Uwaga na fałszywe SMS-y. Nadawcą jest INP0ST – to nie firma kurierska

Uwaga na fałszywe SMS-y. Nadawcą jest INP0ST – to nie firma kurierska02.06.2020 13:49
Uwaga na serię fałszywych SMS-ów, fot. Getty Images

Do Polaków rozsyłane są SMS-y, w których ktoś próbuje podszyć się pod firmę kurierską inPost. Nadawcą jest "INP0ST" (cyfra zero w pisowni jest nieprzypadkowa) lub "WAZNE", a celem nakłonienie odbiorcy do odwiedzenia strony z załączonego linku. Docelowo użytkownik ma pobrać szkodliwą aplikację na Androida, która pozwoli atakującym między innymi odczytywać wiadomości, które są wysyłane przez bank.

O szczegółach poinformował serwis Niebezpiecznik. W rozsyłanej wiadomości sugerowana jest konieczność pobrania nowej aplikacji, aby otrzymać kod odbioru [paczki – przyp. red.]. Co ciekawe, link w żaden sposób nie stara się nawet przypominać wiarygodnego hiperłącza firmy kurierskiej. Osoby, które się nad tym nie zastanowią i klikną łącze, zostaną przekierowane na spreparowaną stronę, która tylko udaje faktyczną witrynę firmy inPost.

Oszuści zachęcają w SMS-ach do odwiedzenia spreparowanej strony inPostu, fot. Niebezpiecznik.
Oszuści zachęcają w SMS-ach do odwiedzenia spreparowanej strony inPostu, fot. Niebezpiecznik.

Tu pojawia się krótki opis z numerem paczki (nie wiemy, czy prawdziwym, ale na tym etapie zapewne i tak mało kto zwróciłby na to uwagę) oraz przyciskiem uruchamiającym pobieranie rzekomej aplikacji. Jak podał Niebezpiecznik, jest to plik InPost.apk do bezpośredniej instalacji w smartfonie z Androidem. To szkodliwe oprogramowanie, które po pierwsze może odczytywać SMS-y, a po drugie – po ponownym uruchomieniu urządzenia – pozwoli atakującemu na zdalne wykonywanie kodu.

Inne ataki z "inPostem" w roli głównej

Warto zauważyć, że opisywana kampania nie jest jedyną, która dotyczy firmy kurierskiej inPost. Niebezpiecznik ostrzega także przed inną serią SMS-ów, w której odbiorcy są wzywani do uiszczenia niewielkiej opłaty za rzekomą procedurę BHP w centrum przeładunkowym.

W tym przypadku link prowadzi do spreparowanego serwisu płatności PayU – jeśli użytkownik tego nie zauważy i wypełni wszystkie wyświetlone formularze, umożliwi atakującym swobodny dostęp do swojego konta bankowego, jak w przypadku szerokiej gamy innych ataków tego typu.

Obydwa opisywane ataki bazują przede wszystkim na braku spostrzegawczości i machinalnym działaniu odbiorców SMS-ów. Pośpiech nie jest tutaj jednak dobrym doradcą. Każdą wiadomość warto uważnie przeczytać, by nie narazić się na problemy.

W przypadku wiadomości zachęcających do pobrania rzekomej nowej aplikacji, nadawcy nawet nie starali się stworzyć adresu, który przypomina oryginalne linki inPostu. Wystarczy więc chwila skupienia, by odróżnić spam od prawdziwych wiadomości od firmy kurierskiej.

Oficjalną aplikację InPost Mobile na Androida i iOS-a można znaleźć w naszym katalogu oprogramowania.

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.