Klienci PKO BP - uwaga na cyberoszustów

Polscy klienci bankowości elektronicznej znów na celowniku phisherów. Tym razem obiektem zainteresowania cyberoszustów stali się klienci banku PKO BP. Firma G DATA ostrzega, że mechanizm ataku jest bardzo wyrafinowany i tylko częściowo przypomina standardowe ataki phishingowe.
Użytkownik zachęcany jest do wizyty na zainfekowanej stronie WWW, która proponuje mu aktualizację oprogramowania Flash Player. Instalator Flasha pobierany z witryny jest w rzeczywistości trojanem, modyfikującym plik host, co pozwala przekierować użytkownika na dowolną stronę w Sieci. Po podaniu adresu URL w polu przeglądarki zamiast na stronę banku użytkownik trafia na spreparowaną witrynę, stworzoną przez przestępców, a imitującą serwis bankowy.

Witryna stworzona przez phisherów, podszywająca się pod serwis bankowy PKO BP (źródło: G DATA)Kliknij, aby powiększyćWitryna stworzona przez phisherów, podszywająca się pod serwis bankowy PKO BP (źródło: G DATA)

"Jednak w tym miejscu kończą się podobieństwa do klasycznego ataku phishingowego, ponieważ przestępcy dodali kolejny krok - po "zalogowaniu się" do banku otwiera się kolejna strona, na której użytkownik proszony jest o podanie pięciu kolejnych haseł jednorazowych" - czytamy w przygotowanym przez G DATA alercie. Do wykradanych w ten sposób haseł i loginów dochodzi dodatkowa informacja, czyli właśnie hasła jednorazowe, umożliwiające zarządzanie zgromadzonymi na koncie środkami oraz ustawieniami rachunku. W praktyce umożliwia to cybeprzestępcom "wyczyszczenie" konta ofiary przez dokonanie przelewów na dowolny rachunek.

Witryna stworzona przez phisherów, podszywająca się pod serwis bankowy PKO BP  (źródło: G DATA)Kliknij, aby powiększyćWitryna stworzona przez phisherów, podszywająca się pod serwis bankowy PKO BP (źródło: G DATA)

Przedstawiciel firmy, Paweł Soproniuk, poinformował nas, że atak udało się wykryć prawdopodobnie na bardzo wczesnym etapie i to w dodatku przez przypadek - do jednego ze specjalistów G DATA w środę późnym wieczorem zgłosiła się znajoma z informacją, że coś jest nie tak z jej komputerem. "Sprawa została zbadana i okazało się, że to atak cyberprzestępców. Dlatego w pierwszej kolejności postanowiliśmy ostrzec użytkowników po to, aby zminimalizować skuteczność ataku" - mówi P. Soproniuk.

Jak się chronić?

W trakcie odwiedzania serwisu bankowości elektronicznej zawsze sprawdzaj, czy adres URL strony rozpoczyna się od https:// i czy adres strony jest prawidłowy. Zwracaj uwagę, jak zakończony jest adres (domena główna). "Początek adresu strony jest bardzo łatwo sfałszować" - ostrzega G DATA.

Opisany wyżej atak to kolejny przypadek phishingu wymierzonego w polskich użytkowników, odnotowany w ostatnim czasie. W marcu br. phisherzy posłużyli się nazwą i wizerunkiem Banku Zachodniego WBK S.A.
Ocena:
Twoja ocena:

Komentarze (19)

anonim

11-08-2008 11:06

Andrew - ten pomysł z podaniem niepoprawnego loginu i hasła przejdzie przy trywialnej odmianie phishingu. Jeśli atak jest dobrze zaplanowany i konsekwentnie przeprowadzony, to podstawiony serwer łączy się z serwerem banku i przeglądarka klienta wyświetla kopię autentycznej strony użytkownika banku - po poprawnym zalogowaniu pokazuje się faktyczny stan konta, tyle tylko, że wszystko jest po drodze kontrolowane przez serwer atakującego, który może np. zlecenie użytkownika przelewu na konto X na kwotę Y, podmienić zleceniem przelewu na konto XX na kwotę YY. I po co pytać o 5 kodów?

~Gość

04-07-2008 09:52

@kedarkk Chyba nie wiesz nawet jak taka karta kodów wygląda. Co do samego ataku, jak ktoś jest głupi, to żadne zabezpieczenia nie pomogą. Bo chyba nie muszę komentować tego jakby ktoś podał te 5 kodów.

hds

02-07-2008 20:23

@Mik koda a nie kodów xD

andrew

29-06-2008 15:40

wnioski są proste biorąc pod uwagę statystyki, większość użytkowników internetu używa a dalszym ciągu IE więc po prostu najbardziej opłaca zajmować się dziurami w IE do tego należy dodać, że pewnie jakby przeprowadzić analizę z jakich przeglądarek dokonuje się operacji na w sumie największe kwoty to pewnie znowu wygrywa IE, i to jeszcze bardziej niż w przypadku ogólnie używania przeglądarek.

glo

24-06-2008 23:45

A mnie się to zdarzyło... a ponieważ troszkę się znam to sprawdziłem: 1. plik C:\WINDOWS\system32\drivers\etc\hosts jest jak najbardziej w porządku. 2. dwa programy a-vir nie znalazły ani śladu wirusa, phishingu czy spamu 3. https na początku jest... 4. domena jest poprawna od początku do końca 5. certyfikat jest poprawny ALE... w tym samym czasie IExplorer otwiera stronę oszustów a Firefox3 poprawna stronę banku... panowie eksperci, jakieś wnioski ?

paragon

22-06-2008 23:47

"(...)sprawdzaj, czy adres URL strony rozpoczyna się od https:// i czy adres strony jest prawidłowy" - przeciez w tym przykladzie jest i https i dobry adres. Tez mi porada :/ A z tym blednym pierwszym logowaniem to jest pomysl andrew :)

andrew

21-06-2008 00:19

A co powiecie na takie coś: Przy logowaniu podać błędny login, bądź hasło, a dopiero za drugim razem podać prawidłowe dane. Jeżeli strona jest fałszywa logowanie z błędnymi danymi "powiedzie się" i to będzie jak najbardziej sygnał, że coś jest nie tak, z kolei alert o błędzie logowania upewni nas, że jesteśmy na stronach naszego banku.

antek

20-06-2008 08:31

Czy redakcja mogłaby podać co pokazuje raport certyfikatu po kliknięcu symbolu kłódki na dole ekranu. Jeżeli miałby być potwierdzony przez VeriSign to czy też ten certyfikat mógłby być podrobiony? Dziękuję za artykuł, a w szczególności na zwrócenie uwagi na problem haseł jednorazowych. Pozdrawiam

kedarkk

20-06-2008 01:44

zX INTELIGO jest typowo elektronicznym bankiem a więc Twoje pytanie jest tu nie na miejscu. Jeśli ktoś się dokładnie wczyta to są błędy literowe. Zgodzę się z Mik`iem uważajcie co jest napisane a po za tym nie wiesz który kod był wykorzytany, no chyba że zaznaczasz sobie na karcie kodów jednorazowych.

Mik

20-06-2008 00:01

Tylko dureń podałby pięć nieużywanych kodów.

nieuważny

19-06-2008 22:43

ja z tych dwóch ekranow nie jestem w stanie zauważyć różnicy, więc jeśli coś takiego zobaczył to mógłbym mieć kłopoty, oczywiście nie podał bym swoich kodów, ale z resztą spraw to mógłbym popłynąć

obibok

19-06-2008 20:01

lol, nie zauważyłem tej kłódki na obrazkach bo w Firefoxie jest gdzie indziej :P. W takim razie połączenie może wydawać się w porządku , to jestem jeszcze w stanie zrozumieć ale podawanie pięciu jednorazowych kodów??! haha w życiu.

pio

19-06-2008 19:21

No jak się z Ie rozłożysta to może być problem...

zX

19-06-2008 19:15

jak dobrze, że nie używam windowsa... aha pytanie do redkacji, czy problem dotyczy tylko elektronicznych kont PKO BP czy również INTELIGO?

demon

19-06-2008 17:01

"Do potwierdzenia zlecenia przelewu wprowadź 5 nieużytych koda w formacie" lol - 5 koda

gjon

19-06-2008 16:36

w naszym serwisie pojawił się komputer z identycznym problemem ponad miesiąc temu. system był chroniony przez aktualny NAV 2007, a klient używał WinXP HE i IE7. tak naprawdę podstawowym problem w tym systemie była jednak podmieniana strona logowania Banku ING. rootkit - bo to on zapewne tutaj rządził - pozwalał wejść na ORYGINALNĄ stronę ING, dodatkowo przy pełnym zabezpieczeniu (https) i po wpisaniu loginu użytkownika oraz kilku liter z hasła, pojawiał się komunikat o problemie z logowaniem i konieczności podania pełnego tekstu hasła. nie panikuję - komputer trafił do nas z uszkodzonym już tym wirusem (prawdopodobnie przez program antywirusowy Symanteca), bo wpisanie czegokolwiek generowało błąd skryptu. poza tym oczywiście atak działał to tylko na IE7 (pod Firefoxem logowanie odbywało się normalnie). usunąłem mendę, uruchamiając - zgodnie z sugestią techników ING - online''owy skaner Kapserskiego i - tu pomogło google - robiąc czyszczenie MBR dysku. nawet nie wiem co pomogło ;)

~Gość

19-06-2008 16:28

i jeszcze kolezanek sie szuka na naszejklasie:p w pracy to tak?

~Gość

19-06-2008 16:11

No fakt - m.im laki... ^^ A nawet torrent.net.pl... no nieładnie :P

nemo

19-06-2008 15:26

Patrząc po ulubionych, redakcja, bądź też źródło lubią takie fora jak DVHK i Ferguson ciekawe ;P free pay tv?

Polecane

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »