Fałszywe SMS-y od Google — jak rozpoznać phishing i się bronić
Oszuści podszywają się pod Google wysyłając fałszywe ostrzeżenia bezpieczeństwa.
Phishing to oszustwo polegające na tym, że przestępcy podszywają się pod zaufane firmy, aby wyłudzić od użytkowników poufne informacje. W ostatnim czasie coraz częściej obserwuje się kampanie phishingowe kierowane przeciwko użytkownikom Google, wykorzystujące SMS-y stylizowane na oficjalne ostrzeżenia bezpieczeństwa.
Jak wygląda kampania phishingowa podszywająca się pod Google?
Oszuści wysyłają SMS-y zawierające fałszywe komunikaty bezpieczeństwa. Wiadomości są sformatowane tak, aby wyglądały jak autentyczne powiadomienia od Google. Zawierają link, który prowadzi na stronę internetową — również stylizowaną na oficjalny serwis Google, z użyciem jego logotypu i charakterystycznych elementów graficznych.
Po kliknięciu w link użytkownik trafia na stronę, która wyświetla pytanie dotyczące potwierdzenia tożsamości. Strona oferuje dwie opcje odpowiedzi, które pozornie dotyczą weryfikacji bezpieczeństwa konta. Niezależnie od tego, którą opcję wybierze użytkownik, zostaje przekierowany na kolejne strony należące do oszustów.
Te następne strony mogą zawierać różne treści — od fałszywych formularzy logowania, przez prośby o podanie danych osobowych, aż po reklamy lub oferty pracy publikowane na platformach takich jak TikTok. Celem wszystkich tych kroków jest zebranie jak największej ilości informacji o ofierze.
Jakie dane chcą wyłudzić oszuści?
Przestępcy zaangażowani w kampanie phishingowe mają dostęp do listy numerów telefonów, którą mogą kupić na czarnym rynku lub pozyskać z wycieków danych. Wysyłają SMS-y masowo, liując na to, że część odbiorców będzie wystarczająco zaufana lub nieuwaga, aby kliknąć w link.
Głównym celem jest wyłudzenie:
- Danych logowania — nazwy użytkownika i hasła do konta Google
- Informacji osobowych — imienia, nazwiska, numeru PESEL, adresu
- Danych finansowych — numeru karty kredytowej, kodu CVV
- Numerów telefonów — do dalszego sprzedania lub użycia w kolejnych kampaniach phishingowych
Po zdobyciu dostępu do konta Google oszuści mogą:
- Przejąć inne konta powiązane z tym samym adresem e-mail
- Uzyskać dostęp do plików przechowywanych w chmurze
- Wykorzystać dane do kradzieży tożsamości
- Sprzedać zebrane informacje innym przestępcom
Jak rozpoznać fałszywą wiadomość SMS?
| Element | Fałszywy SMS | Autentyczne powiadomienie Google |
|---|---|---|
| Adres strony w linku | Domena niezwiązana z Google (np. google-security.tk, verify-account.xyz) | Zawsze google.com lub subdomena Google |
| Logo i grafika | Skopiowane, ale często niedoskonałe | Oficjalne elementy Google |
| Presja czasu | „Natychmiast potwierdź”, „Twoje konto zostanie zablokowane” | Brak naglących komunikatów |
| Błędy ortograficzne | Mogą zawierać literówki lub błędy gramatyczne | Profesjonalnie napisane |
| Forma pytania | Pytania dotyczące potwierdzenia tożsamości lub akcji, które nigdy nie były wykonywane | Jasne, konkretne komunikaty dotyczące rzeczywistych zagrożeń |
Co to oznacza dla Ciebie?
Jeśli otrzymasz SMS z linkiem do „weryfikacji konta Google” lub „potwierdzenia tożsamości”, pierwszym krokiem powinno być nie klikanie w link. Zamiast tego:
- Otwórz przeglądarkę i wejdź bezpośrednio na stronę accounts.google.com
- Sprawdź ustawienia bezpieczeństwa — jeśli rzeczywiście byłoby zagrożenie, zobaczysz je tam
- Zgłoś SMS jako spam — większość operatorów komórkowych ma taką funkcję
- Usuń wiadomość — nie przechowuj jej na telefonie
Jeśli jednak już kliknąłeś w link i podałeś dane logowania, działaj szybko:
- Wejdź na oficjalną stronę Google (accounts.google.com) z innego urządzenia
- Zmień hasło do konta Google na silne, które nigdy wcześniej nie było używane
- Włącz weryfikację dwuetapową (dodatkowe zabezpieczenie wymagające kodu z aplikacji lub SMS-a)
- Przejrzyj ostatnią aktywność na koncie — sprawdź, czy ktoś się do niego logował
- Jeśli podałeś inne dane osobowe, rozważ zmianę haseł na wszystkich ważnych kontach
Inne kanały, przez które działają oszuści
Phishing nie ogranicza się do SMS-ów. Przestępcy wykorzystują również:
- E-maile — wiadomości stylizowane na komunikaty od Google z linkami do fałszywych stron
- Kody QR — umieszczane w SMS-ach, e-mailach lub nawet na drukowanych materiałach
- Połączenia telefoniczne — oszuści podszywają się pod pracowników Google i proszą o podanie danych
Każdy z tych kanałów może prowadzić do tej samej fałszywej strony lub do całkowicie nowych oszustw. Austriacka platforma Mimikama, specjalizująca się w monitorowaniu kampanii phishingowych, regularnie ostrzega o nowych wariantach tych ataków.
Jak się chronić przed phishingiem?
Najskuteczniejszą obroną jest świadomość i sceptycyzm:
- Nigdy nie klikaj w linki z nieznanych SMS-ów lub e-maili — zawsze wejdź na stronę bezpośrednio
- Sprawdzaj adres w pasku przeglądarki — to najłatwiejszy sposób na sprawdzenie autentyczności
- Bądź ostrożny wobec presji czasu — oszuści często tworzą uczucie pilności
- Włącz weryfikację dwuetapową — nawet jeśli ktoś zdobędzie Twoje hasło, nie będzie mógł się zalogować
- Aktualizuj oprogramowanie — telefon i przeglądarka powinny być zawsze aktualne
- Zgłaszaj phishing — jeśli dostajesz podejrzane SMS-y, zgłoś je operatorowi i Google
Pamiętaj: Google nigdy nie poprosi Cię o podanie hasła w SMS-ie ani nie będzie wysyłać pilnych ostrzeżeń przez wiadomości tekstowe. Każde takie powiadomienie jest phishingiem.
Najczęstsze pytania
Jak poznać fałszywą wiadomość SMS od Google?
Prawdziwe ostrzeżenia bezpieczeństwa od Google zawsze kierują do oficjalnych domen (google.com). Jeśli link w SMS-ie prowadzi na inną domenę, jest to phishing. Sprawdź adres w pasku przeglądarki — nigdy nie klikaj w podejrzane linki.
Co zrobić, jeśli kliknąłem w link z fałszywego SMS-a?
Natychmiast zmień hasło do konta Google na oficjalnej stronie. Jeśli podałeś inne dane logowania, zmień hasła na wszystkich kontach, które używają tego samego hasła. Rozważ włączenie weryfikacji dwuetapowej.
Dlaczego oszuści podszywają się pod Google?
Google to znana i zaufana firma — ludzie szybciej reagują na ostrzeżenia bezpieczeństwa od niej. Oszuści wykorzystują tę zaufaność, aby wyłudzić dane logowania, numery telefonu lub inne informacje poufne.
Jakie znaki ostrzegawcze powinny mnie zaniepokoić w SMS-ie?
Presja czasu (natychmiastowe działanie), prośba o podanie danych osobowych, dziwny adres strony w linku, błędy ortograficzne lub gramatyczne — to wszystko wskazuje na phishing.
Czy phishing to tylko SMS-y?
Nie. Oszuści wykorzystują wiele kanałów: e-maile, SMS-y, kody QR, a nawet połączenia telefoniczne. Każdy z nich może zawierać linki do fałszywych stron stylizowanych na oficjalne serwisy.
Na podstawie: Polski Obserwator DE. Tekst opracowany redakcyjnie.