Czym są SMS Blastery i dlaczego powinieneś o nich wiedzieć?

Wyobraź sobie, że stoisz na przystanku autobusowym w centrum miasta. Twój telefon wibruje – przyszedł SMS od banku z prośbą o pilne potwierdzenie tożsamości. Wiadomość wygląda identycznie jak te, które dostajesz naprawdę. Tylko że tym razem wysłał ją samochód, który właśnie minął Cię na ulicy. SMS Blastery – fizyczne urządzenia do masowego rozsyłania fałszywych wiadomości – to jedno z najmniej znanych, a jednocześnie najgroźniejszych narzędzi współczesnych cyberprzestępców.

Jak działa BTS Spoofing – technologia w służbie oszustów

SMS Blaster to zestaw elektroniczny (często mieszczący się w walizce lub bagażniku samochodu), który symuluje działanie prawdziwej stacji bazowej sieci komórkowej (BTS – Base Transceiver Station). Gdy urządzenie jest aktywne, telefony w jego zasięgu – w promieniu nawet kilkuset metrów – automatycznie się z nim łączą, myląc je z legalną stacją operatora. W tej krótkiej chwili połączenia przestępca wysyła SMS-a, który może:
  • podszywać się pod dowolną nazwę nadawcy – „PKO BP", „mBank", „Allegro", „InPost", „Play", „Orange",
  • zawierać link do fałszywej strony logowania wyłudzającej dane,
  • nakłaniać do pilnego działania – potwierdzenia transakcji, odblokowania konta, odbioru paczki.
Co ważne – wiadomość pojawia się często w tym samym wątku co prawdziwe SMS-y od danej instytucji, bo systemy Android i iOS grupują je według nazwy nadawcy, nie według bezpieczeństwa połączenia.

Smishing na kółkach – skala zjawiska

W 2023 roku brytyjska policja zatrzymała grupę, która w ciągu jednej godziny wysłała ponad 26 000 fałszywych SMS-ów do mieszkańców Londynu – wszystko z bagażnika jadącego samochodu. W Chinach służby wykryły setki podobnych urządzeń działających w ruchliwych dzielnicach miast. To skrajna forma smishingu (SMS phishingu) – ataku, który nie wymaga od ofiary dosłownie niczego poza posiadaniem włączonego telefonu. Nie musisz klikać w e-mail, nie musisz instalować aplikacji. Wystarczy, że jesteś w pobliżu.

Jak rozpoznać fałszywego SMS-a od smishera?

Kilka sygnałów ostrzegawczych, na które warto zwrócić uwagę:
  • SMS prosi o pilne działanie – „Twoje konto zostanie zablokowane w ciągu 24h"
  • Zawiera link – nawet jeśli wygląda jak oficjalny adres banku
  • Prosi o podanie hasła, numeru PIN, kodu BLIK lub danych karty
  • Pojawia się nieoczekiwanie, bez Twojego wcześniejszego kontaktu z daną firmą
  • Treść zawiera literówki lub dziwne sformułowania
Pamiętaj: żaden bank, operator ani serwis e-commerce nie poprosi Cię o hasło przez SMS.

Co zrobić, gdy dostaniesz podejrzanego SMS-a?

1. Nie klikaj w żaden link – nawet jeśli wygląda znajomo. 2. Nie oddzwaniaj na numer podany w wiadomości – może być fałszywy. 3. Zadzwoń bezpośrednio na oficjalną infolinię banku lub firmy (numer znajdziesz na karcie lub oficjalnej stronie). 4. Zgłoś wiadomość do CERT Polska – wystarczy przekazać SMS na numer 8080. 5. Usuń wiadomość ze swojego telefonu.

Jak chronić się przed BTS Spoofingiem i smishingiem?

🔒 Dwuskładnikowe uwierzytelnianie (2FA) – włącz je wszędzie, gdzie to możliwe. Nawet jeśli przestępca wyłudzi Twoje hasło, bez drugiego składnika nie wejdzie na konto. 🔒 Silne, unikalne hasła – menedżer haseł to Twój sprzymierzeniec. Nie używaj tego samego hasła w kilku miejscach. 🔒 Aktualizacje systemu – nowe wersje Androida i iOS zawierają zabezpieczenia przeciwko połączeniom z fałszywymi stacjami BTS. 🔒 Zdrowy rozsądek – żadna pilna wiadomość SMS wymagająca kliknięcia w link nie jest pilna na tyle, żebyś nie mógł/mogła jej zweryfikować przez telefon.

Zagrożenie jeździ po ulicach — co z tym zrobisz?

SMS Blastery i BTS Spoofing to dowód na to, że cyberbezpieczeństwo to już nie tylko problem wirtualny. Zagrożenia wychodzą z sieci i pojawiają się dosłownie obok Ciebie – w ruchu ulicznym, w galerii handlowej, na dworcu. Wiedza to najlepsza tarcza. Jeśli wiesz, jak działa smishing, jesteś o kilka kroków przed oszustem. Im więcej osób o tym wie, tym trudniej oszustom działać.