Upozorenje - lažne (phishing) poruke

Phishing odnosno mrežna krađa identiteta je kriminalna aktivnost kojom se zlonamjerni korisnici služe kako bi prevarili primatelja i naveli ga na dijeljenje osobnih, financijskih ili sigurnosnih podataka i na taj način ostvarili nezakonitu financijsku korist.

Sve češće se bilježe prijave mailova u kojima se pošiljatelj lažno predstavlja kao Ministarstvo financija, Porezna uprava i lažno odobrava povrat poreza, traži uplatu ili dostavu osobnih podataka koji mu omogućuju financijsku krađu. Različite adrese s kojih pristižu lažni mailovi su slične stvarnima ili aludiraju na Poreznu upravu pa osoba koja primi takvu poruku istoj treba pristupiti s posebnim oprezom. Također, mailovi mogu sadržavati i QR kodove sa šiframa koje primatelj nikako ne treba skenirati. Lažni mailovi su često gramatički netočni pa i to može biti dodatni poziv na oprez.

Osim mailom, lažne poruke i lažne stranice šire se i društvenim mrežama te je potrebno obratiti dodatnu pozornost na linkove koji upućuju na tzv. stranice za povrat poreza i slično. Napominjemo, Porezna uprava nikada ne traži podatke o kontrolnim brojevima bankovnih računa poreznih obveznika!​

SMS poruke u kojima se od poreznih obveznika traži podmirenje poreznog duga još su jedan od mogućih oblika lažnog predstavljanja - phishinga. Porezna uprava ne dostavlja obavijesti o poreznom dugu slanjem SMS poruka, te apeliramo da se ne vrše uplate na račun naveden u SMS poruci. 

Podsjećamo, za pristup službenim aplikacijama Porezne uprave vrši se prijava putem NIAS sustava koji upravlja elektroničkim identitetima u nacionalnom sustavu autentifikacije krajnjih korisnika na e-usluge javnog sektora (putem sustava eGrađani). Jednokratne lozinke niti OIB-ove Porezna uprava ne koristi kao valjano sredstvo aplikativne autentifikacije poreznog obveznika te u tom slučaju valja posumnjati u prijevaru! ​

Za izbjegavanje budućih neugodnosti i/ili mogućih kompromitacija savjetuje se:

  • ​izbjegavati ustupanje svojih lozinki i računa e-pošte drugim osobama ili servisima

  • promjena svih postojećih lozinki novima te korištenje drugačije jače lozinke za svaki pojedini internetski servis

  • uvijek biti na oprezu kome se šalju povjerljive poruke i/ili podaci

  • biti oprezan pri otvaranju privitaka od​ nepoznatog pošiljatelja​.
     

Upozoravaju se građani da ne ostvaruju interakciju s pošiljateljem i da ne postupaju sukladno uputama u sumnjivoj poruci. Prilikom zaprimanja phishing poruke na adresu elektroničke pošte potrebno je Nacionalnom CERT-u proslijediti izvorni sadržaj elektroničke pošte u .msg ili .eml formatu.

Postupak spremanja dokumenta u .msg formatu:

  1. Otvoriti e-mail u Gmail pregledniku

  2. U desnom kutu poruke kliknuti na tri okomite točkice

  3. Odabrati „Download message“ / „Preuzmi poruku“,

  4. Nakon toga će se mail u obliku dokumenta spremiti na računalo, 

  5. Datoteku otvoriti u pregledniku,

  6. Izabrati opciju u gornjem lijevom kutu „File“ / „Datoteka“ na HR, odabrati „Save as“ / „Spremi kao“ i odabrati Outlookov oblik poruke.

Postupak za spremanje u .eml formatu je sljedeći:

  1. Otvoriti Gmail poruku,

  2. Kliknuti na tri okomite točkice,

  3. Odabrati „Show original“ ili „Prikaži izvornik“,

  4. U novom prozoru otvoriti novi dokument na kojem treba označiti „Download original“ napisano plavim slovima, 

  5. Računalo preuzme i spremi dokument u .eml formatu u mapu „Downloads“ / „Preuzimanja“.

U slučaju smishing kampanje preporučeno je nacionalnom CERT-u dostaviti snimku zaslona (screenshot) SMS poruke, broj pošiljatelja i cijelu zlonamjernu internetsku poveznicu (URL). 
 
Ukoliko su građani upisali podatke svoje bankovne kartice, skenirali sumnjivi QR kod ili primijetili da im nedostaje novac s računa, preporuča se odmah otići u najbližu policijsku postaju, prijaviti incident dostavom elektroničke pošte na adresu policija@mup.hr ili putem aplikacije MUP - Sigurnost i povjerenje.


Detaljnije informacije o phishingu su dostupne na stranicama CERT-a​.

​Ukoliko netko od poreznih obveznika smatra da je već postao žrtva phishing poruka prijavu prijevare potrebno je proslijediti MUP-u (Ministarstvo unutarnjih poslova). 

Korisni linkovi: