REKLAMA
WAKACJE NA GIEŁDZIE

iBanking wykrada SMS-y autoryzacyjne do bankowości internetowej

Wojciech Boczoń2016-03-17 09:13analityk Bankier.pl
publikacja
2016-03-17 09:13
Dodaj Bankier.pl w Google

Analitycy firmy CERT ostrzegają, że nasiliły się ataki za pomocą wirusa iBanking na polskich użytkowników bankowości elektronicznej. Szkodnik zagnieżdża się na komputerze, podmienia stronę banku i zaleca zainstalowanie programu antywirusowego na komórce. Program ten kradnie SMS-y autoryzacyjne.

Tradycyjny phishing, którego celem jest wyłudzanie kodów z kart zdrapek staje się coraz mniej skuteczny. Dzieje się tak dlatego, że większość banków wprowadziło alternatywny sposób autoryzacji transakcji internetowych – jednorazowe kody SMS.

Kody te generowane są w momencie dokonywania transakcji i wysyłane na telefon komórkowy użytkownika. Dlatego przestępcy zmieniają swoje metody działania i próbują przechwytywać SMS-y.

fot. / / YAY Foto

Tak robi wirus iBanking. Specjaliści z firmy CERT ostrzegają, że w ostatnim czasie odnotowano  wzrost ataków wymierzonych w polskich użytkowników bankowości elektronicznej. W pierwszym kroku wirusem zostaje zainfekowany komputer ofiary. Po zalogowaniu się klienta do systemu bankowości elektronicznej banku, szkodnik wyświetla komunikat z prośbą o wybranie modelu telefonu oraz wprowadzenie numeru. Jest to możliwe dzięki specjalnie przygotowanemu, unikalnemu dla każdego banku, fragmentowi kodu JavaScript.

Następnie na wskazany przez użytkownika numer wysyłany jest SMS z prośbą o zainstalowanie aplikacji z linka podanego w treści wiadomości. Aplikacja ma rzekomo zapewnić bezpieczeństwo telefonu. Zainstalowana aplikacja wygląda tak samo jak znany program antymalware Trusteer Rapport. Fałszywy program prosi między innymi o uprawnienia do czytania, pisania, wysyłania i otrzymywania wiadomości SMS, czytania listy kontaktów, blokowania ekranu czy wykonywania lub przekierowywania połączeń.

Wakacje na giełdzie

Użytkownik proszony jest też o wprowadzenie specjalnego kodu autoryzacyjnego na podstawionej stronie banku. Od tego momentu komórka „powiązana” jest z wirusem zainstalowanym na komputerze.  Złodzieje mają login, hasło i mogą przejmować w locie kody autoryzacyjne. Użytkownik nie dostaje powiadomień o nowym SMS-ie z banku, który wysyłany jest od razu do cyberzłodziei. Fałszywy program antywirusowy zaciera po sobie ślady kasując SMS-y z banku z pamięci telefonu. Oszuści mogą więc zalogować się do konta i bez wiedzy klienta zlecić przelew wychodzący.

Analitycy CERT zwracają uwagę, że klient może mieć problem z wykasowanie szkodnika ze swojego telefonu. Przy próbie skasowania programu pojawiają się prośby o nadanie uprawnień administratora i blokowany jest ekran. Jest jednak sposób ma odinstalowanie programu z pamięci. Instrukcja znajduje się na stronie firmy CERT.

Wraz z upowszechnianiem się nowych technologii, metody oszustów ewoluują. Dziś to telefon coraz częściej spełnia rolę narzędzia do zarządzania finansami osobistymi. Za jego pomocą możemy autoryzować transakcje internetowe, ale także wykonywać przelewy czy nawet płacić w sklepie. Z tego względu warto dbać o „higienę” i bezpieczeństwo aparatu. Ataki tego  typu będą zdarzać się coraz częściej.

Wypadki, które nie są wypadkami. Jak polują na nas drogowi oszuści?

Wypadki, które nie są wypadkami. Jak polują na nas drogowi oszuści?

Przebieg z pozoru typowego wypadku samochodowego nie musi być tak oczywisty, na jaki wygląda. Oszuści wyspecjalizowali się w szukaniu okazji do spowodowania stłuczki lub wręcz mają przygotowany jej scenariusz. Cel - wyłudzenie jak najwyższego odszkodowania z OC upolowanego „sprawcy” wypadku. Czy przed takimi sytuacjami można się uchronić?

Źródło:
Przeczytaj w Pulsie Biznesu
7-Eleven może dać Żabce więcej niż tylko pieniądze. Japończycy też mają się czego uczyć
Wojciech Boczoń
Wojciech Boczoń
analityk Bankier.pl

Ekspert z zakresu bankowości. Autor komentarzy, poradników, artykułów i branżowych raportów o bankowości. Redaktor prowadzący serwisu PRNews.pl. Autor cyklu raportów "Polska bankowość w liczbach". Dziennikarz Roku 2013 według Kapituły Konkursu IX Kongresu Gospodarki Elektronicznej przy ZBP. Dwukrotnie nominowany do nagrody Dziennikarskiej im. Mariana Krzaka oraz laureat tej nagrody w 2014 r. Dwukrotny finalista Nagrody Dziennikarstwa Ekonomicznego Press Club Polska (2019 i 2026). Laureat nagrody dziennikarskiej w XXIII edycji konkursu im. Władysława Grabskiego organizowanego przez NBP (2025). Tel. 881 083 389.

Tematy
Nie tylko 0 zł za konto. Sprawdź, które rachunki firmowe naprawdę się opłacają
Nie tylko 0 zł za konto. Sprawdź, które rachunki firmowe naprawdę się opłacają

Komentarze (44)

dodaj komentarz
~mysliciel
Czyli wystarczy mieć zwykły telefon do autoryzacji zamiast smartfona i wirus nic nie zrobi
~zxcz
Najlepszym obecnie zabezpieczeniem jest wg mnie dobry token GSM. Sądzę, że trudniej "podsłuchać" zewnętrzną aplikację niż wbudowaną od wiadomości.
Albo osobny, prosty telefon z numerem na kartę.

W jednym z banków po przepisaniu kodu operacji z przeglądarki, token wyświetlał oprócz kodu odpowiedzi, także rodzaj
Najlepszym obecnie zabezpieczeniem jest wg mnie dobry token GSM. Sądzę, że trudniej "podsłuchać" zewnętrzną aplikację niż wbudowaną od wiadomości.
Albo osobny, prosty telefon z numerem na kartę.

W jednym z banków po przepisaniu kodu operacji z przeglądarki, token wyświetlał oprócz kodu odpowiedzi, także rodzaj transakcji (np. przelew, założenie lokaty, itp.) i w większości przypadku 3 ostatnie cyfry numeru konta.

Lepszy byłby tylko token sprzętowy z dużym, czytelnym wyświetlaczem, na którym klient widziałby wszystkie szczegóły, a nie tylko kody.
~michal
Czytałem ostatnio o niskich cenach surowców (http://independenttrader.pl/surowce-aktywa-kolejnej-dekady.html). Zastanawiam się nad inwestycją w pszenicę. Czy ktoś z Was ma doświadczenie w tego typu inwestycjach? Podobno trzeba zwracać uwagę na koszty rollowania kontraktów, czy na pszenicy są to duże koszty?
~independent_spammer
niestety, mamy tylko doświadczenie w kontaktach z pewnym spammerem
~bt
musisz wybudować solidną stodołę i postawić na elektroniczne odstraszacze gryzoni
~dociekliwy
Idź pan spamować gdzieś indziej. Dlaczego niektóre wpisy są usuwane, a ten ewidentny spam jeszcze nie?
~lol
"...wyświetla komunikat z prośbą o wybranie modelu telefonu oraz wprowadzenie numeru" Jakim wielkim głąbem kapuścianym trzeba być aby nie dostrzec, że coś tu śmierdzi?
~henryczek
oj trzeba teraz wszedzie uważać, w sieci przede wszystkim. Ja jestem zadowolony z bankowości online raiffeisena ale to nie zmienia faktu ze korzystam z niego tylko w domu i w ogole jestem ostrożny, trochę internetowi nie ufam heh
~Półbank
Bankowość internetowa oparta na dziurawym i mulącym Adobe Flash - dziękuję.
~Ryta odpowiada ~Półbank
fakt, mogliby trochę popoprawiać to i owo, ale ogólnie daje radę :)

Powiązane: Sektor bankowy

Polecane

Najnowsze

Popularne

Ważne linki