Răspuns rapid
O bancă reală nu îți cere niciodată codul primit prin SMS, nu îți cere să instalezi o aplicație de acces la distanță și nu îți mută banii într-un „cont sigur”. Dacă un apel îți cere oricare dintre cele trei, este fraudă — închide și sună la numărul de pe spatele cardului.
Vishingul este un apel telefonic în care cineva se dă drept banca ta. Nu este o înșelătorie stângace: cel care sună îți știe de obicei numele complet, uneori ultimele patru cifre ale cardului, și vorbește cu siguranța calmă a cuiva care citește un scenariu. Numarul afișat poate fi chiar cel real al băncii, pentru că rețeaua telefonică nu verifică cine apelează.
Tot apelul există pentru a obține un singur șir scurt de cifre — codul de unică folosință pe care banca ți-l trimite prin SMS. Cu el, atacatorul poate aproba un transfer sau poate adăuga un beneficiar în contul tău, fără să aibă vreodată cardul tău în mână.
Cum este construit apelul
- O voce (înregistrată sau sintetică) anunță „o tranzacție suspectă” pe contul tău.
- Ți se spune că tranzacția poate fi oprită, dar numai acum, în acest apel.
- Ești rugat să îți confirmi identitatea — practic, să dictezi codul din SMS care tocmai a sosit.
- Dacă ezitți, ești transferat unui „supervizor” sau unui coleg de la „departamentul antifraudă”, care este pur și simplu următoarea persoană din aceeași încăpere.
- Dacă refuzi să dai codul, ți se cere să instalezi o aplicație de suport la distanță pentru ca un „operator” să îți securizeze telefonul — ceea ce îi predă telefonul.
Cele patru semne care îl dau de gol
- Urgența care îți taie opțiunile: „dacă închidem acum, banii se pierd”.
- Orice cerere de cod SMS sau de PIN al cardului. Banca le are deja pe amândouă — nu are nevoie să le audă de la tine.
- Cererea de a instala un program pe care nu l-ai căutat: AnyDesk, TeamViewer, QuickSupport, un „certificat de securitate” sau un fișier APK trimis prin mesaj.
- Instrucțiuni de a ține apelul secret față de familie sau față de angajații băncii, ori de a muta banii într-un „cont sigur” care ar fi al tău. Un astfel de cont nu există.
Numerele falsificate nu dovedesc nimic
Numărul afișat este o informație transmisă de cel care apelează, nu un fapt verificat. Cu câteva euro pe lună, platformele de fraudă permit setarea oricărui număr, inclusiv a liniei oficiale de suport a băncii. Să suni înapoi la acel număr este util doar dacă îl formezi tu, de pe un alt telefon sau după câteva minute — o linie ținută deschisă de fraudator rămâne în call-center-ul lui.
La fel stau lucrurile și cu mesajele care urmează apelului: un link către domeniul băncii poate fi o copie cu un caracter schimbat, iar un PDF cu antet de bancă este un document printat din Word.
Ce faci dacă ai răspuns deja
- Închide apelul. Nu explica, nu te certa, nu aștepta supervizorul.
- Sună la bancă la numărul de pe spatele cardului și cere blocarea cardului.
- Schimbă parola la internet banking și verifică beneficiarii și ordinele permanente: șterge orice „beneficiar” pe care nu l-ai adăugat tu.
- Dacă ai instalat o aplicație, dezinstaleaz-o, apoi verifică ce aplicații au permisiune de accesibilitate sau de citire a notificărilor — acea permisiune este cea care lasă un tool de acces la distanță să îți citească codurile din SMS.
- Anunță: linia antifraudă a băncii în aceeași zi și poliția (în România, la orice secție sau online) dacă au plecat bani din cont. Anunțul din aceeași zi este ce face realistă cererea de rambursare.
Verifică numărul înainte să ai încredere
Lipește numărul care te-a sunat în verificatorul de telefoane BaitScan ca să vezi tiparul din spate: intervale premium, serii folosite doar de SIM-uri de scurtă durată și formate de la care băncile nu sună. Dacă apelul a venit cu un mesaj, verificatorul de linkuri arată unde duce linkul înainte să îl deschizi.
Întrebări frecvente
Întrebările care apar cel mai des la acest articol, cu răspuns direct.
Poate un fraudator să sune chiar de pe numărul băncii mele?
Da. Numărul apelant este furnizat de cel care apelează și nu este verificat cap-coadă, deci poate fi orice, inclusiv linia reală de suport. Tratează numărul afișat ca pe o sugestie, niciodată ca pe o dovadă de identitate.
Cel care a sunat știa numele meu și ultimele cifre ale cardului. Sunt compromis?
Nu — aceste date sunt larg disponibile după scurgeri vechi de date și din baze de date vândute online. Sunt folosite ca să pară convingător, nu ca dovadă că are acces. Contează doar că nu dictezi un cod și nu instalezi o aplicație.
Am dictat codul. Ce se întâmplă acum?
Presupune că atacatorul poate autoriza imediat o tranzacție sau poate adăuga un beneficiar. Sună la bancă, blochează cardul, schimbă parola la internet banking, apoi anunță. Conform PSD2, poți răspunde pentru plățile neautorizate făcute înainte de a notifica banca, de aceea contează anunțul din aceeași zi.
Ar trebui să sun înapoi ca să verific?
Doar formând tu numărul publicat al băncii. Dacă suni înapoi pe numărul de pe care ai fost apelat, te reconectezi la aceeași operațiune — linia este a lor, nu a băncii.
Scris de Echipa editorială BaitScan
Rezultatele sunt estimări automate de risc, bazate pe indicatori publici și euristici.