Trwa ładowanie...
Notowania
Przejdź na
oprac. Robert Kędzierski
|
aktualizacja

Trojan atakuje klientów PKO BP. Polscy eksperci wykryli nową metodę na kradzież pieniędzy

90
Podziel się:

PKO BP wykrył nową kampanię hakerską wymierzoną w swoich klientów. "Uważaj na fałszywe e-maile podszywające się pod bank" - ostrzega firma. Eksperci z CERT Orange tłumaczą, że przestępcy wykorzystują zaawansowanego trojana Quasar RAT, który może przejąć pełną kontrolę nad komputerem ofiary.

Trojan atakuje klientów PKO BP. Polscy eksperci wykryli nową metodę na kradzież pieniędzy
Cyberprzestępcy atakują klientów PKO BP (Licencjodawca, Dawid Wolski)

"Uważaj na fałszywe e-maile podszywające się pod bank o temacie: »PKO Bank Polski-Potwierdź płatność 2024.11.18«. Wiadomości mają w polu nadawcy różne adresy mailowe np.: »Księgowy PL <iod78893930@pkobp[KROPKA]pl«" - ostrzegł PKO Bank Polski. Bank nie jest autorem tych wiadomości. W treści e-maili znajduje się załącznik ze złośliwym oprogramowaniem. "Nie otwieraj załączników i nie klikaj w linki w tego rodzaju e-mailach. Jeśli klikniesz w link, możesz stracić pieniądze i kontrolę nad kontem" - zaapelowała firma.

Sprawie przyjrzał się też CERT Orange Polska (Computer Emergency Response Team) -wyspecjalizowany zespół ekspertów ds. cyberbezpieczeństwa, działający w strukturach Orange Polska. Ich głównym zadaniem jest wykrywanie i reagowanie na zagrożenia w sieci operatora oraz ochrona użytkowników internetu. To właśnie analitycy CERT Orange Polska natrafili na nową kampanię wykorzystującą szkodliwe oprogramowanie Quasar RAT.

Quasar RAT (Remote Access Trojan) to złośliwe oprogramowanie typu trojan, które daje przestępcom możliwość zdalnego przejęcia kontroli nad zainfekowanym komputerem. Program został napisany w języku C# i rozpowszechniany jest na licencji open source. Trojan pozwala cyberprzestępcom na przechwytywanie haseł zapisanych w przeglądarkach, rejestrowanie wszystkich naciśnięć klawiszy oraz uzyskanie pełnego dostępu do systemu plików i terminala komputera ofiary.

Dalsza część artykułu pod materiałem wideo

Zobacz także: Putin czekał na Trumpa? "Będzie mógł odpocząć"

Wyrafinowana metoda ataku

Analitycy CERT Orange Polska przechwycili oryginalną wiadomość e-mail, wykorzystywaną w kampanii. Przestępcy podszywają się pod PKO BP, wysyłając do potencjalnych ofiar wiadomości napisane poprawną polszczyzną. Do maili dołączony jest złośliwy plik, którego prawdziwe rozszerzenie zostało sprytnie zamaskowane poprzez wielokrotne użycie znaku podkreślenia.

Załącznik w rzeczywistości jest archiwum w formacie LHA, zawierającym plik wykonywalny EXE. Ten sam szkodliwy plik został przez analityków odnaleziony pod trzema różnymi nazwami: jako rzekomy dokument PDF od PKO BP oraz jako pliki CanRead.exe i Aullofkemto.exe.

Mechanizm działania złośliwego oprogramowania

Po uruchomieniu przez nieświadomą ofiarę, malware łączy się z zewnętrznym serwerem w domenie oleonidas[.]gr w celu pobrania właściwego ładunku złośliwego oprogramowania. Ta sama domena była wcześniej wykorzystywana do dystrybucji innych rodzajów szkodliwego oprogramowania, takich jak AgentTesla i SnakeKeylogger, co może sugerować, że różne grupy przestępcze korzystają z tej samej infrastruktury.

W kolejnym etapie infekcji, pobrany plik jest deszyfrowany i uruchamiany przez proces systemowy InstallUtil.exe. Następnie złośliwe oprogramowanie zapewnia sobie trwałość w systemie poprzez utworzenie nowego zadania, które uruchamia się przy każdym logowaniu użytkownika. Program komunikuje się z serwerem sterującym zlokalizowanym w domenie aboushagor.ydns[.]eu na porcie 6542 TCP.

Zagrożenie dla klientów PKO BP jest jak najbardziej realne. Analitycy CERT potwierdzili, że kampania jest aktywna i stanowi poważne ryzyko wycieku danych uwierzytelniających do bankowości elektronicznej. Quasar RAT może nie tylko przechwycić dane logowania, ale także przejąć pełną kontrolę nad komputerem ofiary, co potencjalnie umożliwia przestępcom dokonywanie nieautoryzowanych transakcji.

CERT Orange Polska zaleca szczególną ostrożność przy otwieraniu załączników, nawet jeśli wydają się pochodzić z zaufanych źródeł. W przypadku wiadomości dotyczących płatności lub innych spraw bankowych, należy weryfikować ich autentyczność poprzez bezpośredni kontakt z bankiem, nie korzystając z danych kontaktowych podanych w podejrzanej wiadomości.

Masz newsa, zdjęcie lub filmik? Prześlij nam przez dziejesie.wp.pl
Oceń jakość naszego artykułu:
Twoja opinia pozwala nam tworzyć lepsze treści.
Źródło:
money.pl
KOMENTARZE
(90)
TOP WYRÓŻNIONE (tylko zalogowani)
lol
3 dni temu
pko sprzedaje klucze zabezpieczajace konto swoim klientom - to jakiś zart?? zamiast chronić klientów wywęszyli biznes na nich !!skandal!!!
DY,68
3 dni temu
A PKO BP dalej będzie twierdzić że wyciąg z konta klienta przesyłany listownie stwarza duże zagrożenie. Mając u nich konto od 2012r jakoś nic się nie stało a teraz to nie wiem czy instalować ich aplikację. Banki najwyraźniej myślą że ich klienci to 18-30- to latkowie obeznani z informatyką od małego.
Gość
3 dni temu
To jeszcze nic, aplikacja iko w dzisiejszych czasach poleca kupowanie blik bez potwierdzeń i jest tak nachalna że szkoda gadać
POZOSTAŁE WYRÓŻNIONE
Rmk
3 dni temu
STWORZYĆ ZAGROŻENIE a potem zarabiać na ochronie Prosty sposób na biznes!!! Pko już oferuje klucze zabezpieczające Reklama BIK w tv CHYBA POWINNO BYC ODWROTNIE SKORO PŁACĘ ZA KONTO TO BANK MA OBOWIĄZEK ZABEZPIECZYĆ ŚRODKI NA KONCIE Czyli teraz jak wprowadzą pieniądz cyfrowy to klient będzie zobowiązany wykupić za np 2% kwoty depozytu zabezpieczenie?!!!! KNF qwa co robicie gdzie wasze działania
Qaz
3 dni temu
Najbezpieczniej jest chodzić do banku osobiście.
?????????
3 dni temu
Jestem bardzo ciekawa SKĄD hakerzy mają listy mailowe klientów PKO BP. Ktoś mi wyjaśni?
NAJNOWSZE KOMENTARZE (90)
Pyszności
2 dni temu
pomału ustalają jadłospis dla Polaków. Jedno jajko, pół bochenka chleba, trochę masła, woda...
olek
2 dni temu
Trojan okrada klientów tak jak rząd i politycy .Rąbią z każdej strony, banki, podatki ,opłaty służba zdrowia gdzie się da chcą nas wykończyć .
dudduu
2 dni temu
Do bliku powinien być 5 cyfrowy pin albo 6
eee
2 dni temu
Dlatego prezes nie ma konta.
ouo
2 dni temu
Bank przyjmuje depozyty, przechowuje pieniądze i udziela kredytów. Bank przyjmuje depozyty czyli bank jest odpowiedzialny za i ich bezpieczeństwo i odpowiednie zabezpieczenie. Jeśli bank nie zachowa staranności i wypłaci pieniądze osobom niepowołanym, to bank za to odpowiada.
...
Następna strona