim koncie. Jeżeli to nie ty, zabezpiecz konto."

Pod spodem duży przycisk:

ZABEZPIECZ KONTO

Wygląda sensownie.

W końcu właśnie po to istnieją przyciski. Żeby je naciskać.

Nie projektuje się wielkiego niebieskiego prostokąta po to, żeby człowiek usiadł obok niego i zastanawiał się nad naturą zaufania w internecie.

Tyle że w przypadku podejrzanych wiadomości właśnie to powinieneś zrobić.

Nie dlatego, że każdy link jest niebezpieczny. Większość linków prowadzi po prostu tam, gdzie obiecuje: do artykułu, faktury, filmu, zdjęcia kota albo sklepu, który od trzech tygodni próbuje przekonać cię, że absolutnie potrzebujesz kolejnej pary butów.

Problem zaczyna się wtedy, gdy link prowadzi do czynności o dużych konsekwencjach.

Logowania.

Płatności.

Zmiany hasła.

Instalacji programu.

Podania danych.

Autoryzacji.

Wtedy najprostsza strategia brzmi:

nie używaj drzwi wskazanych przez osobę, której właśnie próbujesz zaufać.

Link jest wygodny. Właśnie dlatego działa

Oszust nie chce, żebyś wpisywał adres banku samodzielnie.

To byłoby fatalne.

Mógłbyś trafić na prawdziwą stronę.

Chce więc zrobić coś znacznie uprzejmiejszego.

"Nie martw się, przygotowaliśmy wszystko. Kliknij tutaj."

Dziękujemy.

Jak troskliwie.

Jeszcze tylko numer karty, kod, hasło, PESEL i może nazwa pierwszego zwierzęcia, a obsługa będzie kompletna.

Wygoda jest jednym z najskuteczniejszych sprzymierzeńców oszustwa. Człowiek nie musi świadomie podjąć decyzji: "Zaufam temu nadawcy". Wystarczy, że automatycznie wybierze najłatwiejszą ścieżkę.

Link.

Przycisk.

Kod QR.

Załącznik.

"Otwórz tutaj."

"Zaloguj się tutaj."

"Pobierz tutaj."

Jedno kliknięcie usuwa potrzebę zastanawiania się, gdzie powinieneś wejść samodzielnie.

A tym samym usuwa jeden z najważniejszych momentów weryfikacji.

Wrażliwa czynność? Zmień trasę

Nie trzeba wprowadzać zasady:

"Nigdy nie klikam linków."

To szybko stałoby się absurdalne.

Dostajesz od znajomego film na YouTube.

Nie musisz przepisywać ręcznie czterdziestu znaków adresu, zakładać rękawiczek i otwierać oddzielnego laptopa.

Stosuj ostrzejszą zasadę tylko tam, gdzie stawka jest wyższa.

Jeżeli wiadomość prowadzi do:

- banku, - poczty elektronicznej, - konta społecznościowego, - sklepu przy płatności, - serwisu z danymi osobowymi, - systemu firmowego, - chmury z dokumentami, - zmiany hasła,

rozważ wejście do usługi niezależnie.

Otwórz aplikację.

Użyj zapisanej zakładki.

Wpisz znany adres.

Skorzystaj z menedżera haseł, który może dodatkowo pomóc, ponieważ zwykle powiązuje zapisane dane logowania z konkretną domeną.

Ważny jest sam nawyk:

wiadomość mówi, że coś się dzieje.

Ty nie wykonujesz operacji wewnątrz jej scenariusza.

Podgląd linku jest pomocny, ale nie rób z niego doktoratu

Na komputerze często możesz najechać kursorem na link i zobaczyć jego docelowy adres.

Na telefonie w wielu aplikacjach można przytrzymać link, żeby podejrzeć, dokąd prowadzi.

To użyteczne.

Jeżeli przycisk "Zaloguj się do banku" prowadzi do domeny mającej z bankiem tyle wspólnego, co mój czajnik z Europejskim Bankiem Centralnym, decyzja jest prosta.

Ale jest pewien problem.

Adresy mogą być długie.

Mogą zawierać przekierowania.

Mogą korzystać ze skracaczy.

Mogą wyglądać wystarczająco podobnie do prawdziwych.

Dlatego nie próbuj zostać człowiekiem, który rozpoznaje każdy fałszywy link na podstawie trzysekundowego spojrzenia.

To kolejna pułapka.

Lepiej mieć regułę zachowania niż nadmiernie ufać własnemu sokolemu wzrokowi.

Wysokie ryzyko? Nie korzystam z linku. Wchodzę sam.

To działa nawet wtedy, gdy link jest bardzo dobrze przygotowany.

Kod QR to też link. Tylko ubrany bardziej futurystycznie

Kody QR potrafią stworzyć dziwne poczucie legalności.

Kod jest czarno-biały.

Kwadratowy.

Techniczny.

Wygląda jak coś zatwierdzonego przez dział informatyczny.

W rzeczywistości może po prostu prowadzić pod określony adres.

Czyli robi mniej więcej to samo, co link, tylko nie pokazuje ci od razu tekstu.

Dlatego kod QR na parkomacie, plakacie, ulotce, mailu czy kartce przyklejonej do drzwi nie powinien automatycznie otrzymywać statusu "bezpieczne, bo piksele".

Szczególnie uważaj, gdy kod prowadzi do płatności lub logowania.

Wyobraź sobie kod QR naklejony na prawdziwy automat parkingowy.

Nie musi oznaczać, że właściciel automatu go umieścił.

Naklejki mają niezwykłą cechę technologiczną.

Można je przykleić.

Jeżeli po zeskanowaniu masz zapłacić, sprawdź adres i zastanów się, czy dany operator rzeczywiście używa tej metody.

Nie musisz podejrzewać każdego kwadracika o przestępczość.

Po prostu nie przyznawaj mu immunitetu dyplomatycznego.

Załącznik nie musi wyglądać groźnie

Kiedy ktoś mówi "niebezpieczny plik", wyobrażamy sobie coś o nazwie:

WIRUS_OSTATECZNY.exe

Oszust niestety zwykle nie jest aż tak uprzejmy.

Załącznik może wyglądać jak:

faktura,

potwierdzenie zamówienia,

dokument,

skan,

CV,

formularz,

raport,

informacja o zaległości.

I właśnie dlatego działa.

Jeżeli dostajesz plik, którego się nie spodziewasz, zwłaszcza od nieznanego lub nietypowego nadawcy, zatrzymaj się przed otwarciem.

Szczególnie gdy wiadomość zachęca do włączenia dodatkowych funkcji, instalacji oprogramowania, uruchomienia makr czy obejścia ostrzeżenia systemu.

Komputer mówi:

"To może być niebezpieczne."

Wiadomość mówi:

"Kliknij mimo to."

To nie jest moment na demokratyczne głosowanie.

"Ale przecież to PDF"

PDF kojarzy się z rachunkiem, instrukcją obsługi albo dokumentem, którego nikt nie chce czytać, ale wszyscy przechowują przez siedem lat.

Nie zakładaj jednak, że sam typ pliku gwarantuje bezpieczeństwo.

Ryzyko zależy od konkretnej zawartości, programu, systemu oraz sposobu dalszej interakcji. Dokument może również służyć po prostu jako przynęta prowadząca dalej - na przykład zawierać link do fałszywego logowania.

Najważniejszy jest kontekst.

Czy spodziewałeś się pliku?

Czy nadawca jest właściwy?

Czy prośba ma sens?

Czy dokument próbuje nakłonić cię do kolejnych czynności?

Nie musisz zostać analitykiem malware.

Masz zauważyć, kiedy zwykła "faktura" zaczyna zachowywać się jak przewodnik po aktywnym uczestnictwie w katastrofie.

Pobieranie aplikacji na polecenie rozmówcy

To miejsce, w którym poziom ostrożności powinien wyraźnie wzrosnąć.

Dzwoni ktoś z "banku".

Mówi, że wykryto zagrożenie.

Prosi o zainstalowanie aplikacji.

Albo programu do "bezpiecznego połączenia".

Albo narzędzia do "weryfikacji telefonu".

Jeżeli obca osoba podczas nieoczekiwanego kontaktu każe ci instalować program umożliwiający zdalny dostęp, udostępnienie ekranu czy sterowanie urządzeniem, przerwij rozmowę i zweryfikuj sprawę przez oficjalny kanał.

Nie wykonuj instrukcji tylko dlatego, że rozmówca używa słów:

"bezpieczeństwo",

"serwer",

"szyfrowanie",

"procedura bankowa".

Terminologia techniczna potrafi brzmieć imponująco.

Ekspres do kawy też ma procedurę odkamieniania.

Nie oznacza to, że powinien mieć dostęp do twojego konta.

Menedżer haseł jako cichy ochroniarz

Dobrze skonfigurowany menedżer haseł daje korzyść większą niż samo przechowywanie skomplikowanych haseł.

Może pomagać rozpoznawać, gdzie dane logowania rzeczywiście pasują.

Jeżeli zapisałeś hasło do prawdziwej strony przyklad.pl, a trafisz na przykIad.pl z literą wyglądającą podobnie, menedżer może nie zaproponować automatycznego uzupełnienia.

To nie jest niezawodny wykrywacz oszustw.

Ale potrafi być dodatkowym filtrem.

Człowiek widzi:

"Przecież to wygląda identycznie."

Program odpowiada:

"Nie mam tutaj zapisanych danych."

I nagle warto sprawdzić, dlaczego.

Bardzo lubię narzędzia bezpieczeństwa, które pomagają bez wygłaszania wykładu.

Jedna chwila nieuwagi nie oznacza od razu katastrofy

Kliknąłeś podejrzany link.

Co teraz?

Najpierw: nie panikuj.

Samo otwarcie strony nie jest równoznaczne z przekazaniem wszystkich pieniędzy, dokumentów i praw do mieszkania.

Liczy się to, co wydarzyło się później.

Czy wpisałeś login i hasło?

Czy podałeś dane karty?

Czy coś pobrałeś?

Czy zainstalowałeś aplikację?

Czy zatwierdziłeś operację?

Czy udostępniłeś kod?

Jeśli tylko wszedłeś na stronę i niczego nie podałeś ani nie instalowałeś, sytuacja może wymagać znacznie mniej działań niż wtedy, gdy przekazałeś dane logowania lub zatwierdziłeś transakcję.

Jeżeli podałeś hasło, zmień je w prawdziwym serwisie i zabezpiecz konto zgodnie z dostępnymi opcjami, zwłaszcza jeśli hasło było używane również gdzie indziej.

Jeżeli sprawa dotyczy danych bankowych lub wykonanej operacji, skontaktuj się niezwłocznie z bankiem przez oficjalny kanał.

Jeśli zainstalowałeś podejrzany program albo umożliwiłeś komuś zdalny dostęp, odłącz się od kontaktu z oszustem i potraktuj urządzenie jako wymagające sprawdzenia.

Nie eksperymentuj godzinami, jeśli nie wiesz, co zostało zmienione.

W poważniejszej sytuacji warto skorzystać z profesjonalnej pomocy.

Wersja minimum: trzy rodzaje linków

Jeśli chcesz naprawdę uprościć swoje zachowanie, podziel linki na trzy grupy.

Zwykłe treści - artykuł, film, mapa, przepis.

Normalna ostrożność.

Treści wymagające danych - logowanie, formularz, konto.

Większa ostrożność.

Pieniądze i bezpieczeństwo - bank, płatność, zmiana hasła, autoryzacja.

Najlepiej wejdź samodzielnie.

Nie musisz sprawdzać każdego linku, jakby prowadził do cyfrowej kopalni.

Musisz wiedzieć, kiedy wygoda przestaje być ważniejsza od kontroli.

Niebieski przycisk może być bardzo ładny.

Nie jest jednak argumentem.