Rybársky háčik drží obálku s prihlasovacím oknom pre meno a heslo, phishingový podvod na konta a údaje

Falošné odmeny s logom TikToku sľubujú peniaze za pár klikov. Vyplatené nebudú nikdy

Bezpečnostná firma Malwarebytes upozorňuje na weby, ktoré sa tvária ako odmenový program TikToku a sľubujú hotovosť za denné prihlásenie a pár drobných úloh. Zostatok, ktorý na nich narastie, si vymyslel prevádzkovateľ stránky a na účet sa nedostane nikdy.

Týka sa to bežných používateľov, nie tvorcov videí. TikTok má vlastný Creator Rewards Program, ktorý je určený pre oprávnených tvorcov vo vybraných krajinách a odmeňuje oprávnené pôvodné videá. Za denné prihlásenie ani za plnenie úloh na cudzej webovej stránke z neho nepríde nič.

Prečo zostatok na obrazovke neodíde na účet

Väčšina takých stránok je postavená tak, aby pripomínala mobilnú nákupnú alebo vernostnú aplikáciu. Je na nej logo TikToku, uvítanie vracajúceho sa používateľa, sledovač denných prihlásení a záložky na úlohy, odporúčania a profil. Na prvý pohľad to pôsobí ako oficiálna služba napojená na sieť.

Na obrazovke výberu ukazuje stránka hotovostný zostatok v tisíckach, prepočítaný z veľkej kopy bodov. Vedľa neho beží odpočítavadlo s varovaním, že suma o chvíľu prepadne. Minimálna suma na výber býva nastavená dosť nízko na to, aby sa vyplatenie zdalo ako formalita.

Len čo sa človek k výberu priblíži, stránka pridá ďalšiu podmienku. Raz treba pozvať ďalších priateľov, inokedy pozrieť viac videí, splniť sponzorovanú ponuku cez affiliate sieť alebo si stiahnuť samostatnú aplikáciu na overenie totožnosti. Výplata sa tak odsúva donekonečna.

Nič na týchto stránkach nezodpovedá skutočnej účtovnej evidencii. Body, hotovostný zostatok aj odpočítavadlo sú čísla, ktoré si stránka sama vygenerovala, bez akéhokoľvek napojenia na systémy TikToku. Prevádzkovateľ jednoducho vymyslí sumu, ktorá pôsobí príliš lákavo na to, aby od nej niekto odišiel.

Kto na tom zarába, keď odmenu nikto nedostane

Peniaze v tejto schéme tečú inam. Stránky zarábajú cez affiliate programy a model CPA, teda platbu za akciu. Prevádzkovateľ dostane zaplatené vtedy, keď návštevník klikne na reklamu, zaregistruje sa do služby alebo nainštaluje aplikáciu. Či niekto dostane sľúbenú odmenu, je pre jeho príjem nepodstatné.

Práve stiahnutie aplikácie býva skutočným cieľom celej kampane, najmä ak prevádzkovateľ dostáva zaplatené za každú vyvolanú inštaláciu. Nainštalovaný program pritom môže byť adware alebo iný nechcený softvér. Odmena je len návnada, ktorá má dotlačiť k inštalácii.

Funguje na tom jednoduchá psychológia. Séria denných prihlásení vytvára pocit vloženej investície, takže odchod znamená vzdať sa aj peňazí, ktoré si človek myslí, že už zarobil. Veľký zostatok a bežiace odpočítavadlo dávajú veľa dôvodov pokračovať a málo času na pochybnosti.

Rada znie nudne, ale funguje. Bankové údaje, čísla kariet ani doklady totožnosti nezadávajte nikde, kým si neoveríte, že ste v oficiálnej službe TikToku. Aplikáciu ponúkanú mimo samotného TikToku neinštalujte. Kto ju už nainštaloval, má ju odstrániť a spustiť na zariadení bezpečnostnú kontrolu.

Pozvánky priateľom ani rodine kvôli udržaniu série neposielajte, lebo ich to vtiahne do toho istého lievika. Odmeny si kontrolujte priamo v aplikácii TikTok. Na telefónoch so systémom Android 15 aj na starších vydaniach platí to isté: inštalačný súbor podstrčený odkazom je riziko sám osebe, rovnako ako pri sťahovaní programov do počítača.

Ako je to u nás, sa zatiaľ potvrdiť nedá. Analýza neuvádza krajiny ani počet zasiahnutých, takže o slovenských obetiach nie je z čoho vychádzať. Rovnaký scenár ale Slováci poznajú z prípadov, keď sa podvodníci vydávali za banku na Facebooku, aj z vlny phishingu okolo koronavírusu.

Meno TikToku má na trhu váhu a podvodníci si ho nevybrali náhodou. O jeho americkú časť sa svojho času uchádzal Microsoft a ByteDance mu vtedy ponuku zmietol zo stola. Vysvetľovaniu, ako sa takým návnadám vyhnúť, sa venuje aj súťaž Cybergame o kybernetickej bezpečnosti.

Otvorené zostáva, koľko takých stránok práve beží a pod akými značkami. Malwarebytes upozorňuje, že rovnaká schéma denných prihlásení a sľúbeného výberu sa objavuje aj pod inými menami; mení sa značka, trik zostáva ten istý. Kým je za kliky a inštalácie niekto ochotný platiť, ubúdať takéto stránky nebudú.

Kam sa pozrieť ďalej

Ako vyzerá odmenový program, ktorý naozaj vypláca, ukazuje článok o tom, čo prináša Microsoft Rewards na Slovensku: za aké aktivity sa body zbierajú a za čo sa dajú vymeniť. Z druhej strany to dopĺňa prehľad o tom, ktoré značky si phisheri vyberajú, aj s krokmi, podľa ktorých sa dá podvodná prihlasovacia stránka rozoznať skôr, než do nej niekto vyplní heslo.

Širší obraz dáva správa ESETu o hrozbách, ktorá popisuje, ako útočníci menia témy návnad podľa toho, čo ľudí práve zaujíma. Doplní ju prieskum EY o postoji firiem k útokom, teda pohľad na to, ako sa k ochrane stavajú organizácie. A k samotnej značke sa viaže staršia téma, keď Microsoft chcel kúpiť celý TikTok.

Z posledných dní ešte stojí za pozretie, že staré dialógy vo Windowse menia vzhľad a automatické prehrávanie sa má presunúť do stredu obrazovky. Microsoft zároveň ukončuje kód z SMS pri prihlásení a na rade budú aj osobné účty. A ak sa počítač po mesačnej záplate reštartuje viackrát, nie je pokazený: môžu za to certifikáty Secure Boot.

Pridaj komentár

Vaša e-mailová adresa nebude zverejnená. Vyžadované polia sú označené *

Mohlo by zaujať

Nový útok na Android cieli na stovky bankových aplikácií

Bankový malvér pre Android výrazne rozšíril svoje schopnosti. Dokáže ovládať napadnutý telefón, kradnúť PIN kódy a cieliť na stovky finančných aplikácií. Útok je nebezpečný najmä tým, že časť operácií vykonáva priamo zo zariadenia obete, čím môže sťažiť ich odhalenie.