Неожиданная посылка может показаться бесплатным подарком, но на самом деле это может быть признаком того, что вашими личными данными уже злоупотребили. Вот что такое мошенничество с «брашированием», почему оно происходит и как от него защититься.
В двух словах
Появляется посылка с вашим именем и адресом. Вы ничего не заказывали. Внутри находится что-то небольшое и недорогое — может быть, чехол для телефона, пара сережек или пакетик с семенами. Ни счета-фактуры, ни обратного адреса — ничего, что объясняло бы, откуда это пришло.
Заманчиво просто пожать плечами и оставить это себе. Так поступает большинство людей. Но эта посылка — симптом того, что произошло ещё до того, как она попала к вам: ваша личная информация была использована без вашего разрешения. Вот что на самом деле происходит и что с этим делать.
Мошенничество с «брашингом» — это когда сторонний продавец на торговой площадке, такой как Amazon, eBay, Temu или AliExpress, отправляет товар на реальный адрес без заказа со стороны получателя, чтобы отметить продажу как доставленную и оставить пятизвездочный отзыв о «подтвержденной покупке» от имени этого человека.
Пользователь Reddit получил эту странную картошку, хотя и не заказывал её
Этот термин происходит от «подтасовки» показателей продавца. Торговые площадки ранжируют товары частично по объему продаж и по количеству отзывов от подтвержденных покупателей, то есть от тех, кого платформа может подтвердить как действительно получивших товар. Подтвержденный отзыв имеет гораздо больший вес в алгоритме, чем анонимный, и покупатели доверяют ему больше. Завоевание этого доверия законным путём, через реальные продажи, требует времени. Подделка обходится дешевле и быстрее, и именно в этом разрыве заключается вся бизнес-модель «подчистки» показателей.
Продавцу нужны действительные имя и адрес доставки, не принадлежащие ему самому. Эти данные берутся с сайтов брокеров данных, из утечек баз данных, произошедших в результате старых взломов, или из списков, купленных напрямую в тех частях интернета, где торгуют украденными личными данными.
Имея ваши данные, они открывают аккаунт (или несколько), который выглядит как аккаунт обычного покупателя, затем оформляют заказ на свой собственный товар и указывают ваш адрес в качестве места доставки. Они оплачивают заказ самостоятельно, обычно способом, который не позволяет отследить их настоящую личность. Поскольку товар действительно доставляется, торговая площадка регистрирует эту сделку как завершённую и подтверждённую. Как только в системе отслеживания появляется статус «доставлено», продавец снова входит в систему под фальшивой учётной записью и оставляет восторженный отзыв. Помножьте это на сотни адресов — и даже посредственный товар может за несколько дней подняться на вершину результатов поиска.
Товары почти всегда дешёвые и лёгкие, поскольку продавец оплачивает доставку из собственного кармана и хочет, чтобы расходы были как можно ближе к нулю. Именно поэтому в качестве «подставных» посылок чаще всего используются такие вещи, как резинки для волос, дешёвые украшения, аксессуары для телефонов или пакетики с семенами, а не что-либо, имеющее реальную ценность.
Новая модификация, на которую обратил внимание Служба почтовой инспекции США, заключается в том, что внутрь коробки вкладывается карточка с QR-кодом, предлагающая отсканировать его, чтобы узнать, кто прислал подарок, или получить какое-то вознаграждение. Сканирование кода приводит вас на убедительный поддельный сайт, часто оформленный под банковский или государственный портал, предназначенный для сбора ваших учетных данных или личной информации. Эта тактика называется «квишинг» (сокращение от «фишинг с использованием QR-кода») и превращает в основном пассивное мошенничество в активную попытку напрямую обокрасть вас. Если на посылке есть QR-код, не сканируйте его, что бы он ни обещал.
Легко списать это на счет безобидности, ведь с вашей карты ничего не списали. Но подумайте, что на самом деле доказывает эта посылка: кто-то, с кем вы никогда не общались, уже располагает вашим полным именем и домашним адресом, достаточно точными, чтобы отправить посылку через почтовую систему. Эти данные не появились из ниоткуда. Это явный признак того, что ваша информация оказалась там, где не должна была — будь то старая утечка данных, сайт брокера или список, проданный в тёмных уголках интернета.
Есть и более скрытая проблема. На торговой площадке сейчас находится отзыв с вашим именем о товаре, который вы никогда не покупали и никогда не видели в действии. Если товар этого продавца окажется бракованным, небезопасным или станет предметом спора в будущем, ваше имя будет публично связано с похвалой, которой вы никогда не давали.
Не сканируйте никаких QR-кодов, приложенных к посылке, и не звоните по номеру, указанному на вкладыше, который якобы объясняет суть «подарка». С юридической точки зрения в США вы имеете право оставить себе незапрошенный товар и ничего не должны отправителю, поэтому нет необходимости пытаться вернуть его или оплачивать.
Проверьте свои аккаунты на торговой площадке, с которой, вероятно, пришла посылка. Войдите в систему и поищите заказ, который вам не знаком, или отзыв, опубликованный от вашего имени, но написанный не вами. У большинства крупных торговых площадок есть специальная процедура подачи жалоб именно для таких ситуаций. На Amazon, например, вы можете напрямую подать жалобу и попросить удалить любой фальшивый отзыв, опубликованный от вашего имени.
Отнеситесь к утечке данных со всей серьёзностью, даже если деньги не перечислялись. Смените пароль на учётной записи, привязанной к адресу, на который была отправлена посылка, особенно если вы используете этот пароль ещё где-либо. Получите свою кредитную историю и следите за счетами, которые вы не открывали, поскольку те же украденные данные, использованные для «брашинга», иногда впоследствии повторно используются для более серьезного хищения личных данных. Подача заявления в Федеральную торговую комиссию (FTC) на сайте reportfraud.ftc.gov помогает составить более полную картину, которую регулирующие органы используют для преследования продавцов, организующих такие схемы.
Еще один важный совет: не выбрасывайте товар, если на транспортных наклейках или в информации о возврате продавца все еще указано ваше имя. Перед утилизацией коробки отрежьте или измельчите любую наклейку, на которой указан ваш адрес.
Если вам прислали не безделушку, а семена, неизвестную жидкость или что-либо, что вы не можете идентифицировать, не сажайте это, не пейте и не выбрасывайте обычным способом. Немаркированные пакеты с семенами, присланные из-за границы, ранее уже фигурировали в схемах «брашинга», и сельскохозяйственные органы предупреждают, что они могут содержать инвазивные виды или растительные болезни, которые при посадке нанесут реальный ущерб. Свяжитесь с органом по регулированию растительной продукции вашего штата или, в США, с USDA APHIS, и следуйте их инструкциям по утилизации, вместо того чтобы выбрасывать это в мусор или в компостный контейнер.
Мошенничество с «брашингом» не опустошит ваш банковский счет, но это редко бывает всей историей. Обычно это лишь видимая конечная стадия утечки данных, произошедшей где-то еще, несколькими неделями или месяцами ранее. Относитесь к бесплатной посылке как к поводу проверить свои счета и усилить защиту данных, а не как к удачному стечению обстоятельств.
Мошенники не берут выходных, так почему же ваш инструмент для проверки мошенничества должен? Скачайте приложение ScamAdviser сегодня и держите его под рукой.
Адам Коллинз — исследователь в области кибербезопасности в компании ScamAdviser, работающий под псевдонимом в целях конфиденциальности и безопасности. Имея более четырёх лет опыта работы на «передовой» цифровой сферы, он специализируется на преобразовании сложных угроз в практические рекомендации. Его миссия — выявлять «красные флажки», чтобы вы могли уверенно ориентироваться в Интернете.