Jak działa vishing? Poznaj metody oszustów i chroń swoje dane
Vishing to oszustwo telefoniczne, w którym przestępca podszywa się pod bank, policję, urząd, firmę lub bliską osobę. Manipuluje rozmówcą, aby wyłudzić dane, kod autoryzacyjny, pieniądze albo nakłonić go do instalacji programu. Gdy coś wzbudza wątpliwości, rozłącz się, odczekaj co najmniej 30 sekund i samodzielnie zadzwoń na oficjalny numer instytucji.
Czym jest vishing?
Nazwa vishing pochodzi od połączenia angielskich słów voice i phishing, czyli „głosowego phishingu”. To odmiana oszustwa, w której rozmowa telefoniczna służy do wyłudzenia danych logowania, numeru karty, kodu BLIK, kodu SMS lub pieniędzy.
Przestępca może przedstawić się jako pracownik banku, policjant, urzędnik, konsultant techniczny, kurier albo członek rodziny. Nie musi włamywać się do systemu. Często wystarczy, że wywoła strach, zbuduje pozorne zaufanie i nakłoni rozmówcę do samodzielnego wykonania określonej czynności. To właśnie wykorzystanie emocji i autorytetu jest elementem socjotechniki.
Jak działa vishing krok po kroku?
Typowy atak przebiega według powtarzalnego schematu. Szczegóły historii mogą się zmieniać, ale celem pozostaje skłonienie rozmówcy do szybkiego działania:
- Nieoczekiwany telefon – rozmówca informuje o podejrzanej transakcji, problemie z kontem, zaległości, wypadku bliskiej osoby albo zagrożeniu bezpieczeństwa.
- Wzbudzenie strachu i presji – oszust mówi, że trzeba działać natychmiast, bo za chwilę pieniądze zostaną skradzione, konto zablokowane lub sprawa trafi do organów ścigania.
- Oferta rzekomej pomocy – fałszywy konsultant proponuje „zabezpieczenie” środków, połączenie z pomocą techniczną albo przeprowadzenie procedury weryfikacyjnej.
- Wymuszenie działania – ofiara ma podać login, hasło, kod SMS lub BLIK, zatwierdzić operację, wykonać przelew na „bezpieczne konto” albo zainstalować program do zdalnego dostępu.
Czasem oszuści prowadzą atak etapami. Po pierwszej rozmowie, w której rzekomy pracownik banku informuje o zagrożeniu, następuje telefon od „działu technicznego”. Drugi rozmówca kontynuuje przygotowaną historię i nakłania do instalacji aplikacji takiej jak AnyDesk lub TeamViewer. Program może umożliwić przejęcie kontroli nad urządzeniem i obserwowanie działań wykonywanych w bankowości internetowej.
Spoofing – dlaczego numer na ekranie nie jest dowodem?
Spoofing to techniczne podszywanie się pod inny numer telefonu. Dzięki niemu na ekranie może pojawić się numer przypominający infolinię banku, policji albo innej znanej instytucji. Czasem wyświetla się również nazwa zapisana wcześniej w kontaktach.
Spoofing uwiarygadnia vishing, ale nie jest tym samym co vishing. Pierwszy termin opisuje sposób ukrycia prawdziwego numeru. Drugi oznacza całe oszustwo, czyli połączenie podszywania się, manipulacji i próby wyłudzenia. Dlatego nie traktuj numeru wyświetlonego na telefonie jako potwierdzenia tożsamości rozmówcy. Nawet jeśli wygląda znajomo, przerwij rozmowę i samodzielnie skontaktuj się z instytucją.
Podobną ostrożność zachowaj wobec dokumentów lub wiadomości wysłanych podczas rozmowy. Fałszywa legitymacja, zawiadomienie czy potwierdzenie może wyglądać profesjonalnie, ale nie potwierdza, że dzwoni do Ciebie prawdziwy pracownik.
Bank czy oszust? Najważniejsze różnice
Poniższe zestawienie pomaga szybko ocenić zachowanie rozmówcy:
| Cecha | Prawdziwy bank | Oszust stosujący vishing |
|---|---|---|
| Prośba o hasło lub kod | Nie żąda pełnego hasła, PIN-u, kodu SMS ani kodu BLIK przez telefon. | Prosi o dane logowania, kody autoryzacyjne lub dane karty. |
| Presja czasu | Pozwala zakończyć rozmowę i samodzielnie zweryfikować sprawę. | Naciska, aby działać natychmiast i nie rozłączać się. |
| Zdalny pulpit | Nie nakłania do instalacji AnyDesk, TeamViewer ani podobnego programu. | Przedstawia zdalny dostęp jako konieczną pomoc techniczną. |
| Przelew | Nie poleca przelewać pieniędzy na „bezpieczne”, „techniczne” lub tymczasowe konto. | Przekonuje, że przelew zabezpieczy środki przed kradzieżą. |
Jak rozpoznać próbę vishingu?
Jeden sygnał nie zawsze przesądza o oszustwie, ale kilka z nich naraz powinno skłonić Cię do natychmiastowego zakończenia rozmowy:
- Rozmówca wywołuje presję i powtarza, że masz tylko kilka minut na reakcję.
- Prosi o login, hasło, PIN, pełne dane karty, kod SMS, kod BLIK lub inne poufne informacje.
- Nakłania do instalacji aplikacji do zdalnego pulpitu albo zalogowania się przez wskazaną stronę.
- Proponuje przelew na „bezpieczne”, „techniczne” lub „tymczasowe” konto.
- Grozi konsekwencjami prawnymi, utratą pieniędzy albo blokadą konta, jeśli odmówisz.
- Nie pozwala się rozłączyć, skontaktować z bliską osobą lub samodzielnie zadzwonić do banku.
Obronę ułatwia zasada 30 sekund. Zakończ rozmowę, odczekaj minimum pół minuty, a następnie wpisz numer instytucji ręcznie. Nie używaj funkcji oddzwaniania i nie wybieraj numeru przesłanego przez rozmówcę.
Co zrobić, gdy podejrzewasz oszustwo lub już podałeś dane?
Jeśli rozmowa właśnie trwa, nie próbuj przekonywać oszusta ani sprawdzać jego wiarygodności podczas połączenia. Zakończ je i wykonaj następujące czynności:
- Rozłącz się i samodzielnie zadzwoń do banku lub innej instytucji na numer z oficjalnej strony albo aplikacji.
- Powiadom bank o próbie oszustwa, a jeśli podałeś dane lub zatwierdziłeś transakcję, poproś o pilne zablokowanie dostępu, kart i podejrzanych operacji.
- Zmień hasła z bezpiecznego urządzenia, zaczynając od poczty elektronicznej i bankowości internetowej.
- Jeśli zainstalowałeś program do zdalnego dostępu, odłącz urządzenie od internetu i nie korzystaj z bankowości na nim do czasu sprawdzenia go przez specjalistę.
- Zachowaj numer telefonu, datę i godzinę połączenia, treść SMS-ów, wiadomości oraz potwierdzenia przelewów.
- Zgłoś sprawę Policji, szczególnie gdy doszło do utraty pieniędzy lub przejęcia konta, oraz przekaż incydent do CERT Polska.
Nie zwlekaj z kontaktem z bankiem. Szybka reakcja może pozwolić zablokować dostęp do rachunku, zatrzymać kolejne operacje lub rozpocząć procedurę odzyskania środków. Włącz także uwierzytelnianie dwuetapowe tam, gdzie jest dostępne, i obserwuj historię rachunków.
Najważniejsza zasada jest prosta: prawdziwy bank nie potrzebuje Twojego hasła, kodu autoryzacyjnego ani instalacji zdalnego pulpitu. Gdy rozmówca żąda któregoś z tych działań, zakończ połączenie i zweryfikuj sprawę u źródła.