Vale pangalingi leht: kuidas Trustly-sarnast pettust ära tunda
Päris pangalingi makse algab ja lõpeb sinu enda pangas. Kuus märki, et leht, kuhu oled sattunud, ei ole see, mida ta väidab, ja mida teha, kui oled juba andmed sisestanud.
Pangalingi makse on kasiino sissemaksetest turvalisemaid, just siis, kui see on päris. Sa ei sisesta kaardi andmeid kasiinole, vaid logid sisse oma enda panka ja kinnitad makse seal. Aga kelmid teavad seda samuti. Seepärast tehakse võltsitud makselehti, mis näevad välja nagu sinu panga või Trustly leht, ja mille ainus eesmärk on saada sinu sisselogimisandmed.
See artikkel selgitab, kuidas päris pangalingi makse välja näeb, kuus märki, et midagi on valesti, ja mida teha, kui oled juba andmed sisestanud. Kui sa tahad kõigepealt teada, kuidas Trustly töötab, vaata esmalt lehte Kuidas Trustly töötab.
Kuidas päris makse välja näeb
Päris makse kulgeb alati sama mustri järgi. Kui midagi neist sammudest on teisiti, on põhjust peatuda.
- Kasiinos valid pangalingi ja sisestad summa. Siin ei küsita sinult ühtki panga andmet.
- Sind suunatakse makseteenuse pakkuja lehele, kus valid oma panga. Näed pakkuja nime ja sinu valitud summat.
- Sind suunatakse sinu panga enda lehele. Aadressiriba näitab panga tuntud domeeni.
- Logid sisse panga tavapärasel viisil, näiteks Smart-ID, Mobiil-ID või ID-kaardiga, ja kinnitad makse. Kinnitusel näed summat ja saaja nime.
- Sind suunatakse tagasi kasiinosse, ja saldo uueneb.
Tähtis on kolmas ja neljas samm. Sisselogimine ja kinnitus toimuvad alati panga enda keskkonnas. Selle ülesehituse taga on makseteenuste direktiiv PSD2, mis nõuab maksete kinnitamisel tugevat kliendi autentimist. Taustainfo mõnest Trustly mõistest on Wikipedia artiklis avatud pangandusest, ja ametlik info on Trustly lehel.
Kuus märki, et leht on võlts
1. Aadress ei ole panga aadress
Vaata aadressiriba enne, kui sisestad midagi. Võltsid kasutavad sarnaseid nimesid, lisatud sõnu (näiteks „secure" või „login"), teist tippdomeeni või kirjavigu. Lukusümbol aadressiribal ei tähenda, et leht on usaldusväärne: see tähendab ainult, et ühendus on krüpteeritud, ja kelmidel on täpselt samad sertifikaadid. Parim harjumus: ava oma pank järjehoidja kaudu või rakendusest, ja kontrolli, et see on sama leht.
2. Sind suunati lingi kaudu e-kirjast, sõnumist või vestlusest
Päris makse algab kasiino lehelt, mille ise avasid. Link, mis saabus e-posti, SMS-i, Telegrami või vestluse teel („sinu sissemakse ebaõnnestus, kinnita siin"), ei ole kasiino maksevoog. Kui sa kahtled, ava kasiino ise ja kontrolli saldot ning tehingute ajalugu.
3. Küsitakse PIN-koode, mida pank ei küsi
Sisselogimisel kinnitad PIN1 või Smart-ID kinnitusega, ja see juhtub rakenduses või kaardilugejas, mitte kasiino lehel. Kui leht palub sisestada PIN1 ja PIN2 korraga, kaardi andmeid, koodikaardi koode või „turvakoodi" ilma tavapärase kinnituseta, siis on tegu pettusega. Pank ei küsi kunagi sinu PIN-koode telefonitsi ega e-kirjas.
4. Tehakse kiirustamist
„Konto lukustatakse 10 minuti pärast", „boonus aegub kohe", „kinnita kohe, muidu kaotad raha". Kiirustamine on kelmi tööriist, sest rahulik inimene kontrollib. Päris makse ootab nii kaua, kui sa vaja lood. Kui kasiino või pank peab sulle midagi teatama, tuleb see sinu enda kontole sisselogimisel, mitte kiirsõnumiga.
5. Nõutakse kaugjuurdepääsu rakendust
Kui keegi palub sul installida programmi, mis laseb tal sinu arvutit või telefoni näha ja juhtida (näiteks AnyDesk või TeamViewer), lõpeta kohe. Ükski kasiino, pank ega makseteenuse pakkuja ei vaja sinu seadmele kaugjuurdepääsu. Selle kaudu saab kelm teha makseid sinu enda nimel, sinu enda kinnitustega.
6. Kinnitusel ei ole summa või saaja sinu oma
Enne kui kinnitad, loe kinnituse tekst. Smart-ID näitab sulle kontrollkoodi, mis peab ühtima sinu ekraanil olevaga, ja panga kinnitusel on summa ja saaja. Kui summa on suurem kui sinu sissemakse, või saaja nimi ei seostu makseteenuse pakkujaga, katkesta. See on kõige usaldusväärsem kontroll, sest seda ei saa võltsleht sinu panga rakenduses muuta.
Mida teha, kui sisestasid andmed
Aeg loeb. Tee järgmised sammud järjekorras, ja mitte hiljem:
- Helista oma pangale numbril, mis on kaardil või panga ametlikul lehel, mitte lehel, kus kahtlus tekkis. Ütle, et oled sisestanud andmed võltslehele, ja palu konto blokeerida.
- Vaheta paroolid kõigis teenustes, kus kasutasid sama parooli, ja lülita sisse kaheastmeline kinnitus.
- Kontrolli oma pangakontot: ava väljavõte ja otsi tehinguid, mida sa ei tuvasta. Mida varem märkad, seda suurem on võimalus makse peatada.
- Teata juhtunust politseile (politsei.ee) ja pettusest CERT-EE-le, mis tegeleb Eesti küberintsidentidega.
- Säilita tõendid: ekraanipildid, link, saabunud sõnumid ja kellaajad. Neid läheb vaja nii pangale kui politseile. Kuidas probleeme dokumenteerida, on lahti seletatud sõsarsaidi artiklis kuidas dokumenteerida väljamakse probleem.
- Ära maksa „tagasimakse" eest ega usalda inimest, kes pakub sinu raha „tagasi hankida" tasu eest. See on teine pettuse laine.
Kaitse, mis töötab enne probleemi
- Sea panga internetipangas päevalimiit sellisele tasemele, mis katab sinu tegeliku kasutuse. Madalam limiit piirab kahju, kui andmed leiavad tee valedesse kätesse.
- Ava makseteenuse pakkuja ja kasiino lehed järjehoidjatest.
- Hoia seade ja brauser uuendatuna. Eesti riikliku küberturvalisuse tegevuse tutvustus on RIA veebilehel, ja Eesti Pangaliit annab pettuste kohta mõistlikku üldinfot oma kodulehel.
- Kasuta ühte kasiinot, mille oled ise kontrollinud, mitte kümmet, mille nimed sa uudiskirjast leidsid.
Mõistete kohta on sõnastikus lühikesed selgitused: pangalink, pangamakse ja verifitseerimine. Kui pangamakse pole lihtsalt kohale jõudnud, aga leht on päris, on põhjused teised ja lahendused on lehel Kui pangamakse ei jõua kohale. Millised pangad Trustlyt toetavad, on artiklis Millised Eesti pangad Trustly makseid toetavad. Meie metoodika leht selgitab, kuidas me kasiinode makseid ise kontrollime, ja valiku Eesti loaga kasiinodest leiad siit. Sama teemat vaatab teisest küljest ka freespin.ee artikkel pangalingi maksetest ning Wikipedia artikkel andmepüügist annab ühiselt kasutatava sõnavara.
Korduma kippuvad küsimused
Kas Trustly küsib minu panga parooli?
Sinu sisselogimine toimub panga enda keskkonnas panga tavapärasel viisil, näiteks Smart-ID-ga. Kui leht küsib sinu panga kasutajanime ja parooli ning ei suuna sind panga aadressile, kahtlusta pettust.
Kas lukusümbol aadressiribal tähendab, et leht on turvaline?
Ei. See tähendab ainult krüpteeritud ühendust. Ka petulehed kasutavad kehtivaid sertifikaate. Kontrolli alati domeeni nime.
Mida teha, kui raha on juba läinud?
Helista kohe pangale, teata politseile ja säilita tõendid. Kiirus mõjutab seda, kas makse saab peatada. Ära maksa kellelegi „tagasihankimise" eest.