REKLAMA
WAKACJE NA GIEŁDZIE

Phishing nadal groźny. Klienci BZ WBK stracili pieniądze

Michał Kisiel2016-05-12 13:50analityk Bankier.pl
publikacja
2016-05-12 13:50
Dodaj Bankier.pl w Google

Kampanie phishingowe stały się już niemal codziennością. Zazwyczaj o ich skutkach nie słychać zbyt wiele, a dwustopniowe zabezpieczenia okazują się skutecznym hamulcem dla oszustów. Ostatni atak na klientów Banku Zachodniego WBK okazał się jednak groźniejszy niż wiele poprzednich podejść przestępców. Wszystko przez rezygnację z potwierdzania niektórych płatności jednorazowymi hasłami.

Phishing nadal groźny. Klienci BZ WBK stracili pieniądze
Phishing nadal groźny. Klienci BZ WBK stracili pieniądze
fot. Gajus / / YAY Foto

W ostatni weekend na skrzynki mailowe polskich internautów trafiła kolejna fala maili phishingowych. Tym razem oszuści podszywali się pod Bank Zachodni WBK. Wiadomości informowały o rzekomej blokadzie konta i konieczności zalogowania się na stronie. Link prowadził do podrobionego serwisu, w którym użytkownik miał podać numer klienta, hasło i dane karty płatniczej.

fot. / / YAY Foto

Kampania nie różniła się znacząco od poprzednich tego rodzaju ataków. Jednak serwis Niebezpiecznik.pl ustalił, że tym razem z kont niektórych klientów banku zniknęły pieniądze. Osoby, które podały na podrobionej stronie swoje dane do logowania, odnotowały nieautoryzowane transakcje na rachunkach. Teoretycznie powinien je chronić drugi poziom zabezpieczeń, czyli jednorazowe hasła przesyłane SMS-em lub wskazania tokena. Tym razem jednak przestępcy wykorzystali, nie do końca chyba przemyślaną, decyzję banku.

Bank wyłączył dodatkową weryfikację

Bank kilka miesięcy temu wprowadził nową opcję – rezygnację z konieczności podawania hasła jednorazowego przy zakupach w sieci opłacanych przelewem pay-by-link (w BZ WBK noszącym nazwę Przelew24). „Potwierdzenia smsKodem/tokenem nie wymagały płatności Przelewem24 w większości sklepów i serwisów aukcyjnych w przypadku, gdy dana transakcja nie przekraczała dziennego limitu transakcji niewymagających autoryzacji smsKodem/tokenem. Ułatwienia dotyczyły zweryfikowanych sklepów oraz serwisów aukcyjnych, gdzie płatności są dostarczane przez współpracujących z bankiem integratorów płatności lub sklepy internetowe. Rozwiązanie miało ułatwić klientom płatności Przelewem24, zwłaszcza w środowisku mobilnym” – wskazuje Katarzyna Prus-Malinowska, dyrektor bankowości internetowej i mobilnej w Banku Zachodnim WBK. Oszuści mogli więc dokonać zakupów w sieci, jeśli udało im się wyłudzić login i hasło do bankowości internetowej.

Wakacje na giełdzie

„Bank przykłada dużą wagę do przestrzegania klientów przed podawaniem danych do logowania, systematycznie prowadzi akcje informacyjne. Pomimo tego rzeczywiście odnotowaliśmy incydenty, w których klienci nieostrożnie podali swoje dane na fałszywych stronach. Każdą taką sytuację bank rozpatruje w trybie indywidualnej reklamacji. Przestępcy rzeczywiście wykorzystali brak konieczności potwierdzania sms lub tokenem Przelewu24” – informuje Katarzyna Prus-Malinowska. „Z uwagi na atak phishingowy i podanie przez klientów danych do logowania, wczoraj bank przywrócił konieczność potwierdzania Przelewu24 smsKodem/tokenem" – dodaje.

Rekomendacja KNF dotycząca bezpieczeństwa transakcji płatniczych w Internecie opublikowana przez nadzór w zeszłym roku zaleca, aby inicjowanie transakcji w sieci było chronione silnym uwierzytelnieniem. Oznacza to, że powinny być stosowane dwa (lub więcej) stopnie zabezpieczeń. KNF dopuszcza jednak w pewnych sytuacjach odstępstwa od tej zasady, np. przy transakcjach niskiej wartości. Niewykluczone, że bank skorzystał z tej furtki, uznając niektóre transakcje za niosące ze sobą niższe ryzyko. Należałoby oczekiwać, że teraz zwróci ofiarom phishingu utracone przez nie środki.

Źródło:
Przeczytaj w Pulsie Biznesu
Big techy pokazały pierwsze zyski z AI. „Ludzie będą pytać, czemu nie wydali więcej pieniędzy"
Michał Kisiel
Michał Kisiel
analityk Bankier.pl

Specjalizuje się w zagadnieniach związanych z psychologią finansów, analizuje, jak płacą i zadłużają się Polacy. Doktor nauk ekonomicznych, zwolennik idei społeczeństwa bez gotówki. Pomysłodawca finansowego eksperymentu "2 tygodnie bez portfela", w ramach którego banknoty i karty płatnicze zamienił na smartfona. Telefon: 501 820 788

Tematy

Komentarze (26)

dodaj komentarz
~PayPal_phishing
Paypal właśnie uruchomił płatności błyskawiczne z koniecznością podania hasła i tokena do własnego konta. Rewelacja. Amerykanie po prostu poprzez dziwne Szwedzkie firmy łapią frajerów. Ciekawe ilu złapali w Polsce :) Sposób płatności powoduje że amerykańce mają pełny dostęp do danych i historii konta oraz posiadanych produktach.Paypal właśnie uruchomił płatności błyskawiczne z koniecznością podania hasła i tokena do własnego konta. Rewelacja. Amerykanie po prostu poprzez dziwne Szwedzkie firmy łapią frajerów. Ciekawe ilu złapali w Polsce :) Sposób płatności powoduje że amerykańce mają pełny dostęp do danych i historii konta oraz posiadanych produktach. Rewelacja :)
~as
Złodzieje bardzo pilnie obserwują sytuację i bezwzględnie wykorzystują każdą lukę. Tego powinni nauczyć się banki i ich klienci. Zaostrzenie rygorów powoduje, że coraz mniej możliwości dla złodziei, więc się szybko uczą nowych sytuacji. Dziś złodziej to nie menel z łomem, tylko biały kołnierzyk z myszką i laptopem.
~Xxx-3
Myslenie nie boli...moze zamiast wpisywac bezmyślnie login, hasło i numer karty mozna skontaktować sie z bankiem?
~S234
Myślę, że 90% użytkowników skontaktowałoby się poprzez fałszywy numer podany w mailu przez złodziei.
~Puchatek odpowiada ~S234
W majlu z rzekomego WBK jest podany poprawny nr infolinii.
~Yyy
Można nawet iść do banku i trafić na pracownika, który nie słyszał o phishingu.
~żart
Złodziej chroni (ochrania) złodzieja.
Za "Phishing" odpowiada bank (brak zabezpieczeń).
Umywa ręce (bank) jak Piłat skazując Jezusa na ukrzyżowanie (za potrzebą "Żydów").
Głupich nie "sieją", sami się "proszą" (matołki).
Mądrzejszy, oszukuje głubszego (nauka-złodziejstwo).
"Tym
Złodziej chroni (ochrania) złodzieja.
Za "Phishing" odpowiada bank (brak zabezpieczeń).
Umywa ręce (bank) jak Piłat skazując Jezusa na ukrzyżowanie (za potrzebą "Żydów").
Głupich nie "sieją", sami się "proszą" (matołki).
Mądrzejszy, oszukuje głubszego (nauka-złodziejstwo).
"Tym chata bogata, co ukradnie tata" (niezniszczalne "powiedzonko").
Co robią w tym "kierunku" PiS(owcy) z "Maciarkiem-harcerzykiem" od "brzozy" (wywiadem).
Może wojsko, zainteresuje się swoją "amunicją" (zagubioną).

~żart odpowiada ~s123
Widzę że umiesz liczyć tylko do "trzech" ( s123).
Lepiej nie czytaj "bełkotu" (i nie odpowiadaj-prowokatorze).
~GłupotaNaiwniaków
Głupota naiwniaków Polaków nie zna granic!Można zrozumieć ludzi w podeszłym wieku,ale gimbusy 30 letnie juz nie! Też dostawałem takie maile mimo ze nie posiadam konta wt ym banku ,jeśli dostajesz takie maile i jesteś tak ciemny , że nie docierają do ciebie informacje z banku ostrzegające o tym , trąbią na okrągło,to pierwsze co robisz Głupota naiwniaków Polaków nie zna granic!Można zrozumieć ludzi w podeszłym wieku,ale gimbusy 30 letnie juz nie! Też dostawałem takie maile mimo ze nie posiadam konta wt ym banku ,jeśli dostajesz takie maile i jesteś tak ciemny , że nie docierają do ciebie informacje z banku ostrzegające o tym , trąbią na okrągło,to pierwsze co robisz to dzwonisz do banku by sie dowiedzieć dlaczego konto masz zablokowane!!Ale gimbusy mózgu nie mają myśleć samodzielnie nie potrafią !!

Powiązane: Sektor bankowy

Polecane

Najnowsze

Popularne

Ważne linki