Зловмисники можуть використовувати опубліковані імена, посади, робочі контакти й організаційну інформацію, щоб зробити фальшиву особу правдоподібною. Раніше Singapore Government Directory містив, зокрема, імена державних службовців, їхні посади, електронні адреси та робочі телефони. Згодом Сінгапур скоротив обсяг контактних даних багатьох чиновників, щоб зменшити матеріал, доступний для імітації особи та соціальної інженерії.
Дані з довідника можуть допомогти шахраєві створити правдоподібну історію, але не підтверджують особу співрозмовника. Інформація, скопійована до змін, може й далі поширюватися, а прогалини зловмисники здатні заповнювати іншими відкритими або вит leaked даними.
Співрозмовник може заявити, що ви нібито пов’язані з відмиванням грошей, фігуруєте у розслідуванні або маєте проблеми з імміграцією, працевлаштуванням чи банківським рахунком. Типовий сценарій — спочатку налякати арештом, блокуванням рахунку чи юридичними наслідками, а потім запропонувати «вирішення», яке потребує негайних дій.
Іноді жертву послідовно з’єднують із людьми, які видають себе за співробітників різних відомств, керівників, поліцейських або банківських службовців. Такий постановочний ланцюжок створює відчуття офіційної процедури, хоча всі учасники можуть бути частиною однієї схеми. ScamShield окремо попереджає про несподівані телефонні та внутрішньопрограмні дзвінки, зокрема відеодзвінки у WhatsApp, нібито від Сінгапурської поліції або Грошово-кредитного управління Сінгапуру.
Після розмови шахрай може надіслати підроблений документ або сфальсифіковане службове посвідчення. В одному з попереджень Міністерство права Сінгапуру описало схему, у якій псевдоспівробітник просив надіслати фотографії NRIC, а потім використовував підроблені документи та змонтоване зображення службового посвідчення, щоб посилити довіру.
Серед інших прийомів — підміна номера абонента, фірмовий стиль державної установи, знайомі ім’я чи фотографія профілю, а також знання того, як різні відомства взаємодіють між собою. Це лише елементи подачі, а не надійна автентифікація.
Коли жертва приймає фальшиву особу за справжню, шахрай може вимагати дані документа, банківську інформацію, відомості для SingPass або CPF, дані соцмереж чи одноразові паролі. Також можуть попросити переказати гроші на нібито «безпечний рахунок», натиснути посилання, відкрити файл, встановити програму або передати цінності.
Небезпека не обмежується негайною втратою коштів. Працівник, який надсилає конфіденційні документи, облікові дані чи внутрішню переписку, може спричинити інцидент інформаційної безпеки, навіть якщо гроші не були переказані. Опублікована статистика шахрайств не містить окремих даних про викрадення документів або збитки від корпоративного шпигунства, тому масштаб такого ризику неможливо визначити за наведеними цифрами.
| Показник | 2024 рік | 2025 рік | Зміна |
|---|---|---|---|
| Випадки шахрайства з видаванням себе за держслужбовців | 1 504 | 3 363 | +123,6% |
| Збитки від цієї категорії | 151,3 млн S$ | близько 242,9 млн S$ | +60,5% |
| Усі випадки шахрайства | 51 501 | 37 308 | −27,6% |
| Загальні збитки від шахрайств | близько 1,1124 млрд S$ | близько 913,1 млн S$ | −17,9% |
Отже, шахрайство з видаванням себе за держслужбовців стало винятком у 2025 році: кількість випадків більш ніж подвоїлася, а збитки зросли більш ніж наполовину, тоді як загальні показники шахрайства знизилися. За сумою втрат ця категорія посіла друге місце серед усіх типів шахрайства того року.
З 1 липня 2026 року Singapore Government Directory було оптимізовано: контактні дані переважно залишили для політичних діячів, осіб, призначених на судові посади, керівників вищої ланки та окремих прямих контактних пунктів. Заявлена мета — зменшити ризик використання відкритих даних чиновників у шахрайських схемах.
Це зменшує обсяг доступної інформації, але не видаляє вже скопійовані дані й не доводить справжність кожного, хто називається державним службовцем.
Із 2019 року сінгапурські оператори блокують номери, які часто підміняють шахраї, зокрема номери державних органів і екстрених служб. Із квітня 2020 року вхідні міжнародні дзвінки позначаються префіксом +, що сигналізує про закордонне походження виклику. З грудня 2022 року оператори також блокують міжнародні дзвінки, які підміняють місцеві сінгапурські номери.
Такі заходи скорочують частину телефонного шахрайства, але відсутність попередження не означає, що дзвінок справжній. Дзвінки та профілі у месенджерах можуть не проходити через ті самі засоби контролю, що й звичайна телефонна мережа.
ScamShield пропонує цілодобову гарячу лінію 1799, застосунок, сайт і канали для перевірки або повідомлення про підозрілі контакти. Інструменти допомагають виявляти, фільтрувати та повідомляти про підозрілі дзвінки, повідомлення, сайти й посилання, але «чистий» результат не є гарантією справжності конкретного співрозмовника.
Урядові SMS мають надходити з ідентифікатора відправника gov.sg, а не зі звичайного мобільного номера. Це корисна перевірка саме для SMS, але вона не підтверджує справжність акаунта WhatsApp, телефонного дзвінка чи документа, отриманого іншим каналом.
Профіль WhatsApp може мати переконливі ім’я та фотографію, а голосовий чи відеодзвінок у застосунку часто сприймається як більш особистий і надійний, ніж текстове повідомлення. Проте візуальні дані профілю контролює власник акаунта, а не державне відомство. ScamShield включає внутрішньопрограмні дзвінки з видаванням себе за посадовців до переліку попереджень.
Шахраєві не обов’язково видавати себе лише за одну посадову особу. Він може заявити, що передає розмову іншому відомству чи департаменту, створюючи ілюзію скоординованого розслідування. Тому не можна перевіряти один несподіваний контакт через інший контакт, наданий у тій самій розмові.
Видалення записів із довідника зменшує обсяг інформації для цілеспрямованої атаки, але не встановлює, чи справжні конкретний дзвінок, профіль або документ. Особу потрібно перевіряти через окремий канал, який контролює саме відомство.
Якщо несподіваний контакт нібито надходить від державної установи, дійте так:
Для державних установ і роботодавців той самий принцип має діяти щодо документів: конфіденційні файли слід передавати через автентифіковані портали або канали з контрольованим доступом, а незвичні запити від незнайомих чи несподіваних контактів — перевіряти за участю другої відповідальної особи.
Зміни в державному довіднику та контроль телефонних операторів зменшують можливості для імітації особи, але не роблять автоматично надійними ім’я, посаду, номер або фотографію профілю співрозмовника. Найстійкіший захист — це чітка процедура: зупинитися, відмовитися передавати гроші чи секретні дані та перевірити контакт через офіційний канал.
Якщо дзвінок справжній, державна установа не постраждає від того, що ви передзвоните самостійно. Якщо це шахрайство, такий дзвінок зруйнує постановочний ланцюжок довіри.