← На главную

SMS про недоставленную посылку FedEx — не фишинг, а пошлина за Prusa

04.08.2026 21:09 · hackernews

Фишинговые SMS про «недоставленную посылку» достали даже автора. Обычно он распознаёт их по срочности, странным URL и опечаткам. Но на этой неделе он действительно ждал груз FedEx — новый 3D-принтер Prusa — и получил SMS, которое выглядело один в один как фишинг. Он вынес его на голосование: из более чем 4000 человек 87% назвали сообщение «dodgy AF».

Подозрений хватало: странный суффикс «-Exp» и игра с регистром (FedEx всегда пишет «E» заглавной), слишком короткий трек-номер, совпадающий с суммой, срочность, заглавные «D» и «T», отсутствие валюты, домен bpoint.com.au вместо FedEx, «query» вместо «queries». Автор пошёл проверять напрямую: открыл подтверждение заказа Prusa, перешёл на сайт FedEx. Но информации о пошлинах там не нашёл. Зато выяснил: ссылка из SMS позволяет менять через URL-параметры трек-номер, имя и сумму на что угодно. Без взлома DOM и перехвата трафика — обычный query string parameter tampering в стиле reflected XSS. BPOINT, как оказалось, предоставляет Commonwealth Bank.

На следующее утро пришло ещё одно SMS от того же отправителя. Трек-номер уже был в тексте, «duty» и «taxes» написаны правильно, но «PAY NOW» — капсом, а «ссылка» вообще не ссылка: ни схемы, ни домена, ни пути, только query string параметры. Нажать некуда. Поиск по номеру 1800 выводил на Reverse Australia — люди тоже не понимали, что происходит.

Автор позвонил в FedEx по официальному номеру с сайта, а не из SMS. Автоответчик зациклился и предложил позвонить по номеру 132610, с которого автор и начинал. Со второй попытки, после ввода трек-номера, он дозвонился до оператора. Тот подтвердил: груз стоит US$799 (~AU$1,215.97), входящие сборы будут, перезвонят. Через три дня после первого SMS пришло письмо: та же сумма, тот же адрес BPOINT, те же формулировки. Во вложении — полный инвойс Prusa. То есть 87% оказались неправы: SMS было настоящим.

Только австралийцы теряют больше AU$3 млрд в год на скамах. ACMA заблокировала 336 млн мошеннических SMS, но сколько пропущено — неизвестно, возможно, это верхушка айсберга. Поэтому, помимо технических фильтров, нужны человеческие: умение замечать просьбы о деньгах, срочность, странные заглавные буквы, подозрительные URL. В эпоху AI-скамов, которые становятся всё труднее распознать, FedEx умудряется сам идеально имитировать скамеров. Хорошее время, чтобы работать в этой индустрии.

Читать оригинал →