这通电话开始的三种方式
弹窗
一个浏览器窗口占满整个屏幕。有警报音,有时还有合成语音,一条警告说你的机器已被感染,或者你的 IP 地址已被入侵,一条不要重启电脑的指示,以及一个用大号字体印出的电话号码。偶尔还有一个看起来正在找出文件的动画扫描。
网页无法扫描你的电脑找病毒。它无权访问你的文件、你的杀毒软件或你的系统。它能读到的,是每一个网站都能读到的东西:你在用哪个浏览器、哪个操作系统,以及从你的 IP 地址推算出的大致位置。这就是为什么那条警告"知道"你在你所在的城市里用着 Windows。这是这个页面上最古老的把戏,而它承担了大部分工作。
这个页面还可能在全屏状态下锁住键盘,或者在你每次试图关闭时弹出一个对话框。强制退出浏览器——在 Windows 上用任务管理器,在 Mac 上用强制退出——然后重新打开,并拒绝恢复上一次的会话。什么都没有被损坏。
不请自来的电话
"我这里是 Microsoft。我们的服务器检测到你的机器上有严重的病毒感染。"Microsoft、Apple、Google 和互联网服务提供商不会为病毒感染的事给个人打电话。它们不监控你的电脑,即使监控了也无法据此识别出你是谁。任何声称你的路由器被入侵或你的许可证已过期的来电者,同样如此。
你自己找到的那个号码
这一种值得注意,因为它感觉上是安全的。你搜索一家公司的支持热线,拨打结果最上方的那个号码,接通的却是一家买下了那条广告、或者投放了那条条目的呼叫中心。是你打过去的,所以你放松了戒备。只应通过在浏览器中键入该公司自己的网址、再从那里进入的方式联系支持部门。
与之相近的一种,是通过电子邮件发来的续费账单:你的杀毒软件订阅已自动续订,金额很大,要取消就必须拨打下面这个号码。邮件里没有链接,也没有附件,这正是它能通过垃圾邮件过滤的原因。那个号码就是全部的载荷。
那位工程师拿你的屏幕做什么
第一个要求永远是远程访问。对方会一步步带着你安装一款远程支持程序——AnyDesk、TeamViewer、UltraViewer、LogMeIn、Supremo 之类都是真正的技术人员正当使用的普通工具,这正是它们被选中的原因——然后要你念出连接 ID。
一旦连上,表演就开始了。其中的每一项,都是真实软件在正常运行。
- 事件查看器。每一台正常工作的电脑都会记录警告和错误:一个启动晚了的驱动程序、一项超时的服务。翻动一屏红黄图标,被说成是入侵的证据。
- 网络连接列表。netstat 命令会打印出你的机器当前持有的连接。更新服务器、云存储、浏览器里打开的网站。每一个外部地址都被描述成一个坐在你电脑里的黑客。
- 许可证标识符把戏。对方要你运行一条打印文件关联的命令,并指出输出中的一长串字符——一个类标识符。工程师声称那是你的唯一许可证号,然后从"我们的记录"里把同一串字符念回来,以此证明他们就是 Microsoft。那串字符在地球上每一个 Windows 安装实例上都完全相同。
- 全速滚动的目录列表。成千上万个文件名在一个黑色窗口里倾泻而下,被说成是深度扫描。
- 被禁用的服务。打开一个配置界面,几个未勾选的复选框被拿来当作你的防护已被攻击者关闭的证据。
- 把记事本当聊天窗口。给你打字发消息,会把你的目光留在屏幕上,让你一直在读,而与此同时别的事情正在发生。
- 变黑的屏幕。"修复过程中我会把显示画面隐藏起来。"没有任何正当的操作需要你停止注视自己的电脑。
接着是诊断结论:你的机器已被攻陷,你的银行资料已经暴露,现在马上需要一套安全软件包、一份终身防火墙许可证,或者一项网络防护订阅。
为什么付款非得是券
没有哪家软件公司用 Paysafecard PIN 码收取支持费用。也没有哪一家收 Neosurf、Transcash、PCS、Cashlib 或 Flexepin。厂商要么通过你已经在他们那里持有的账户计费,要么收银行卡付款并开具一张印有公司名称的收据。
呼叫中心收不了银行卡,因为银行卡需要一个商户账户,而商户账户需要一家注册公司、一家银行和一个地址。他们需要的,是一样在你念出口的那一刻就变成现金、之后不属于任何人的东西。预付券码正是这样运作的,而那些除了纸券上一个 PIN 码之外别无他物的品牌,是其中最纯粹的例子。
退款反转,代价最大的一环
数周或数月之后,有人来电说公司要停业了,欠你一笔退款。或者那封杀毒软件账单邮件引出一通电话,在电话里双方谈妥取消订阅。无论哪一种,他们都需要远程访问来"处理"它,并且需要你打开你的网上银行,或者他们屏幕上的一个表单。
然后出了岔子。屏幕上显示的退款金额远远超过谈定的数目——他们会说,多打了一位数。手法各有不同:他们在你本来就拥有的两个账户之间转账,让某个余额跳高;他们用浏览器内置的开发者工具修改页面上显示的数字;或者他们给你看一个伪造的页面。没有任何一笔钱从任何地方到账。
接下来是一场设计好的悲情戏。工程师说错在他们自己,说那笔钱是从他们个人账户里出的,说他们的主管会把他们开除,说他们还有一家人要养。能不能请你把多出来的差额退回来。不要用转账,因为审计会查出来。用券,从街那头的商店买。
换一台设备查一下余额,或者按你卡片上印的号码打电话给银行。多付出来的那笔钱就是骗局本身,而它是整个故事里唯一需要验证的部分。
如果你此刻正在通话中
- 挂断。不要让他们说完,不要争辩,也不要先知会他们一声。
- 断开电脑与互联网的连接——拔掉网线或关闭无线——这会立即终止他们的会话。
- 他们再打来时不要接,而他们一定会再打来,有时会打很多次。
事后,按这个顺序
- 切断他们的访问权限。卸载他们让你安装的远程支持软件。如果你不确定它已被彻底清除,就把这台机器当作不可信任的。
- 用另一台设备更改密码。一部手机或另一台电脑。先改电子邮箱,因为它是通向其他一切的钥匙,然后是网上银行,再然后是任何使用了同一个密码的地方。凡是能开启双重验证的地方都开启。
- 打电话给你的银行,只要在那次会话期间网上银行是打开的、输入过银行卡资料,或者有任何款项发生了变动。请他们复核账户并重新发卡。
- 想一想他们掌握了什么。一个对一台电脑拥有半小时完全控制权的人,可以安装任何东西,也可以读取任何东西。如果网上银行或工作系统就在那台机器上,彻底重装系统是唯一诚实的答案。最低限度,用你自己获取的安全软件做一次全盘扫描。
- 报案,向警方或你所在国家的欺诈举报机构报案,并告知你银行的反欺诈团队。
- 如果已经把代码念出去了,立刻照着券码已经发出后的处理步骤去做,不要拖延。
要预料到第二波。同样的信息会被"退款部门""反欺诈团队"、某个网络犯罪科,或者某家听说了你的案子的追款公司再次利用。任何主动就你损失的钱先来联系你的人,手里都拿着一份名单。
真正的支持部门绝不会做的事
- 在你没有求助的情况下,主动打电话告诉你机器被感染了。
- 在病毒警告里显示一个电话号码。
- 要你安装一款你并没有主动去找的远程访问软件。
- 以任何币种、出于任何理由,要求用预付券付款。没有任何正当机构会这样做。
- 要你瞒着家人或银行不提这通电话。
- 通过要你把钱汇回去的方式来发放退款。
上述任何一条,单独出现就足以结束通话。