Основні висновки
Спуфінг SMS - це тип шахрайства, яке покладається на психологічну маніпуляцію, щоб обманути жертв на переказ коштів, обмін чутливою інформацією або натискання на шкідливі посилання.
Зловмисники змінюють свою особу відправника, щоб їхнє SMS-повідомлення виглядало так, ніби воно надходить з надійного джерела.
Чи отримали ви спуфінгове SMS? Негайно повідомте про інцидент правоохоронним органам.
Тренди в індустрії онлайн-шахрайства змінюються так швидко, як розвиваються передові технології. Раніше шахрайства з електронними листами від нігерійських принців були в моді; сьогодні це атаки спуфінгу SMS.
На відміну від експлуатацій, коли хакер намагається використовувати код для зламу бази даних користувачів, атаки спуфінгу SMS в основному покладаються на психологічну маніпуляцію. Це означає, що шахрай намагатиметься видавати себе за надійне джерело, щоб обманути нічого не підозрюючих жертв на переказ коштів, обмін чутливою інформацією, такою як деталі гаманця, або навіть відправку шкідливих посилань, що ведуть до фішингових вебсайтів, які можуть виснажити гаманці жертв.
У цій статті ми розглянемо, як працюють атаки спуфінгу SMS, різні способи, якими зловмисники можуть на вас націлюватися, і як ви можете захистити свої кошти.
Що таке спуфінг SMS і як це працює?
Зловмисник, який займається спуфінгом SMS, модифікує свою особу відправника (ім'я або номер телефону, що з'являється на телефоні одержувача), щоб зробити своє текстове повідомлення таким, що виглядає так, ніби воно надходить з надійного джерела. Мета полягає в тому, щоб обманути жертву, щоб вона виконала вказівки в повідомленні.
Через те, як працюють системи SMS, повідомлення шахрая можуть з'являтися в тій же розмові, що й ранні легітимні повідомлення від постачальника, ускладнюючи відрізнити реальні комунікації від шахрайських. В результаті, користувачі можуть бути змушені натискати на шкідливі посилання або звертатися до шахрая за наданим фальшивим номером телефону.
Як виявити та уникнути спуфінгу SMS?
Навіть найсучасніша інфраструктура безпеки може зробити небагато, щоб захистити користувача, який добровільно передає свій пароль хакеру. Першою лінією оборони завжди є користувач. Щоб зберегти свої кошти в безпеці, вам слід залишатися пильним у будь-який час, зробивши наступні практики звичкою.
1. Слідкуйте за попереджувальними повідомленнями з фальшивими номерами безпеки/служби підтримки
Binance ніколи не надішле вам SMS, просячи вас зателефонувати за номером і поговорити з відділом обслуговування клієнтів або безпеки. Будь-яке попереджувальне повідомлення, яке ви отримуєте, що стосується безпеки/активності облікового запису або переказів коштів і вимагає, щоб ви зателефонували за телефонним номером, є шахрайством.
На зображенні вище виділені повідомлення є спуфінговими і надіслані шахраєм. Звернення до цих номерів призведе лише до втрати коштів. Завжди пам'ятайте, щоб звертатися лише через офіційні канали підтримки, доступні в додатку або через офіційний вебсайт.
2. Уникайте підозрілих посилань
Не натискайте на жодні посилання, надіслані вам через текстове повідомлення. Посилання можуть вести на фішингові вебсайти, які намагаються вкрасти ваші облікові дані, такі як паролі або приватні ключі, або навіть встановити шкідливе ПЗ на вашому пристрої. Переконайтеся, що використовуєте лише офіційні вебсайти.
Ось кілька прикладів фішингових вебсайтів, які намагаються виглядати так, ніби вони пов'язані з Binance. Це не вичерпний список, але їхні доменні імена дають уявлення про те, як може виглядати «фальшивий Binance», творці якого намагаються ввести користувачів в оману.
Як захистити себе від шахрайств зі спуфінгом SMS у криптовалюті
1. Увімкніть свій антифішинговий код
Щоб підвищити безпеку та боротися з такими шахрайствами, ми розширили використання функції антифішингового коду на SMS-комунікації. Раніше доступний для електронних листів, цей унікальний код, встановлений користувачем, допомагає перевірити автентичність повідомлень від Binance. Тепер, коли ви отримуєте SMS від нас, воно міститиме ваш персоналізований код – відомий лише вам – що дозволяє вам підтвердити, що повідомлення є легітимним. Його легко налаштувати через додаток або вебсайт:
Додаток: [Профіль] > [Інформація про обліковий запис] > [Безпека] > [Антифішинговий код].
Вебсайт: [Профіль] > [Обліковий запис] > [Безпека] > [Розширена безпека].
2. Перевіряйте вхідні повідомлення
Завжди подвійте перевірку джерела вхідного повідомлення перед тим, як відповідати. Будьте обережні з будь-якими непрошеними повідомленнями або тими, що здаються підозрілими. Ви можете перевірити повідомлення, специфічні для Binance, за допомогою інструмента Binance Verify або надіславши скріншот повідомлення нашій команді підтримки. Для інших послуг вам слід надіслати повідомлення відповідній платформі безпосередньо через їхній офіційний вебсайт або інші довірені канали.
3. Увімкніть двофакторну автентифікацію
Двофакторна автентифікація (2FA) додає додатковий рівень безпеки від зловмисників, які намагаються отримати доступ до ваших облікових записів. Завжди увімкніть 2FA для будь-якого облікового запису, який його підтримує. Binance тепер підтримує паролі для безпечного та швидшого входу. Використовуйте їх для 2FA на різних пристроях, щоб забезпечити більш зручний та надійний захист, ніж просто паролі.
4. Не діліться особистою інформацією
Уникайте поширення чутливої інформації (наприклад, паролів, номерів кредитних карток, номерів соціального страхування та інших ідентифікаторів, виданих урядом) через текстові повідомлення, особливо з неперевіреними контактами.
Приклади реальних атак SMS-спуфінгу
Приклад 1: Фальшива активність облікового запису
Шахраї люблять використовувати відчуття тривоги жертви та використовувати повідомлення, які можуть викликати рефлекторні реакції у користувача. Вони часто використовують повідомлення, які попереджають про фальшиві входи з інших країн або активність облікового запису, пов'язану з виведенням коштів або API, стверджуючи, що користувачеві потрібно зв'язатися з фальшивим номером підтримки. Злочинці можуть навіть включати «реєстраційні номери», які створюють враження, що користувач насправді спілкується з справжнім агентом.
Дзвонити на ці номери зазвичай призводить до того, що жертва переконана перевести кошти на інший гаманець для «безпеки», в той час як насправді всі кошти будуть відправлені шахраю.
Приклад 2: «Скасування виведення»
Користувач, якого ми будемо називати Бредом, отримує SMS-повідомлення від когось з адреси відправника «Binance». Повідомлення нагадує Бреду «скасувати його поточне виведення». Бред, вважаючи, що повідомлення є офіційним, входить на фішинговий вебсайт.
Хакер вдається використовувати ім'я користувача Бреда, пароль та 2FA, щоб увійти на офіційний вебсайт Binance і розпочати виведення грошей.
У цьому прикладі користувач не зміг зробити дві речі:
Перевірте посилання на Binance Verify.
Подвійно перевірте справжнє SMS-повідомлення 2FA, яке насправді вказувало, що код 2FA використовувався для ініціювання виведення, а не для скасування.
Приклад 3: «Перевірити» або «покращити» обліковий запис
Багато наших користувачів повідомили про отримання спуфінгового SMS з посиланням для «перевірки» або «покращення» своїх облікових записів або для подання якоїсь форми верифікації. Ці повідомлення також стверджували, що нездійснення необхідних дій призведе до блокування або призупинення облікового запису. Насправді, посилання у текстовому повідомленні завжди веде на фішинговий вебсайт, призначений для крадіжки ваших коштів або отримання доступу до вашого облікового запису.
Якщо ви стали мішенню спуфінгового SMS
Якщо ви підозрюєте, що хтось надіслав вам спуфінгове SMS, негайно зв'яжіться з відповідним правоохоронним органом. Якщо спуфінгове SMS пов'язане з Binance, будь ласка, також подайте звіт до команди підтримки Binance.
Якщо ваш обліковий запис був скомпрометований, заморозьте ваш кредит, щоб запобігти злочинцям відкривати нові облікові записи на ваше ім'я, на додачу до замороження ваших кредитних карток і банківських рахунків. Щоб захистити свої активи, вам слід також вимкнути свій обліковий запис, слідуючи крокам у цьому посібнику FAQ: Як вимкнути мій обліковий запис Binance.
Ніколи не надсилайте свої деталі облікового запису Binance, код 2FA або іншу фінансову інформацію нікому, навіть якщо ті, хто їх запитує, здаються легітимними на перший погляд. Окрім спуфінгу SMS, шахраї можуть також намагатися обдурити вас через електронну пошту або інші канали.
Подвійно перевірте будь-який домен, пов’язаний з Binance, на Binance Verify. Зверніть увагу, що цей інструмент не безпомилковий. Вам слід також дотримуватися обережності, якщо вам здається, що щось не так.
Для загальної інформації про те, як захистити свої криптоактиви, ви можете дослідити розділи безпеки в нашому FAQ та наших блогах про безпеку.
Заключні думки
Атаки спуфінгу SMS залежать від маніпуляції довірою та терміновістю, а не від експлуатації технічних слабкостей. Захист своїх криптоактивів означає бути пильним, ставити під сумнів несподівані повідомлення та використовувати заходи безпеки, такі як антифішингові коди та двофакторна автентифікація.
Завжди пам'ятайте, що легітимні сервіси ніколи не попросять вас поділитися чутливою інформацією або дзвонити на невідомі номери через SMS. Залишаючись поінформованими, уважно перевіряючи комунікації та своєчасно повідомляючи про підозрілу активність, ви можете значно знизити свій ризик і зберегти свої криптоактиви в безпеці від цих обманних шахрайств.
Додаткова література
Фальшиві гаманці та смішинг
Залишайтеся в безпеці від смішингу
Залишайтеся в безпеці: що таке атаки захоплення облікових записів?
