Защіта від мошенничества
7 хв

Фішинг Trendyol і Hepsiburada: як розпізнати шахрайство з онлайн-покупками в Туреччині

Захистіться від фішингових атак на покупців Trendyol і Hepsiburada. Навчіться розпізнавати фальшиві SMS про доставку, підроблені сторінки оформлення замовлення та шахраїв, що видають себе за службу підтримки.

LOCK.PUB
Фішинг Trendyol і Hepsiburada: як розпізнати шахрайство з онлайн-покупками в Туреччині

Фішинг Trendyol і Hepsiburada: як розпізнати шахрайство з онлайн-покупками в Туреччині

За останні роки ринок електронної комерції Туреччини вибухово зріс: Trendyol і Hepsiburada щодня обробляють мільйони замовлень. Такий величезний обсяг транзакцій створив благодатний ґрунт для фішингових шахраїв, які видають себе за ці платформи, щоб викрасти платіжні дані, облікові дані та персональну інформацію.

Якщо ви купуєте онлайн у Туреччині, ви — мішень. Ось як працюють ці схеми і як себе захистити.

Найпоширеніші фішингові тактики в електронній комерції

1. Фальшиві SMS про доставку (Sahte Kargo SMS)

Найпоширеніший вектор атаки. Ви отримуєте SMS на кшталт: «Trendyol siparisininiz kargoya verildi. Takip icin tiklayin: [malicious-link].» Посилання веде на фальшиву сторінку відстеження, яка просить дані кредитної картки, щоб сплатити «митний збір» чи «доплату за доставку».

Кількість таких повідомлень різко зростає під час великих розпродажів, як-от 11.11 (День холостяків), Black Friday та акції Efsane Cuma.

2. Підроблені сторінки оформлення замовлення

Шахраї створюють піксель у піксель копії сторінок оформлення замовлення Trendyol і Hepsiburada. Жертви потрапляють на них через:

  • Рекламу в соцмережах із пропозиціями, «надто гарними, щоб бути правдою»
  • Google Ads, що з'являються над легітимними результатами пошуку
  • Фішингові листи з посиланнями на «підтвердження замовлення»

3. Фейкові акаунти служби підтримки

Коли покупці публікують скарги в соцмережах, шахраї відповідають з акаунтів, що імітують офіційну підтримку. Вони пропонують «вирішити» проблему і просять номер замовлення, персональні дані й навіть дані картки.

4. Фейкові вітрини продавців

На маркетплейсах шахраї створюють магазини з украденими фото товарів і наднизькими цінами. Щойно ви заплатите, «продавець» зникає. Дехто навіть надсилає порожні коробки чи випадкові речі, щоб отримати дійсний трек-номер.

Як відрізнити справжні URL від фейкових

Це найважливіша навичка, щоб не потрапити на фішинг в електронній комерції:

Перевірка Справжній Підозрілий
Домен trendyol.com, hepsiburada.com trendyol-siparis.com, hepsiburada-kargo.net
Протокол Завжди HTTPS Може не мати HTTPS або показувати попередження про сертифікат
Шлях URL Чисті шляхи на кшталт /orders/detail Випадкові рядки, надмірна кількість параметрів
Переадресації Прямий перехід Кілька переадресацій перед кінцевою сторінкою
Сертифікат Дійсний, виданий компанії Самопідписаний або виданий невідомій особі

Швидка перевірка URL

  1. Не натискайте посилання в SMS чи листах. Відкривайте застосунок Trendyol або Hepsiburada напряму.
  2. Уважно перевіряйте домен. Шахраї вдаються до хитрощів на кшталт trendyo1.com (цифра «1» замість літери «l») або hepsiiburada.com (подвійне «i»).
  3. Зверніть увагу на турецькі символи. Деякі фейкові домени використовують символи на кшталт «ı» чи «ö» так, що в адресному рядку браузера вони виглядають схоже на справжній домен.
  4. Користуйтеся офіційним застосунком. Якщо ви отримали сповіщення про замовлення, перевірте його в офіційному застосунку, а не за посиланням.

Анатомія фішингової атаки

Ось як крок за кроком розгортається типова фішингова атака під Trendyol:

  1. Приманка: жертва отримує SMS про «невдалу доставку» саме тоді, коли в неї справді є замовлення в дорозі
  2. Клік: посилання відкриває переконливу сторінку з брендингом Trendyol
  3. Збір даних: сторінка просить логін і пароль, щоб «перевірити статус замовлення»
  4. Ескалація: після входу вона вимагає дані кредитної картки для «плати за повторну доставку» в 9.99 TL
  5. Спустошення: шахраї використовують викрадені облікові дані й дані картки для покупок або продають ці дані

Сезонний календар шахрайства

Фішингові атаки йдуть за турецьким календарем покупок:

Період Подія Поширений тип шахрайства
Січень Зимові розпродажі (Kis Indirimleri) Фейкові посилання на знижки
Березень Акції до Міжнародного жіночого дня Фейкові пропозиції подарункових карток
Червень–липень Літній розпродаж (Yaz Indirimleri) Підроблені сторінки оформлення замовлення
Серпень Підготовка до школи Фейкові сповіщення про доставку
Листопад Black Friday / Efsane Cuma Усі типи зростають у 3–5 разів
Грудень Новорічні покупки Фейкові підтвердження замовлень

Захист акаунта та платіжних даних

Увімкніть усі функції безпеки

  • Trendyol: увімкніть двофакторну автентифікацію, налаштуйте сповіщення про вхід, платіть через гаманець у застосунку
  • Hepsiburada: активуйте функції безпеки Premium, користуйтеся власною платіжною системою Hepsiburada (HepsiPay), налаштуйте параметри сповіщень

Користуйтеся віртуальними кредитними картками

Багато турецьких банків (Garanti BBVA, Isbank, Yapi Kredi) пропонують послугу віртуальних кредитних карток. Згенеруйте тимчасовий номер картки з лімітом витрат для онлайн-покупок. Навіть якщо номер украдуть, збитки будуть обмеженими.

Перевіряйте збережені способи оплати

Регулярно переглядайте і видаляйте з акаунтів інтернет-магазинів способи оплати, якими не користуєтеся. Що менше карток збережено, то менша поверхня атаки.

Що робити, якщо ви натиснули фішингове посилання

Якщо ви підозрюєте, що ввели облікові дані на фейковому сайті:

  1. Негайно змініть пароль на справжньому сайті Trendyol/Hepsiburada
  2. Зверніться до банку, щоб заблокувати кредитну картку, якщо ви вводили платіжні дані
  3. Увімкніть 2FA, якщо досі цього не зробили
  4. Перевірте історію замовлень на предмет несанкціонованих покупок
  5. Повідомте про фішинговий URL службі підтримки Trendyol/Hepsiburada та USOM (Національному центру реагування на кіберінциденти)
  6. Подайте заяву до поліції (через e-Devlet або в місцевому відділку)

Безпечний обмін даними про замовлення та оплату

Багато користувачів у Туреччині діляться деталями замовлень, трек-номерами та підтвердженнями оплати через WhatsApp або SMS, коли організовують покупки для друзів чи родини. Так залишається слід чутливої інформації, яким можуть скористатися зловмисники.

Коли потрібно передати дані для входу в замовлення, інформацію про відстеження чи підтвердження оплати, скористайтеся LOCK.PUB, щоб створити нотатку, захищену паролем. Одержувач вводить пароль, щоб переглянути інформацію, а з Pro можна налаштувати посилання так, щоб воно перестало відкриватися після того, як одержувач його переглянув. Чутливі дані не залишаються в історії чатів.

Як виробити звичку, стійку до шахрайства

Найкращий захист — сталий розпорядок:

  • Додайте в закладки справжні адреси Trendyol і Hepsiburada та завжди переходьте на них із закладок
  • Встановлюйте офіційні застосунки лише з Google Play Store або Apple App Store
  • Ніколи не вводьте платіжні дані на сторінці, куди потрапили за посиланням із SMS чи листа
  • Перевіряйте всі пропозиції в офіційному застосунку, перш ніж реагувати на рекламне повідомлення
  • Користуйтеся інструментами обміну з паролем, як-от LOCK.PUB, замість звичайного тексту, коли надсилаєте іншим чутливу інформацію

Фішингові шахраї розраховують, що ви поспішаєте. Не поспішайте, перевіряйте й захищайте своє цифрове шопінг-життя.


Купуйте з розумом і залишайтеся в безпеці. Якщо сумніваєтеся щодо посилання — не натискайте, а відкрийте застосунок напряму.

Створити посилання

Створити посилання

Ключові слова

фішинг Trendyol
шахрайство Hepsiburada
шахраї Trendyol
фальшиві SMS про доставку Туреччина
фішинг інтернет-магазинів Туреччина
шахрайство з онлайн-покупками
фейкове SMS про посилку
фейковий сайт Trendyol

Вам також може сподобатися

Фішинг e-Devlet: як захистити свій акаунт на державному порталі Туреччини

Дізнайтеся, як розпізнати й уникнути фішингових атак на користувачів e-Devlet, державного порталу Туреччини. Захистіть свої облікові дані від фальшивих повідомлень про блокування акаунта та крадіжки паролів.

Защіта від мошенничества

Податковий фішинг від імені GIB у Туреччині: як розпізнати фальшиві листи та портали

Як розпізнати фішингові атаки під виглядом GIB (Gelir Idaresi Baskanligi): фальшиві листи про повернення податку, підроблені портали e-beyanname та шахрайство в податковий сезон у Туреччині.

Защіта від мошенничества

Шахрайство з Papara: як захиститися від фінтех-афер у Туреччині

Дізнайтеся, як розпізнати й уникнути шахрайства з Papara в Туреччині: фальшиві пропозиції кешбеку, фішингові посилання та афери з криптопереказами. Повний чек-лист безпеки для користувачів Papara.

Защіта від мошенничества
Фішинг Trendyol і Hepsiburada: як розпізнати шахрайство з онлайн-покупками в Туреччині | LOCK.PUB Blog