Смішинг (SMS-фішинг) — фішинг через SMS і месенджери: жертву заманюють на підроблений сайт або змушують повідомити коди й платіжні дані.
Як працює смішинг
Зловмисник надсилає коротке термінове повідомлення з посиланням: посилку не вдається доставити, не сплачено проїзд чи штраф, картку заблоковано, чекає повернення податку. Посилання веде на переконливу копію сайту кур’єрської служби, банку чи держсервісу, де просять ввести дані картки, логін і пароль або одноразовий пароль. Імена відправників часто підроблені, а повідомлення надходять через iMessage, RCS чи WhatsApp, щоб обійти спам-фільтри операторів.
Великі злочинні групи використовують готові «смішинг-кіти» та SIM-ферми, розсилаючи мільйони повідомлень. З 2024 року водіїв у США атакують хвилі SMS про «несплачений проїзд платною дорогою» — про це попереджали ФБР і оператори доріг.
Чому смішинг працює
SMS читають майже одразу, повідомленням «від знайомих сервісів» довіряють, а на маленькому екрані видно лише скорочене посилання. У мобільному браузері складніше перевірити справжній домен. Як і інші види фішингу, смішинг спирається на соціальну інженерію, а не на технічні експлойти.
Як захиститися
- Не переходити за посиланнями з неочікуваних повідомлень — відкрити офіційний застосунок або ввести адресу вручну.
- Нікому не пересилати одноразові коди: справжній банк чи кур’єр їх не попросить.
- Повідомляти про підозрілі SMS оператору й видаляти їх.
- За можливості використовувати стійку до фішингу автентифікацію (passkeys) замість SMS-кодів.