Egy telefonos csalás ritkán úgy kezdődik, hogy az ismeretlen hívó rögtön megkérdezi a netbanki jelszót. Az túl feltűnő lenne. Sokkal hatékonyabb lehet először olyan kérdést feltenni, amelyre szinte automatikusan válaszolunk: „Ön Kovács János?” „Ön indította ezt az átutalást?” „Önnél van a bankkártyája?”
Az első kérdések akár teljesen ártalmatlannak tűnhetnek. A telefonos csaló célja azonban nem mindig az, hogy az első mondatban megszerezze a fontos adatot. Előfordulhat, hogy lépésről lépésre építi fel az együttműködést.
Ha gyanús szám hívott, érdemes a beszélgetés után rákeresni a Telefonszám-keresőben vagy megnézni a csalóként jelentett számok listáját. A legfontosabb azonban már a hívás alatt felismerni: az „ártalmatlan” első lépések is egy nagyobb folyamat részei lehetnek.
A telefonos csalás gyakran folyamat, nem egyetlen kérés
Elisabeth Carter 16 valódi, rögzített telefonos csaló beszélgetést elemzett. A kutatás azt vizsgálta, hogyan szerzik meg és tartják fenn az elkövetők az áldozat együttműködését anélkül, hogy túl korán riadalmat keltenének.A kutatás egyik fontos megállapítása, hogy a csalók kapcsolatot alakíthatnak ki, „groomingolhatják” a beszélgetőpartnert és elvárást építhetnek arra, hogy a megkezdett folyamatot végigviszi.
Ez jelentősen eltér attól a leegyszerűsített képtől, hogy a csaló feltesz egyetlen veszélyes kérdést, az áldozat pedig vagy felismeri, vagy nem.
Hogyan nézhet ki a fokozatos bevonás?
Egy hamis banki hívás például így épülhet fel:- „Ön kezdeményezte ezt az átutalást?”
- „Rendben, akkor csalásgyanú van.”
- „Megnézné, hogy Önnél van-e a kártyája?”
- „Nyissa meg a mobilbankot.”
- „Most biztonsági ellenőrzést végzünk.”
- „Kapni fog egy kódot, diktálja be.”
A banki hívásokról szóló közösségi kategóriában ezért különösen fontos nemcsak a hívó első mondatát, hanem a teljes kérési láncot figyelni.
Miért számít, hogy már korábban is igent mondtunk?
Az ember szeret következetesen viselkedni. Ha egy helyzetben már elfogadtunk egy alapfeltevést - például azt, hogy valóban a bankkal beszélünk -, a későbbi lépéseket ezen a kereten belül értelmezzük.Ha már válaszoltunk több kérdésre, megnyitottuk az alkalmazást és tíz perce együtt dolgozunk az állítólagos ügyintézővel, pszichológiailag nagyobb váltás lehet hirtelen azt mondani: „Álljunk meg, lehet, hogy az egész történet hamis.”
A social engineeringgel és phishinggel foglalkozó kutatásokban a következetesség és az elköteleződés ismert meggyőzési mechanizmus. A csalók gyakran több pszichológiai elvet egyszerre alkalmaznak: tekintélyt, sürgetést, szimpátiát és fokozatos bevonást.
A „csak ezt erősítse meg” mondat különösen veszélyes lehet
A csaló kérdése gyakran nem úgy hangzik, mintha új információt kérne. Inkább úgy, mintha csak egy meglévő adatot kellene megerősíteni.„Csak ellenőrizze a születési dátumát.”
„Csak mondja meg a kártya utolsó négy számjegyét.”
„Csak erősítse meg az SMS-ben kapott kódot.”
A „csak” szó csökkentheti a kérés súlyát. Pedig biztonsági szempontból nem az számít, hogy a kérés kicsinek tűnik-e, hanem hogy milyen információt adunk át és mire használható.
A telefonos csaló tanul is a válaszainkból
Minden kérdés információt ad. Nemcsak azt, amit konkrétan elmondunk, hanem azt is, hogy mire reagálunk, mennyire vagyunk bizonytalanok, milyen bankot használunk, vagy milyen történet tűnik számunkra hihetőnek.Ezért a „csak meghallgatom, de nem adok meg semmi fontosat” stratégia nem mindig olyan biztonságos, mint amilyennek látszik. A hosszabb beszélgetés lehetőséget ad arra, hogy a csaló a történetét a reakcióinkhoz igazítsa.
A telefonos csalások típusait összefoglaló oldalon több különböző forgatókönyv szerepel, de a fokozatos bevonás sok esetben közös elem lehet.
Nincs olyan pont, ahonnan „már muszáj folytatni”
Ez a legfontosabb gyakorlati szabály.Ha a beszélgetés első percében lesz gyanús, tegyük le.
Ha öt perc után, akkor is.
Ha már megnyitottuk a mobilbankot, akkor is.
Ha már megadtunk egy kevésbé fontos adatot, akkor is.
Az, hogy eddig együttműködtünk, semmilyen kötelezettséget nem hoz létre a következő lépésre.
Ha érzékeny banki adatot vagy kódot már megadtunk, ne a csalóval próbáljuk „helyrehozni” a problémát. Bontsuk a hívást, és saját magunk hívjuk a bank hivatalos ügyfélszolgálatát.
A biztonsági szabályok legyenek erősebbek a történetnél
A csaló története mindig változhat. Lehet bank, rendőrség, futár, befektetési tanácsadó vagy szolgáltató. A biztonsági szabályoknak viszont állandónak kell lenniük.Telefonban nem adunk meg PIN-kódot, CVV/CVC-kódot, netbanki jelszót vagy egyszer használatos hitelesítési kódot. Váratlan telefonáló kérésére nem telepítünk távoli hozzáférést biztosító alkalmazást. Pénzt nem utalunk „biztonsági számlára”.
Ha ezeket az elveket előre rögzítjük, nem kell minden új telefonos csalást külön felismerni.
A csaló legfontosabb előnye az lehet, hogy a következő kérést mindig csak egy kicsit teszi nagyobbá az előzőnél. A védekezés pedig az, hogy bármelyik lépésnél megengedjük magunknak a teljes megállást.
Egy telefonos csalás lehetséges lépéssora
A fokozatos bevonás azért veszélyes, mert minden egyes kérés önmagában kicsinek tűnhet. A hívás indulhat egy név megerősítésével, majd következhet annak ellenőrzése, hogy valóban nálunk van-e a bankkártya. Ezután megkérhetnek a mobilbank megnyitására, egy beállítás ellenőrzésére, végül pedig olyan műveletre, amely már valódi kockázatot jelent.A csaló szempontjából minden teljesített apró kérés két dolgot adhat: információt és együttműködést. Közben megfigyelheti, mennyire vagyunk gyanakvóak, melyik magyarázatot fogadjuk el, és milyen tempóban lehet továbblépni.
Hol érdemes megszakítani a láncot? Minél előbb, de soha nincs túl késő
Nem kell megvárni azt a pontot, amikor pénzt kérnek. Ha a hívó olyan folyamatot próbál irányítani, amelyben alkalmazást kell megnyitni, kódokat kell felolvasni vagy egymás után több biztonsági műveletet kell végrehajtani, álljunk meg és ellenőrizzünk. Az is fontos, hogy ha az első négy kérésre már válaszoltunk, az ötödiket még mindig visszautasíthatjuk.- A „csak erősítse meg” kérésnél is gondoljuk át, szükséges-e az adat.
- A „nyissa meg az alkalmazást” kérésnél ne adjuk át a telefon feletti irányítást.
- A jóváhagyó kódot úgy kezeljük, mint egy digitális aláírást: nem olvassuk fel idegennek.
- A hívás bontása után ellenőrizzük a számot a Telefonszám-keresőben vagy a Ki hívott? oldalon.
Miért működik jobban a kis kérés, mint a nagy?
Egy nagy, váratlan kérés aktiválhatja a gyanakvást. A kis kérés viszont beleillik egy hétköznapi ügyintézésbe. Amikor több ilyen lépés egymásra épül, a végső veszélyes művelet már nem új történetnek, hanem a korábbi folyamat természetes folytatásának tűnhet. Ezért a telefonos csalás felismerésénél nemcsak a legutolsó kérésre érdemes figyelni, hanem az egész interakció irányára.A telefonos csalások típusait bemutató összefoglalóban több olyan forgatókönyv is előfordul, amelyben a csaló lépésről lépésre növeli a kérések súlyát. Ha ugyanazt a mintát több számnál jelentik, a csaló telefonszámok listája további figyelmeztető jelet adhat.
Egy hatlépéses példa: hogyan válik az ártatlan kérdés veszélyes folyamattá?
1. „Ön XY?” - egy egyszerű azonosító kérdés. 2. „Ön kezdeményezte ezt a vásárlást?” - problémafelvetés. 3. „Nézze meg, Önnél van-e a kártya” - bevonás egy ellenőrzési folyamatba. 4. „Nyissa meg a mobilbankot” - a hívó már a viselkedésünket irányítja. 5. „Most kap egy biztonsági kódot” - megjelenik az érzékeny művelet. 6. „Olvassa fel, hogy le tudjam állítani a tranzakciót” - a korábbi együttműködésre épülő veszélyes kérés.A hatodik lépés önmagában sok embernek gyanús lenne. Az előző öt azonban olyan keretet teremthet, amelyben a kód már a „biztonsági folyamat” részének látszik. Ez mutatja, miért fontos a teljes beszélgetés szerkezetét figyelni, nem csak az utolsó mondatot.
Ugyanez a módszer nemcsak banki telefonos csalásnál jelenhet meg. Futárnak, szolgáltatónak, technikai támogatásnak vagy hozzátartozónak kiadott csaló is apró, könnyen teljesíthető lépésekkel kezdheti a bevonást. A Csalástípusok oldalon ezért a történet mellett a közös pszichológiai minták felismerése is fontos.
Források és kutatások
A cikkben szereplő kutatási állítások fő forrásai:- Carter, E. (2023): Confirm Not Command - British Journal of Criminology
- Stajano, F. - Wilson, P. (2011): Understanding Scam Victims: Seven Principles for Systems Security
- Ferreira, A. - Teles, S. (2019): Persuasion - How phishing emails can influence users
- Magyar Nemzeti Bank: Vishing - hamis banki hívások