⚠ 注意 —— 未经核校的机器翻译
由人工智能翻译,尚未经母语者审阅。请暂时不要打印或分发。
您会说中文吗? 一个小时就够审阅了。请联系: [email protected]
(NOTICE — unvalidated AI translation, not reviewed by a native speaker. Please do not print or distribute this yet.)
「您的账户有问题」
这是六十岁以上的美国人报案最多的一种骗局。它不是损失最大的,却是来得最频繁、伪装 最多的。
它怎么找上门
一条短信、一封电子邮件,或者一通语音留言,说有个问题:
- 有一笔您没做过的消费。请回复 YES 或 NO
- 您的账户被锁定或被暂停
- 您的密码即将到期
- 有一笔付款失败,您的服务即将被切断
- 您的包裹无法投递
- 一笔未缴的过路费
- 请核实您的资料,以免失去福利
- 您的杀毒软件已自动续费 499 美元。请致电取消
他们会冒充您很可能用过的机构:亚马逊、您的银行、Netflix、邮局、苹果、Medicare、 微软、电力公司、PayPal。
他们要什么
三样东西之一,拿到哪一样他们都满意:
- 您的密码,通过一个链接,通往一个做得天衣无缝的假登录页
- 您的验证码,也就是银行发给您的那六位数字
- 由您主动打去的一通电话,这通电话会变成本网站上那些更大的骗局之一
第三种是增长最快的,也是最狡猾的。没有链接可以查验,也没有假网站可以识破。只有一 个电话号码和一个故事。那些只讲「不要点链接」的安全建议,在这里帮不上您。
它会变成的几副样子
同一个骗局,不同的载体。每一副样子都有自己那套看起来人畜无害的办法。
假的「请验证您的账户」邮件
最老的一种,至今仍然最常见。一封看上去和您常用的某家公司发来的信一模一样的邮件, 上面有个按钮,写着「验证」「确认」「查看」或「更新」。按钮通往真登录页的一个副 本。您把密码打进副本里,而副本是他们的。
副本往往做得毫无破绽。标志、字体、页脚文字,连最底下那个小小的退订链接,都是从真 邮件里原样搬来的。一个页面看起来没问题,这本身不是证据。看起来没问题正是他们的 全部产品。
短信
一样的东西,更短,也更难查验,因为手机屏幕把地址挡掉了大半。包裹、过路费和产品召 回是您最常收到的三种,它们有专门的一页(英 文)。
伪造的寄件人
您看到的那个名字,并不是它发出来的地址。邮件程序显示的是一个友好的名字,而这个名 字是寄件人自己填的。「Chase 欺诈警报」可以顶在一个像 [email protected] 这样的地址上面。
在手机上这一点更要紧,因为您通常只看得到那个友好的名字。点一下寄件人姓名,底下的 真实地址才会露出来,而几乎没有人会去点。
链接与附件
链接是把您带到别处去。附件是把东西送到您跟前来。两种都有人用,而附件是大家防备得 更少的那一种。
它会以发票、收据、传真、语音留言、快递面单或法院通知的形式出现,格式是 PDF、Word 文档或 ZIP 压缩包。有些附件里面装的不过是同一个假链接,这样就能绕过只查链接的过 滤器。另一些会在您打开时要求「启用编辑」或「启用内容」,而第二下点击才是真正装东 西进去的那一下。
您没有订过一张自己并不预期的发票。 凭空冒出来的文件,处理方式和链接完全一 样:别打开它,用您自己的方式联系那家公司,问问他们有没有给您寄过东西。
二维码
比较新的一种,它之所以管用,是因为一堆方块点子不给您任何可读的东西。没有地址可以 盯着看,自然也就没有不对劲的地方可以察觉。
它们会以贴纸的形式盖在停车计时器或充电桩上真正的码上面,印在传单和假的停水停电通 知上,也会作为一张图片放进邮件里,这样就能绕过只检查链接的软件。
您的手机通常会在打开之前先把地址显示给您。在点「打开」之前,先把那个地址读一 遍。 如果不是您预期的那家公司,就关掉。至于出现在您并未索取的消息里的码,它不过 就是您并未索取的消息里的一个链接。根本不要用。
「这是您本人吗?」的警报
这一副样子是整组里最狡猾的,因为它借用的正是本该保护您的那种通知的形状。
「安全警报:您的账户刚刚从德州达拉斯的一台新设备登录。如果不是您本人,请点此保 护您的账户。」
其实什么都没发生。根本没有人登录。那声警报就是诱饵,而「不是我」正是他们盼着您去 按的那个按钮,因为它通往一个属于他们的登录页。
同一个套路也会变成一封您从未申请过的密码重置邮件,或者手机上那个一直震、震到您为 了让它停下来而随手点了同意的验证提示。
绝不要批准一个不是您自己发起的提示。 一次您没有申请过的密码重置不是一件待办事 项,它是一则通知。忽略那条消息,用您平时的方式打开账户,自己去看。
那些迹象
下面每一条,都是放慢脚步、去看一眼的理由。但没有任何一条能算证据,正反都不 能。 一条同时带着三个迹象的消息,也可能真的只是您的银行今天早上不在状态;一条一 个迹象都没有的消息,也照样可能是骗局。迹象的作用是提醒您自己去查证。它永远不是判 决,也永远不构成您因为相信了一个做得精细的东西而觉得自己蠢的理由。
链接是错的,而错得很细微。 真的:chase.com。假的:chase-secure-alerts.com、 chase.verify-account.net、chasebank-support.co。
还有更好的规矩:根本不要去查验链接。 不要努力练成识别假货的高手。只要一个都不 用就行了。地址自己打,或者用自己存的书签,或者用银行的应用程序。
称呼是笼统的。「尊敬的客户」「尊敬的账户持有人」。您的银行知道您的名字。
紧迫感加上一个期限。 24 小时内。立即。否则您的账户就会被关闭。
细小的错误。 别扭的语法、标点前面多出来的一个空格、颜色略微不对的标志。请注 意:做得好的那些如今已经一个错都没有了。人工智能现在写得很干净。没有错误,什么 也证明不了。
唯一的出路都在这条消息里面。 它给您的每一条路,按钮、号码、验证码、附件,全都 住在这条消息本身里。真正的公司很乐意让您用自己的方式联系他们。一条需要您留在它里 面的消息,正在告诉您一些事情。
它是凭空冒出来的。 您没在等什么包裹。您没走过那条收费公路。您没有订那项服务。 不过有时候您确实有:他们发出去成千上万条,总有几条正好撞上。
怎样看,而不碰任何东西
这一段您其实用不上。下面那条规矩不需要任何查验就能应付所有情况。但人总是想看一 眼,而只要您从不去点,看一眼是安全的。
在电脑上,把鼠标停上去。 把指针放在链接上,不要点。真实地址会出现在窗口的左下 角,或者指针旁边的一个小框里。
在手机上,按住不放。 用手指在链接上按住一秒,而不是点它。会弹出一个面板,显示 完整地址,带着「拷贝」和「取消」。读完,然后按「取消」。
想看到真正的寄件人,就点一下寄件人姓名。 那个友好的名字会展开,露出底下真正的 地址。
读地址要从右往左读,不是从左往右。 找到第一个单斜杠。紧挨在它前面的那两个词, 就是这个页面的主人,除此之外都不是:
- chase.com/login 是 Chase
- secure.chase.com/alerts 是 Chase
- chase.secure-login.net/verify 是 secure-login.net,不是 Chase
- chase-com.info/account 是 chase-com.info,不是 Chase
那两个词左边的一切,想写什么都可以。这就是全部的把戏,也正是假货读起来那么顺的原 因。
现在把这些统统收起来。会查验链接是个饭桌上的小本事。一个都不用才是防守。 上当 的人并不是那些看不出来的人。他们是那些累了、忙着、赶时间的人,只花了一秒钟,而不 是五秒钟。
该怎么做
绝不要用那个链接。绝不要用消息里的那个号码。
而是:
- 打开您银行的应用程序,或者自己输入您早就知道的网址
- 拨打您卡片背面的号码
- 用您平时登录的方式登录
如果那条提醒是真的,它会在您的账户里等着您。如果里面什么都没有,那本来就什么都没 有。
绝不要把验证码念给任何人听。 银行把它发给您,正是为了把别人挡在外面。任何正当 的机构都绝不会要您把它念出来,或者打进一个聊天框里。开口要它的人,就是站在您银行 的大门口,想让您把钥匙递过去。
不要给诈骗短信回复 STOP。 那等于确认这个号码后面有个活人在看。删掉它,或者转发 到 7726(SPAM)举报,美国所有运营商都免费。
三个步骤,用在一条消息上
本网站只有一套方法,在这里它的用法和用在一通电话上完全一样。
自己去查。
不是那个链接。不是消息里的号码。不是签名里的地址。打开您本来就有的应用程序,或者 自己输入您早就知道的网址,或者用您卡片背面的号码。
自己去联系那家公司。
先把消息关掉,再用您自己的方式联系,然后直接问:「我收到一条消息,说我的账户有问 题。这是你们发的吗?」 如果提醒是真的,它会在您的账户里等着您。如果里面什么都没 有,那本来就什么都没有。
等一天。
真账户里几乎没有什么事情是非要今晚答复不可的。真正的风控冻结、真正的逾期账单、真 正的产品召回,都熬得过一夜的睡眠。消息里的那个期限,是整条消息中唯一可以肯定是假 的部分。
这条消息希望三个步骤全都发生在它自己里面:它的链接、它的号码、它的时钟。把其中 任何一步挪到外面去,就足以让它到此为止。
如果您已经点了,还把密码打了进去
- 立刻改掉那个密码,在真正的网站上,网址自己打
- 如果您在别的地方也用同一个密码,那里也要改。这才是真正的损失。一个重复使用的密 码,能打开一整个人生。
- 如果电子邮箱用的是同一个密码,先改邮箱的
- 凡是提供两步验证的地方都打开它
- 接下来三个月留意对账单
您没有惹上麻烦。您只是往一个框里打了几个字。每年有几百万人这么做,其中还包括以计 算机安全为职业的人。
如果您打开了附件
打开文件通常还不是造成损失的那一刻。损失来自它接下来要您做的事。
- 如果您打开又关掉了,别的什么也没发生,那您多半没事。删掉它。
- 如果您启用了编辑、启用了内容、允许了下载,或者有程序自己装了上去,请用电脑上已 有的安全软件扫一遍,并请一位您信任的人帮忙看看。
- 如果您为了看这份文件而输入过密码,就照上一节的办法处理。改掉那个密码,凡是重复 用过它的地方都要改。
那个让这一切不再要紧的改变
在所有地方重复使用同一个密码,正是一个密码被偷变成十个账户被偷的原因。密码管理器 能一劳永逸地解决它:它为每个网站各自想一个不同的、更难的密码,并且全都记住,于是 您只需要记住一个。
您手上很可能已经有一个了,免费的,就装在您自己的设备里。苹果(iPhone 和 Mac 上的 「密码」)、谷歌(Chrome 和安卓里的「密码管理工具」)、微软(Windows 和 Edge 里) 都自带一个。您不需要买什么,也不需要装什么。请一位您信任的人帮您把它打开,并把最 重要的几个密码,先是邮箱和银行,搬进去。
让这一整类骗局彻底失效的习惯
绝不要使用主动找上您的链接或号码。每一次都用您自己的方式去联系那家公司,没有例外。
这不是提高警惕,也不需要您查验任何东西。这只是一个习惯,而一旦您有了它,这一整类 骗局就在您身上失效了:今天这个版本,以及他们以后想得出来的每一个版本。