Oglas

Mobitel glavna meta

Kako prepoznati lažne poruke SMS-om i e-poštom koje pokušavaju ukrasti podatke?

author
N1 Info
10. lis. 2026. 15:29
Mobitel
Unsplash/Ilustracija

Petak poslijepodne, telefon zavibrira. Na zaslonu piše da je paket zadržan na carini i da nedostaje uplata od 2,80 eura. Poveznica stoji odmah ispod, plaćanje traje pola minute, a pošiljka se doista očekuje. Prst krene prema zaslonu prije nego što mozak stigne postaviti pitanje, a u toj brzini leži bit napada.

Oglas

Žrtve na zloćudnu poveznicu kliknu u prosjeku 21 sekundu nakon otvaranja poruke, a podatke upišu 28 sekundi poslije toga, pa račun može biti u tuđim rukama za manje od minute.

Pravopis više nije pouzdan dokaz

Godinama je savjet glasio jednostavno: tražite nespretne rečenice, čudan prijevod i pogreške u tekstu. Danas taj savjet vodi ravno u zamku jer je analiza prijevarnih poruka iz 2024. godine pokazala da je 73,8 posto njih sadržavalo tekst nastao uz pomoć umjetne inteligencije. Takve poruke bilježe udio klikanja od 54 posto, dok ručno pisane prijevare dosežu tek 12 posto.

Prijevara koja stiže u ime financijskog direktora ima ispravnu gramatiku, uredan potpis tvrtke i ton koji odgovara internoj komunikaciji. Provjera se zato seli s jezika na sadržaj. Umjesto pogrešaka u pisanju valja tražiti nesklad između zahtjeva i uobičajenog postupka, primjerice traženje hitnog prijenosa novca porukom, bez ijednog poziva ili potvrde.

Mobitel je postao glavna meta

Napadi koji stižu telefonskim pozivom porasli su za 442 posto između prve i druge polovice 2024. godine. Poruke poslane SMS-om zaobilaze poslovne filtre elektroničke pošte jer stižu na privatni uređaj, izvan sigurnosne zaštite tvrtke.

Napadači sve češće kombiniraju kanale, pa poruka o obnovi pretplate umjesto poveznice nudi telefonski broj. Broj vodi u lažni pozivni centar u kojem ljubazna korisnička podrška traži podatke o kartici, a sve djeluje uredno jer je žrtva sama nazvala.

Poruke o neplaćenoj cestarini ili blokiranom računu djeluju zato što se čitaju u pokretu, između dvaju zadataka. Mali zaslon skriva pojedinosti koje bi na računalu odmah zapele za oko, a skraćene poveznice zamagljuju pravo odredište.

Provjera u četiri koraka

Provjera koja slijedi traje oko trideset sekundi i primjenjuje se prije svakog klika, otvaranja privitka ili odgovora.

Prvo se gleda pošiljatelj. Prikazano ime i stvarna adresa često se razlikuju, pa u poruci može pisati „Odjel za plaće”, a adresa glasiti [email protected]. Nijedna ozbiljna računovodstvena služba ne piše s besplatnog računa. Pozornost zaslužuju i domene koje izgledaju gotovo ispravno, s nulom umjesto slova O ili dodanom crticom u nazivu tvrtke, jer razlika od jednog znaka lako promakne u brzom pregledu.

Slijedi ton poruke. Osjećaj da nešto zvuči krivo obično je točan, primjerice pri oslovljavanju s „Poštovani korisniče” od pošiljatelja koji zna ime primatelja ili pri službenom tonu osobe koja inače piše opušteno. Jednako odaju i vizualni detalji, poput pogrešne nijanse logotipa ili nepravilnih razmaka.

SMS poruka
Freepik/Ilustracija

Treći korak otkriva pritisak. Krajnji rok od sat vremena gotovo je uvijek znak prijevare jer ozbiljne institucije ne šalju posljednju opomenu bez ijedne prethodne poruke. Poseban oprez iziskuju traženja koja zaobilaze uobičajeni put, primjerice tvrdnja da sustav odobravanja ne radi pa sve treba riješiti ručno. Promjena bankovnog računa dobavljača, povrat sredstava, kupnja darovnih bonova i odobrenje prijenosa novca uvijek se potvrđuju odvojenim kanalom.

Na kraju ostaje putanja poveznice. Na računalu je dovoljno zadržati pokazivač iznad nje da se prikaže stvarna adresa, jer vidljivi tekst može spominjati banku, a odredište voditi na posve drugu domenu s dodatkom u nazivu. Neočekivani privitci zaslužuju istu sumnju, osobito uredski dokumenti i komprimirane datoteke, a naziv datoteke s dvostrukim nastavkom nikad nije bezazlen. Zahtjev za omogućavanjem makronaredbi jasan je znak za brisanje poruke.

Zašto se upecaju i oprezni

Napadi ciljaju trenutak nepažnje. Ljudi znaju da ne bi smjeli kliknuti, ali u žurbi između dvaju sastanaka ili pri listanju telefona pred spavanje odluka nastane prije razmišljanja.

Vremenski pritisak isključuje kritičko mišljenje, a poziv na autoritet potiče poslušnost. Strah od blokade računa ili kazne pokreće naglu obrambenu reakciju, u kojoj nitko ne provjerava domene, dok obećanje povrata poreza djeluje iz suprotnog smjera jer želimo da vijest bude istinita. Znatiželju pokreće naslov o povjerljivoj pritužbi, koji tjera na otvaranje poruke samo da bi se doznalo o čemu je riječ. Najpodmuklija je ipak uslužnost, pa prijevara prerušena u svakodnevni zadatak iskorištava želju da posao bude obavljen brzo i uredno.

Kodovi na koje se ne skenira

Gotovo milijun napada u tromjesečju uključuje QR kodove. Pojavljuju se u porukama koje nude preslušavanje govorne pošte ili dovršetak dvojne provjere identiteta, ali i na fizičkim mjestima, gdje naljepnice postavljene preko postojećih kodova na parkiralištima i uređajima za plaćanje preusmjeravaju uplate.

Snaga takvog napada leži u prijelazu s uređaja na uređaj, jer se kod skenira telefonom, izvan zaštite poslovne mreže, a uska adresna traka mobilnog preglednika otežava prepoznavanje lažne stranice. Sigurnosni sustavi elektroničke pošte ne mogu pročitati kamo kod vodi, pa takve poruke prolaze kroz filtre.

Kad poruka stigne s poznate adrese

Preuzeti poslovni računi nanijeli su 2,77 milijardi dolara štete tijekom 2024. godine, a takvi napadi djeluju drukčije jer poruka doista dolazi s prave interne adrese.

Napadač najprije preuzme jedan račun, nekoliko dana čita prepisku, upozna strukturu tvrtke i tek onda piše kolegama. Predmet poruke glasi „Hitno: izmjena podataka za plaćanje” ili „Ažurirani podaci dobavljača”, a povjerenje je automatsko jer poruka dolazi iznutra. Jedina je obrana pravilo bez iznimaka: svaka promjena financijskih podataka potvrđuje se telefonskim pozivom, na broj koji je već zapisan u imeniku, a nikada na onaj iz same poruke.

Navike koje se isplati uvježbati

Tehnologija zaustavlja većinu napada, no dio njih redovito prođe kroz filtre, pa ostatak posla pada na čovjeka. Adrese važnih stranica valja upisivati ručno ili ih otvarati iz spremljenih oznaka. Jednokratni kodovi, lozinke i podaci o kartici ne dijele se ni porukom ni telefonom, bez obzira na to tko zove. Sumnjive poruke korisno je fotografirati i prijaviti mobilnom operateru, a poslovne proslijediti sigurnosnoj službi prije brisanja.

Ako su podaci već upisani na lažnoj stranici, lozinku treba promijeniti odmah, karticu blokirati pozivom banci na broj s poleđine kartice i uređaj provjeriti zaštitnim programom. Kad sugovornik na telefonu postane nestrpljiv zbog provjere identiteta, upravo je ta nestrpljivost potvrda prijevare, jer ozbiljne institucije na provjeru računaju.

Teme

Kakvo je tvoje mišljenje o ovome?

Pridruži se raspravi ili pročitaj komentare

Pratite nas na društvenim mrežama