Sťažoval si sa na niečo na internete? Môžeš sa dostať do hľadáčika podvodníkov, ktorí sa vydávajú za zákaznícku podporu
Bezpečnostní analytici varujú pred novým podvodom, kyberzločinci striehnu na negatívne komentáre na sociálnych sieťach a potom sa vydávajú za podporu danej spoločnosti.
Keď máš problém s firmou, sociálna sieť môže pôsobiť ako jednoduchý spôsob, ako sa dostať k zákazníckej podpore. Napíšeš verejný príspevok, označíš spoločnosť a opíšeš, čo sa stalo. Následne čakáš na odpoveď. No bezpečnostní analytici ukazujú, že negatívne recenzie dnes nemusia slúžiť len pre informovanie iných potenciálnych zákazníkov, ale aj pre kyberzločincov.
Bezpečnostná spoločnosť Check Point upozornila na kampaň, pri ktorej útočníci vyhľadávajú verejné sťažnosti zákazníkov a následne sa vydávajú za pracovníkov zákazníckej podpory. Ako príklad poslúžili najmä aerolinky a cestovné spoločnosti, no rovnaký princíp môže fungovať prakticky pri akejkoľvek značke.
Podvodník pritom nemusí náhodne vybrať obeť a skúšať, čo na ňu zaberie. Verejná sťažnosť mu poskytne presný kontext. Vie, že zákazník má problém, približne vie, čo sa stalo, a často sa dozvie aj názov spoločnosti, číslo rezervácie alebo ďalšie údaje, ktoré človek zverejnil. To následne využije na vytvorenie dôveryhodnejšieho podvodu.
Všetko sa začne obyčajnou sťažnosťou
Check Point počas vyšetrovania našiel tisíce účtov na platformách X, Facebook a Instagram, ktoré sa vydávali za aerolinky, cestovné značky, zákaznícku podporu alebo konkrétnych pracovníkov spoločností. Niektoré účty používali logo firmy, podobnú profilovú fotografiu a názov, ktorý mohol na prvý pohľad pôsobiť oficiálne. Podvodník následne vyhľadá zákazníka, ktorý sa verejne sťažuje. Môže napríklad napísať, že mu aerolinka stratila batožinu, nevrátila peniaze za zrušený let alebo odmietla vybaviť reklamáciu. Falošný účet odpovie priamo pod jeho príspevkom.
Správa častokrát pôsobí nevinne a profesionálne. Účet sa ospravedlní za komplikácie a ponúkne pomoc s vybavením problému. Následne požiada zákazníka, aby pokračoval v súkromnej konverzácii. Tam sa začína skutočný podvod.
Neprehliadni
Po presunutí komunikácie do súkromných správ môže útočník začať požadovať ďalšie informácie. Môže si vypýtať telefónne číslo, údaje o rezervácii, e-mailovú adresu, celé meno alebo podrobnosti o pôvodnej sťažnosti. Pri cestovnom podvode môže napríklad tvrdiť, že zákazníkovi schválili kompenzáciu za problém s letom.
Check Point počas vyšetrovania priamo komunikoval s viacerými takýmito účtami. Výskumníci zaznamenali prípady, v ktorých útočníci sľúbili poškodeným finančnú náhradu a následne od nich požadovali ďalšie údaje. V jednom prípade podvodník pracoval s údajmi o mene, e-mailovej adrese, rezervácii, sťažnosti a cene cesty. Následne výskumníkom oznámil, že ich reklamácia bola schválená.
Check Point upozorňuje, že útočníci aktívne monitorujú verejné sťažnosti a falošné účty následne využívajú na oslovenie nespokojných zákazníkov. Aerolinky v tomto prípade slúžia najmä ako názorný príklad, ktorý získal pozornosť analytikov z Check Point. Rovnaký mechanizmus môže využiť podvodník pri banke, e-shope, kuriérskej službe, telekomunikačnom operátorovi, výrobcovi elektroniky alebo prakticky akejkoľvek inej značke.

Ďalším krokom môže byť WhatsApp
Keď podvodník získa telefónne číslo, komunikácia sa môže presunúť na inú platformu. V skúmaných prípadoch išlo napríklad o WhatsApp. V jednom prípade výskumníci dostali prísľub kompenzácie vo výške 500 dolárov. Podvodník následne požadoval údaje potrebné na dokončenie platby.

Umelá inteligencia môže podvodníkom pomôcť zrýchliť útok
Výskumníci nepotvrdili, že účty, ktoré priamo skúmali, používali umelú inteligenciu. Podľa Check Pointu však generatívna AI môže podobné kampane výrazne zjednodušiť. Útočník môže napríklad nechať AI pripraviť odpoveď v štýle zákazníckej podpory, prispôsobiť ju konkrétnej sťažnosti alebo vytvoriť komunikáciu v inom jazyku. Vďaka tomu môže jeden človek spravovať väčšie množstvo falošných účtov a reagovať na väčší počet potenciálnych obetí.
Verejné príspevky mu navyše poskytnú informácie, ktoré môže vložiť priamo do komunikácie. Výsledkom môže byť podvod, ktorý pôsobí osobnejšie a menej ako klasická hromadná phishingová správa.
Ako spoznáš falošnú zákaznícku podporu
Základné pravidlo je jednoduché, never účtu iba preto, že používa logo spoločnosti alebo sa objaví pod jej oficiálnym príspevkom. Skontroluj, či ide o skutočný overený účet a porovnaj jeho názov s oficiálnym profilom spoločnosti. Pozor si daj aj na účty, ktoré vznikli iba nedávno alebo majú minimum aktivity. Ešte dôležitejšie je, čo od teba tento účet požaduje. Je prirodzené uveriť profesionálne znejúcim správam, no v momente, kedy od teba technická podpora žiada číslo karty, jednorazový overovací kód, prevod peňazí, či iné citlivé údaje, komunikáciu ukonči.
Check Point zároveň odporúča riešiť citlivé záležitosti cez oficiálne kanály spoločnosti. Ak potrebuješ kontaktovať aerolinku, banku alebo e-shop, otvor ich oficiálnu stránku samostatne a použi kontakt uvedený priamo tam. Sociálna sieť môže byť dobrým miestom na upozornenie firmy na problém. Nemusí však byť dobrým miestom na odovzdanie osobných alebo platobných údajov človeku, ktorý sa za jej podporu iba vydáva.