Oszuści mogą wykorzystywać dostępne publicznie imiona i nazwiska, stanowiska, służbowe dane kontaktowe oraz informacje o strukturze organizacyjnej. Wcześniej Singapore Government Directory zawierał między innymi nazwiska urzędników, ich stanowiska, adresy e-mail i numery biurowe. Singapur ograniczył później zakres publikowanych danych, aby zmniejszyć materiał dostępny do podszywania się i manipulacji społecznej.
Dane z katalogu mogą sprawić, że zmyślona historia zabrzmi autentycznie, ale nie są dowodem tożsamości. Informacje skopiowane przed zmianami nadal mogą krążyć, a luki mogą uzupełniać inne dane publiczne lub pozyskane w wyniku wycieku.
Rozmówca może twierdzić, że ofiara ma związek z praniem pieniędzy, jest objęta dochodzeniem albo musi wyjaśnić sprawę imigracyjną, pracowniczą lub finansową. Częsty schemat polega na wywołaniu strachu przed aresztowaniem, zablokowaniem rachunku lub konsekwencjami prawnymi, a następnie zaproponowaniu „rozwiązania” wymagającego natychmiastowego działania.
Oszuści mogą też przekazywać ofiarę między osobami podającymi się za urzędników różnych instytucji, przełożonych, policjantów lub pracowników banku. Taki odegrany łańcuch organizacyjny sprawia wrażenie formalnej procedury, choć wszystkie osoby uczestniczą w tym samym oszustwie. ScamShield ostrzega przed niezamówionymi połączeniami telefonicznymi i połączeniami w aplikacjach, w tym rozmowami wideo przez WhatsApp, rzekomo pochodzącymi między innymi od singapurskiej policji lub Monetary Authority of Singapore.
Po rozmowie przestępca może przesłać dokument wyglądający na urzędowy albo przerobione zdjęcie identyfikatora. W jednym z ostrzeżeń singapurskie Ministerstwo Prawa opisało wariant, w którym rzekomy urzędnik prosił o zdjęcia numeru NRIC, a następnie wykorzystywał sfałszowane dokumenty i przerobiony wizerunek identyfikatora pracownika, aby zwiększyć wiarygodność.
Do tego dochodzić mogą sfałszowany identyfikator numeru, branding instytucji, znajomo wyglądająca nazwa lub fotografia profilu oraz wiedza o współpracy między agencjami. Są to techniki prezentacji, a nie bezpieczne metody uwierzytelniania.
Gdy ofiara uwierzy w fałszywą tożsamość, oszust może zażądać danych identyfikacyjnych, informacji bankowych, danych SingPass lub CPF, danych kont społecznościowych albo jednorazowych haseł. Inne żądania obejmują przelew na rzekomo „bezpieczne konto”, kliknięcie linku, otwarcie pliku, instalację programu lub przekazanie kosztowności.
Szkoda nie musi ograniczać się do natychmiastowego przelewu. Osoba, która udostępni poufne dokumenty służbowe, dane logowania lub wewnętrzną korespondencję, może doprowadzić do incydentu bezpieczeństwa, nawet jeśli pieniądze nie zostaną skradzione. Opublikowane statystyki nie wyodrębniają strat związanych z wykradaniem dokumentów ani szpiegostwem przemysłowym, dlatego skali tego ryzyka nie można wywnioskować z poniższych danych.
| Wskaźnik | 2024 | 2025 | Zmiana |
|---|---|---|---|
| Oszustwa polegające na podszywaniu się pod urzędników | 1504 | 3363 | +123,6 proc. |
| Straty w tej kategorii | 151,3 mln S$ | około 242,9 mln S$ | +60,5 proc. |
| Wszystkie oszustwa | 51 501 | 37 308 | −27,6 proc. |
| Łączne straty z oszustw | około 1,1124 mld S$ | około 913,1 mln S$ | −17,9 proc. |
Podszywanie się pod urzędników było więc w 2025 roku wyraźnym wyjątkiem: liczba przypadków wzrosła ponad dwukrotnie, a straty zwiększyły się o ponad połowę, podczas gdy krajowe sumy ogółem spadły. Ta kategoria przyniosła drugie najwyższe straty spośród wszystkich rodzajów oszustw w tym roku.
Od 1 lipca 2026 roku Singapore Government Directory został uproszczony. Dane kontaktowe zachowano głównie dla osób sprawujących funkcje polityczne, osób powołanych na stanowiska sędziowskie, kadry kierowniczej wyższego szczebla oraz wybranych punktów bezpośredniego kontaktu. Celem było ograniczenie ryzyka wykorzystywania publicznych danych urzędników w oszustwach.
Zmniejsza to ekspozycję danych, ale nie usuwa informacji skopiowanych wcześniej ani nie potwierdza automatycznie tożsamości każdego, kto podaje się za urzędnika.
Od 2019 roku singapurscy operatorzy blokują często fałszowane numery budzące zaufanie, w tym numery agencji rządowych i linii alarmowych. Od kwietnia 2020 roku połączenia przychodzące z zagranicy mają prefiks „+”, który sygnalizuje odbiorcy połączenie międzynarodowe. Od grudnia 2022 roku operatorzy blokują również połączenia zagraniczne, które podszywają się pod lokalne numery Singapuru.
Takie mechanizmy ograniczają część nadużyć telefonicznych, ale brak ostrzeżenia nie oznacza, że połączenie jest prawdziwe. Połączenia i profile w aplikacjach komunikacyjnych nie muszą przechodzić przez te same zabezpieczenia co tradycyjna sieć telefoniczna.
ScamShield oferuje całodobową infolinię pod numerem 1799, aplikację, stronę internetową oraz kanały do sprawdzania i zgłaszania podejrzanych połączeń, wiadomości, stron i linków. Narzędzia te mogą pomóc w wykrywaniu, filtrowaniu i zgłaszaniu oszustw, ale pozytywny wynik kontroli nie jest gwarancją, że rozmówca jest prawdziwy.
Rządowe SMS-y powinny być wysyłane z identyfikatora gov.sg, a nie ze zwykłego numeru komórkowego. To przydatna wskazówka przy wiadomościach SMS, ale nie uwierzytelnia konta WhatsApp, rozmowy telefonicznej ani dokumentu otrzymanego innym kanałem.
Profil WhatsApp może przedstawiać przekonującą nazwę i zdjęcie, a rozmowa głosowa lub wideo w aplikacji może wydawać się bardziej osobista niż wiadomość tekstowa. Jednak wizualna tożsamość profilu jest kontrolowana przez właściciela konta, a nie potwierdzana przez instytucję rządową. ScamShield uwzględnia w swoich ostrzeżeniach połączenia podszywające się pod urzędników w aplikacjach.
Przestępca nie musi udawać tylko jednej osoby. Twierdząc, że przekazuje rozmowę do innej agencji lub departamentu, może stworzyć pozory skoordynowanego dochodzenia. Dlatego nie należy weryfikować jednego nieoczekiwanego kontaktu za pomocą kolejnego kontaktu podanego w tej samej rozmowie.
Usunięcie wpisów z katalogu zmniejsza ilość informacji dostępnych do przygotowania ataku, ale nie pozwala ustalić, czy prawdziwy jest rozmówca, profil lub dokument. Tożsamość należy sprawdzać osobnym kanałem kontrolowanym przez daną instytucję.
Gdy nieoczekiwany rozmówca twierdzi, że reprezentuje urząd, warto postępować według następującej kolejności:
Ta sama zasada powinna obowiązywać agencje i pracodawców przy żądaniach dotyczących dokumentów: poufne pliki należy przesyłać przez uwierzytelnione portale lub kanały z kontrolą dostępu, a nietypowe prośby od nieznanego albo niespodziewanego kontaktu powinny wymagać dodatkowego sprawdzenia przez drugą osobę.
Zmiany w singapurskim katalogu urzędników i zabezpieczenia operatorów ograniczają możliwości podszywania się, ale nie sprawiają, że osoba dzwoniąca z przekonującym nazwiskiem, stanowiskiem lub profilem automatycznie zasługuje na zaufanie.
Najskuteczniejsza obrona ma charakter proceduralny: zatrzymaj rozmowę, odmawiaj przekazywania pieniędzy i poufnych danych, a następnie niezależnie skontaktuj się z instytucją przez oficjalny kanał. Jeśli kontakt jest prawdziwy, urząd może poczekać na oddzwonienie. Jeśli to oszustwo, niezależny telefon przerywa przygotowany przez przestępców łańcuch pozornej wiarygodności.