Jesień i zima sprzyjają wzmożonym zakupom leków online, co coraz częściej wykorzystują cyberprzestępcy. CERT Orange Polska ujawnił przypadek fałszywej apteki podszywającej się pod znaną sieć DOZ, która w rzeczywistości prowadziła do kolejnego, fikcyjnego sklepu. Mechanizm oszustwa łączył reklamę w mediach społecznościowych, łudząco podobną stronę i niejasny proces płatności.
Z tego artykułu dowiesz się…
- Jak działał mechanizm „podwójnie fałszywej” apteki ujawniony przez CERT Orange Polska.
- Dlaczego fałszywa strona podszywająca się pod DOZ mogła być trudna do rozpoznania.
- Jakie sygnały ostrzegawcze pojawiały się na etapie płatności i przekierowań.
- Jak bezpiecznie korzystać z płatności BLIK przy zakupach online.
Reklama w social mediach jako punkt wejścia
CERT Orange Polska wskazuje, że schemat zaczynał się od reklamy na Facebooku. Kampania była powiązana z kontem, które później zostało usunięte za naruszenie standardów reklamowych. Co istotne, w obiegu pozostało inne konto powiązane z reklamą, opisane jako lokalna firma z Karoliny Północnej, z minimalną aktywnością. To wystarczyło, by reklama dotarła do odbiorców szukających tanich leków.
Po kliknięciu w reklamę użytkownik trafiał na domenę do-z[.]top, wizualnie niemal nieodróżnialną od prawdziwej strony doz[.]pl. CERT Orange Polska zwraca uwagę na skopiowaną typografię i układ strony, które na urządzeniach mobilnych mogły zmylić nawet uważnych internautów. Dodatkową zachętą były ceny znacząco niższe od rynkowych, w tym preparaty kosztujące kilka złotych zamiast kilkunastu czy kilkudziesięciu.
Płatność pełna sygnałów ostrzegawczych
Analiza procesu zakupowego ujawniła liczne nieprawidłowości. Na stronie płatności pojawiały się hasła niepasujące do etapu transakcji, obcojęzyczne slogany i logotypy niezwiązane z obsługą płatności. CERT Orange Polska odnotował także błędy językowe, w tym przycisk finalizacji zakupu opisany jako „Ponieść porażkę”. Mimo to część użytkowników decydowała się kontynuować transakcję.
W przypadku płatności BLIK użytkownik był przekierowywany na inną stronę, powiązaną z firmą Supaytech. Jak ustalił CERT Orange Polska, serwis nie zawierał jasnych informacji o siedzibie w UE, licencji ani nadzorze, co budzi poważne wątpliwości z perspektywy PSD2 i RODO. Ostatecznym odbiorcą płatności nie była apteka, lecz spółka MSW Montage GmbH – realna firma z Niemiec, której nazwa została wykorzystana bez jej wiedzy. Wersja domeny .de prowadziła do legalnego przedsiębiorstwa montującego ogrodzenia, natomiast wersja .top była elementem oszustwa.
Jak zarabiają przestępcy?
CERT Orange Polska wskazuje dwa możliwe scenariusze. W przypadku kart płatniczych dochodziło do prób obciążenia rachunku do wysokości dostępnych limitów. Obecność BLIK mogła służyć jedynie uwiarygodnieniu strony lub liczeniu na efekt skali, w którym setki transakcji na niewielkie kwoty dawały znaczący zysk.
Co mówi operator BLIK?
CERT Orange Polska zwrócił się o komentarz do Polskiego Standardu Płatności. W odpowiedzi Biuro Prasowe BLIK przekazało, że kluczowe dla bezpieczeństwa użytkownika są dwa elementy: weryfikacja, czy strona, na której finalizowana jest transakcja, jest oficjalną witryną danej marki, oraz sprawdzenie w aplikacji bankowej danych odbiorcy płatności przed jej zatwierdzeniem. Jeżeli nazwa odbiorcy lub przebieg transakcji nie odpowiadają miejscu zakupu, płatność powinna zostać natychmiast przerwana, a fałszywy serwis zgłoszony do instytucji zajmujących się blokowaniem takich stron.
Operator systemu BLIK podkreśla jednocześnie, że odpowiada za schemat płatniczy, a nie bezpośrednią kontrolę sklepów internetowych czy dostawców usług płatniczych. Weryfikacja merchantów leży po stronie agentów rozliczeniowych, którzy mogą udostępniać BLIK wyłącznie podmiotom działającym zgodnie z prawem. W przypadku sygnałów o nadużyciach Polski Standard Płatności podejmuje działania wyjaśniające i – we współpracy z uczestnikami systemu oraz odpowiednimi organami – dąży do blokowania nielegalnego wykorzystania BLIK i ograniczania podobnych incydentów w przyszłości.
Jak nie paść ofiarą podobnego oszustwa?
CERT Orange Polska rekomenduje kilka podstawowych zasad bezpieczeństwa. Zawsze należy sprawdzić dokładny adres strony przed podaniem danych karty, zachować ostrożność wobec wyjątkowo atrakcyjnych promocji oraz dokładnie weryfikować szczegóły transakcji BLIK. Kluczowe są zgodność kwoty, rodzaj akcji w aplikacji bankowej oraz nazwa odbiorcy płatności.
Główne wnioski
- CERT Orange Polska ujawnił oszustwo polegające na podszywaniu się pod aptekę DOZ i przekierowywaniu użytkowników do kolejnego fałszywego sklepu.
- Mechanizm opierał się na reklamach w mediach społecznościowych, łudząco podobnej domenie do oryginalnej strony DOZ oraz wyjątkowo niskich cenach.
- Płatności prowadziły do podmiotów niezwiązanych z apteką, w tym do realnej niemieckiej spółki, której dane zostały wykorzystane bez wiedzy firmy.
- Operator BLIK wskazuje, że kluczowe znaczenie ma weryfikacja odbiorcy płatności i przerwanie transakcji w przypadku jakichkolwiek niezgodności.
Źródło:
- https://cert.orange.pl/ostrzezenia/to-nie-jest-promocja-doz-to-podwojnie-falszywy-sklep/

