Kolik prodávajících na Vinted už dostalo zprávu s odkazem, který na první pohled vypadal jako součást aplikace, ale ve skutečnosti směřoval na podvržený web? Přesná čísla se liší podle zdroje, ale platforma i policejní statistiky se shodují na jednom – podvody spojené s kurýrní přepravou patří mezi nejrychleji rostoucí typ útoků na uživatele bazarových aplikací v Česku.
Jak podvod obvykle probíhá
Typický scénář začíná zdánlivě neškodně. Kupující napíše prodávajícímu zprávu mimo standardní systém platby, často s omluvou, že „aplikace hlásí chybu“ nebo že „kurýr potřebuje potvrdit údaje ručně“. Následuje odkaz, který imituje přihlašovací stránku Vinted nebo rozhraní kurýrní služby, ať jde o Zásilkovnu, PPL, nebo obecně formulovanou zprávu o „Vinted Go“. Prodávající na tomto odkazu zadá přihlašovací údaje, případně číslo platební karty s odůvodněním, že jde o „ověření identity odesílatele“. Ve chvíli, kdy tato data odešle, útočník získává přístup k účtu, k platební kartě, nebo k oběma.
Podstatné je, že Vinted jako platforma nikdy nevyžaduje potvrzení platby za dopravu prostřednictvím externího odkazu zaslaného v chatu. Veškerá komunikace týkající se platby a vygenerování štítku probíhá výhradně v rámci aplikace, po dokončení objednávky kupujícím. Pokud tedy přijde zpráva s žádostí o „doplacení kurýra“ nebo „verifikaci adresy kliknutím na odkaz“, jde s vysokou pravděpodobností o pokus o phishing.
Falešné potvrzení o odeslání
Druhá varianta podvodu cílí opačným směrem – nikoliv na prodávajícího jako oběť krádeže údajů, ale na manipulaci s průběhem obchodu samotného. Kupující tvrdí, že již zaplatil a odeslal potvrzení dopravy, přičemž posílá vygenerovaný, avšak neplatný sledovací kód. Prodávající v dobré víře zboží odešle, ovšem platba přes systém Vinted nikdy neproběhne, protože k ní reálně nedošlo. Zboží tak zmizí a peníze nikdy nedorazí.
V praxi se často stává, že prodávající pod tlakem rychlé komunikace a snahy vyhovět kupujícímu nezkontroluje, zda platba skutečně figuruje v sekci „Moje prodeje“ v aplikaci. Stačí přitom jediný krok – ověřit stav objednávky přímo v rozhraní Vinted, nikoliv důvěřovat screenshotům nebo textovým zprávám, které kupující zaslal mimo aplikaci. Screenshot lze upravit, sledovací kód lze vymyslet, ale záznam v systému platformy podvodník nezfalšuje.
Proč se tento typ podvodu rozšiřuje právě teď
Vinted v posledních letech zavedl vlastní přepravní síť, souhrnně označovanou jako Vinted Go, a rozšířil spolupráci s dalšími dopravci. Tato změna sice usnadnila logistiku prodeje, ale zároveň vytvořila prostor pro záměnu – uživatelé si často nejsou jistí, jak přesně má komunikace s kurýrní službou v aplikaci vypadat, a to podvodníci využívají. Nová funkce nebo změna v rozhraní je pro útočníky vždy příležitostí, protože uživatelé ještě nemají zafixované, co je standardní a co už je podezřelé.
Roli hraje i objem transakcí. Vinted patří mezi nejpoužívanější platformy pro prodej použitého oblečení ve střední Evropě, denně na ní probíhají tisíce obchodů mezi lidmi, kteří se nikdy osobně nesetkají a spoléhají čistě na systém platformy jako záruku bezpečnosti. Tato anonymita a důvěra v technický systém je přesně to, na čem podvodné schéma staví.
Konkrétní varovné signály
Odborníci na kybernetickou bezpečnost i samotná platforma radí věnovat pozornost několika opakujícím se znakům. Patří mezi ně žádost o komunikaci mimo aplikaci, ať přes WhatsApp, SMS, nebo e-mail. Dále odkaz, který sice vizuálně připomíná Vinted, ale adresa v prohlížeči neodpovídá doméně vinted.cz nebo vinted.com. Podezřelá je také neobvyklá naléhavost zprávy – podvodníci pracují s časovým tlakem, typicky formulacemi typu „musíte to potvrdit do deseti minut, jinak objednávka propadne“. A konečně žádost o zadání čísla platební karty, PIN kódu nebo jednorázového ověřovacího kódu ze SMS, což žádná legitimní přepravní služba nikdy nepožaduje.
Zajímavé je, že podvodníci často cílí právě na prodávající, nikoliv na kupující, protože prodávající má motivaci rychle reagovat a dokončit transakci. Kupující si totiž může dovolit čekat, ale prodávající chce mít věc z krku a peníze na účtu – a právě tato psychologie rychlosti je zneužívána.
Jak se prodávající může chránit
Základní ochranou zůstává důsledné dodržování jednoho pravidla: veškerá komunikace týkající se platby a dopravy probíhá výhradně uvnitř aplikace Vinted. Jakmile se objeví odkaz vedoucí mimo platformu, doporučuje se okamžitě přerušit komunikaci a nahlásit zprávu přes funkci nahlášení uživatele. Vhodné je také před odesláním balíku vždy zkontrolovat stav platby v sekci prodejů, nikoliv spoléhat na zprávu od protistrany.
Další účinnou obranou je nikdy nezadávat přihlašovací údaje na stránce, na kterou uživatel dorazil kliknutím na odkaz ze zprávy. Pokud je potřeba se přihlásit, doporučuje se otevřít aplikaci Vinted přímo, bez prostřednictví jakéhokoliv odkazu zaslaného třetí stranou. Stejně tak platí, že Vinted nikdy nežádá číslo platební karty pro „ověření“ – veškeré platby probíhají přes zabezpečený systém platformy, který kartová data nevyžaduje v chatové komunikaci.
Dvoufaktorové ověření přihlášení, pokud ho aplikace nabízí, představuje další vrstvu ochrany, kterou lze aktivovat v nastavení účtu.
Co dělat, pokud k podvodu už došlo
Jestliže prodávající údaje již zadal nebo zboží odeslal bez skutečné platby, doporučuje se okamžitě kontaktovat podporu Vinted a zároveň zablokovat platební kartu přes bankovní aplikaci nebo klientskou linku banky. Následně je vhodné podat trestní oznámení, ideálně s uchovanými screenshoty komunikace a odkazy, na které uživatel klikl. Byť šance na vrácení peněz v případě mezinárodního podvodu nebývá vysoká, nahlášení pomáhá platformě identifikovat a blokovat další podvodné účty dřív, než stihnou poškodit další prodávající.
Vinted zároveň doporučuje změnu hesla ihned po podezření na kompromitaci účtu, a to i v případě, že k odeslání citlivých údajů nakonec nedošlo. Prevence je v tomto ohledu levnější a rychlejší než následné řešení škody.
Rostoucí sofistikovanost těchto podvodů ukazuje, že bezpečnost na sekundárním trhu s oblečením už dávno není otázkou jen důvěryhodnosti prodejce, ale i technické obezřetnosti na straně každého uživatele, který se zapojuje do online obchodování.
