Bárki átverhető a neten: rémtörténetek a 2 millió forintos kártól a 24 milliósig

Nem csupán a mesterséges, hanem jórészt a természetes intelligencián múlik az internetes és telefonos pénzlenyúlások eredménye. A védekezés időnként egyszerűbb, mint az átlagos felhasználó gondolná, de vannak helyzetek, amikor bezárul a csapda. 

„Amikor nemrég egy nagyobb it-konferencián feltették a nagyérdemű, nyomokban it-security szakmából is jelen lévő közönségnek, hogy ki esett már áldozatul online csalásnak bármikor a múltban, a terem több mint fele emelte fel a kezét.” Ha más nem, hát ez az idézet is intő jel, szóval az alábbiakat kéretik káröröm és ítélkezés nélkül, a tanulságokra összpontosítva olvasni – még akkor is, ha egyik-másik történet nyomán könnyen vetődik fel a gondolat, hogy ilyen fokú hiszékenység, könnyelműség már nem normális. Az idézet az Antivírus blogról származik, amelyet Csizmazia Darab István, a Sicontact Kft. kiberbiztonsági szakértője vezet, és amelyen szép csokor található az utóbbi idők internetes vagy telefonos átveréseiből. 

A meghökkentő esetek egyike, amikor tavaly kis híján 24 millió forintot nyúltak le valakinek a bankszámlájáról. A nem különösebben újszerű próbálkozás elkövetője telefonon, banki ügyintézőként fellépve felajánlotta, hogy segít egy alkalmazást telepíteni az illető lekötött pénzének biztonságba helyezésére. Amikor a károsult laptopján elindult a telepítés, az ismeretlen megkérte, hogy menjen át egy másik szobába, mert egy falnak lennie kell közöttük, hogy a telepítés sikerüljön. Sikerült is. Egy távoli elérést teremtő szoftverrel a csaló hozzáfért a számlához, és a károsult csak egy hét elteltével, a bankfiókban tudta meg, hogy mi történt. 

Persze aki tájékozottabb, az sejti, hogy a bankban lekötött pénz a bankban van a legnagyobb biztonságban, és nem szükséges máshová helyezni, de a példa jól mutatja, hogy a mesterséges intelligencia térhódítása ellenére az átverések elleni védekezésben továbbra is az emberi intelligencia a legfontosabb tényező. Ezért is tanácsol négyszeres biztonságot Széll András, a biztonsági szoftvereket forgalmazó G Data szakértője, aki a raliversenyzők példájára hivatkozik: nekik van védőruhájuk is, bukósisakjuk is, becsatolják a biztonsági övüket, és vezetéstechnikai tréningjük is van. Az átverések elleni védelmet hasonlóan többrétegűnek mondja a szakember, elsőként említve az emberi tudatosságot. A rétegek közé tartozik a vírusvédelem, a biztonsági mentés és a kétfaktoros azonosítás is.

https://hvg.hu/tudomany/20240517_szamitogepes-virus-virusirto-program-teszt-nicholas-zetta-basically-homeless-youtube-video

Az elmúlt évtizedekben pedig a vírusvédelem is réteges lett: a modern biztonsági szoftverek már nem csupán az ismert kártevők lenyomatát keresik a gépen, hanem folyamatokat felügyelnek. Csak egy példa: megakadályozzák, hogy bármilyen kártevő tömegesen titkosíthasson fájlokat. Hasznosak a levélszemétszűrők is, amelyeknek egy része már a szolgáltatóknál működésbe lép. A telefontársaságok és internetszolgáltatók maguk is figyelik a forgalmat. Ennek tulajdonítható az a gyakori tapasztalat, hogy amikor valaki kíváncsiságból és kellő óvatossággal rákattint egyik-másik gyanús linkre, már hibaüzenet fogadja, miszerint az oldal nem érhető el. 

Mindez nem mentesít senkit a megfontoltság alól. Ezt a tanulságot vonhatta le például az az akkor 57 éves pápai férfi, aki egy mindmáig működő módszer áldozataként 2023-ban úgy érezte, hogy jó ismeretségbe került egy kazah nővel. Reménybeli partnere Magyarországra költözött volna, ehhez pusztán a vízum és a repülőjegy költsége, no meg néhány további tétel hibádzott. A férfi több mint kétmillió forint árán ismerte fel, hogy becsapták. A romantikus csalásként emlegetett átveréseknek nők is célpontjai lehetnek. Ennek tavalyi franciaországi példája volt az az 53 éves nő, aki előbb-utóbb elhitte, hogy maga a világhírű filmsztár, Brad Pitt szeretett belé, ráadásul tőle várja rákbetegségének kezelési költségeit. A belsőépítésztől 830 ezer eurót csaltak ki. Széll András a baráti körében is hallott hasonlóról: valakinek a nagymamája rendszeresen akart volna pénzt küldeni Elon Musknak.

A naivitásra, hiszékenységre, pánikra vagy a könnyű meggazdagodás reményére építő trükkök kiválóan működtek és működnek mesterséges intelligencia (AI) nélkül is. A lényegüket nem, a hatékonyságukat annál inkább megváltoztatja az AI. Ma már egyre általánosabb, hogy a lépre csaló e-mailek és sms-ek hibátlan magyarsággal íródnak – de tegyük hozzá: a helytelen fogalmazáson túl a csalásnak sok más jele is van, amely változatlanul árulkodó, ha valaki odafigyel. Az AI haszna azonban leginkább a bűnözőknél érzékelhető: csekélyebb létszámmal és gyorsabban végezhető a „munka”, ami nemcsak gazdaságosabbá teszi az átverést, hanem a lebukás kockázatát is csökkenti. Amiben viszont újat hoz az AI, az az emberek beszédhangjának élethű utánzása, ez pedig újabb csavart ad az unokázós csalásoknak és a hasonló telefonos átveréseknek.

A költségeket a címzett fizeti
dpa Picture-Alliance via AFP / MONIKA SKOLIMOWSKA

Az árulkodó jelek sokfélék, és az utóbbi években elég sok szó is esett róluk. Mivel váratlan helyzetben mégis könnyű megfeledkezni róluk, érdemes átismételni Széll András példáit a telefonos csalók módszereiről. Félelmet keltenek: „Feltörték a bankszámláját.” Sürgetik az áldozatot: „Öt perce van.” Tekintélyre hivatkoznak: „A banktól / a rendőrségtől hívom.” A kapzsiságra építenek: „Garantált 18 százalékos hozam.” Kíváncsivá tesznek: „Nézd, milyen videó készült rólad.” Visszaélnek a rokoni kötődéssel: „Apa, bajban vagyok.” Stresszelik az áldozatot: egyszerre beszéltetnek, sürgetnek és utasításokat adnak.

Logikus és örökzöld tanács: érdemes vagy azonnal letenni a telefont, vagy ha mód van rá, a beszélgetés közben egy másik készüléken megkeresni az állítólagos hívót: a bankot, az unokát, a rendőrséget. Néhány banknak már van olyan mobilappja, amely jelzi, ha valóban tőlük érkezik hívás. Érdemes ezt mindenkinek tisztáznia a saját bankjával, ha ugyanis ott is alkalmaznak ilyet, akkor éppen az lehet majd gyanús, ha nem ugrik fel semmilyen értesítés.

Nem a digitális kor találmánya, hanem nagyon régi elővigyázatossági módszer, hogy a család megállapodik egy jelszóban. „Ahogyan évtizedekkel ezelőtt gyerek nem mehetett el csak úgy egy idegen felnőttel az iskolából azzal az ürüggyel, hogy anyuka küldött érted, ma is ugyanúgy kell a jelszó” – mondja Széll András. 

Megvan a módja annak is, hogy a mailben vagy sms-ben érkező csalikat (sms esetében az üzenetben szereplő linket) ellenőrizze a címzett. A mailek feladóinak, a linkek hátterének utána lehet nézni erre szakosodott weboldalakon is, de ezt inkább hozzáértők teszik meg. Az átlagos felhasználó egyszerűen védekezhet úgy is, ha a számlahátralékra, át nem vett csomagra, előfizetés megszűnésére figyelmeztető üzenetek nyomán a szolgáltató valódi honlapján néz körül, vagyis nem az üzenetben szereplő linkre kattint. Az is az óvatossághoz tartozik, hogy csomagkövetés, számlaegyeztetés, belépési adatok frissítése és egyéb ürügyek miatt nem szabad alkalmazásokat letölteni. 

Többnyire ahhoz sem kell komoly technikai felkészültség, hogy a címzett felismerje a gyanús feladókat a mailek fejlécében vagy az átverős linkeket, amelyek megnyitására az üzenet rá akarja venni. Legfeljebb éles szemre van szükség, főleg a telefon kisebb kijelzőjén az olyan eltérések kiszúrásához, mint amilyenekre az Antivírus blog mutat példákat. A nagy energiaszolgáltató igazi címe: mvmnext.hu. A bankkártyaadatokra utazó oldal viszont ilyesmi lehet: mvm-aramszamlam.com vagy kicsit rafináltabban: mvmnexthu.com. Még megtévesztőbb és gyakran alkalmazott manipulációra mutat példát a Makay Kiberbiztonsági Kft. blogja: a cím hátulról olvasva nagyon összetéveszthető az igazival. A csalóknál landol ez: login-ol1ne-mbhbank.com, miközben a valódi banki cím: netbank.mbhbank.hu. Érdemes gyakorolni a gyors felismerést. Az ilyen kockázatok nagyban csökkenthetők, ha a felhasználó saját kezűleg pötyögi be a bankja vagy más szolgáltatója címét.

https://hvg.hu/tudomany/20260203_mvm-atveros-sms-szamla-kiegyenlitese-bankkartya-hitelkartya-adatok

Kevésbé közismert fogás, amikor a captcha néven ismert biztonsági megoldást utánozzák. Megszokott és idegesítő dolog, amikor jelzőlámpák, autók és hasonlók kattintgatásával kell igazolni, hogy a felhasználó nem robot. A csalók viszont olyan tesztet építenek be egyes oldalakra, amellyel egy káros szoftvert telepít és futtat, aki nem figyel. Amit tehát nem szabad megtenni: a Windows+R gombbal a programokat futtató rendszerprogramot megnyitni, és a parancssorba bemásolni azt, amit biztonsági kódnak álcázva a csalók felkínálnak. 

Érdemes minél kevesebb böngészőablakot nyitva tartani, és ajánlatos kijelentkezni minden olyan oldalról, amelyik épp nincs használatban. Széll András példája szerint kifejezett kijelentkezés híján a Facebook tárol egy sütit (session cookie) a gépen, ami lehetővé teszi, hogy a böngészőablak bezárása után se kelljen újra bejelentkezni. Ha azonban támadás éri a gépet, ennek a sütinek a megszerzésével a hacker hozzáfér a Facebook-fiókhoz, kizárja belőle a tulajdonost, és a maga hasznára kezdi működtetni, például – ha olyan fiókról van szó – hirdetéseket vásárol. 

Másfajta biztonsági kockázatot jelent, ha személyes adatok kerülnek rossz kezekbe. Ez ellen a polgárok nem mindig tudnak védekezni. Igazolványszámok és hasonló adatok kiszivároghatnak akár utazási irodák vagy iskolák rendszerének feltörése nyomán is. Az is nehezen kerülhető el, hogy a sok csomagrendelés miatt a névből, lakcímből, mailcímből, telefonszámból álló adatcsomagok illetéktelen kezekbe kerüljenek. A kockázatok egyike, hogy megrendelés nélkül érkeznek csomagok valakihez. Ha az illető utánvéttel fizet, akkor pórul jár a kéretlen és többnyire értéktelen áruval. Ha nem kell fizetnie, akkor csak arra használták ki, hogy az ő nevében helyezzenek el kiváló értékeléseket valamilyen termékről; aki ezt teszi, pénzt keres a hamis dicséretekkel.

Ha máskor is tudni szeretne hasonló dolgokról, lájkolja a HVG Tech rovatának Facebook-oldalát.

Hozzászólások