Trwa ładowanie...
Notowania
Przejdź na
oprac. Robert Kędzierski
|
aktualizacja

Nowy sposób, by kraść pieniądze z kart. Eksperci biją na alarm

52
Podziel się:

CERT Orange Polska odnotował znaczący wzrost aktywności cyberprzestępców wymierzonej w użytkowników aplikacji Revolut. Obserwowana kampania phishingowa wykorzystuje zaawansowane techniki socjotechniczne oraz dopracowaną imitację interfejsu aplikacji bankowej.

Nowy sposób, by kraść pieniądze z kart. Eksperci biją na alarm
Klienci Revoluta na celowniku cyberprzestępców (Bogdan Hoyaux, Bogdan Hoyaux)

Cert Orange (Computer Emergency Response Team - zespół reagowania na incydenty bezpieczeństwa komputerowego), podkreśla, że w obecnej kampanii przestępcy wykorzystują fałszywe wiadomości SMS, czyli tak zwany smishing - połączenie słów SMS i phishing. Wiadomości informują o rzekomych problemach z weryfikacją tożsamości. Komunikat zawiera groźbę trwałego zawieszenia konta, co ma wywołać u ofiary poczucie presji czasowej i skłonić do szybkiego działania bez należytej rozwagi.

Dalsza część artykułu pod materiałem wideo

Zobacz także: Zbudował medyczne imperium. Z usług jego firmy korzysta 20 mln Polaków. Jakub Swadźba w Biznes Klasa

Polscy klienci Revolut na celowniku

W analizowanym przypadku przestępcy stworzyli rozbudowany system weryfikacji tożsamości. Proces rozpoczyna się od pozyskania podstawowych danych dostępowych w postaci numeru telefonu i kodu PIN. Następnie ofiara proszona jest o wykonanie selfie w celach weryfikacyjnych. Kolejnym etapem jest dodatkowe potwierdzenie tożsamości poprzez wykonanie zdjęcia z kartką zawierającą określony tekst i aktualną datę. Cały proces przeprowadzany jest przez system przekierowań wykorzystujący fałszywe bramki uwierzytelniające.

Oszuści wykorzystują szereg zaawansowanych technik inżynierii społecznej oraz narzędzi technicznych. Przygotowana przez nich fałszywa strona internetowa stanowi niemal idealne odwzorowanie oficjalnego interfejsu aplikacji Revolut. Przestępcy zastosowali system weryfikacji zdjęć wykorzystujący elementy sztucznej inteligencji. Strona generuje dynamiczne kody weryfikacyjne oraz wykorzystuje przekierowania przez domeny zabezpieczone protokołem HTTPS. Dla zwiększenia wiarygodności oszuści stosują certyfikaty SSL na swoich fałszywych stronach.

Phishing coraz groźniejszy

Eksperci CERT Orange Polska podkreślają wyjątkowo poważne konsekwencje udanego ataku. Przestępcy po przejęciu konta bankowego mają możliwość dokonywania nieautoryzowanych transakcji oraz zaciągania zobowiązań finansowych w imieniu ofiary. Szczególnie niebezpieczne jest pozyskanie przez oszustów danych biometrycznych w postaci selfie wraz z dokumentami tożsamości. Taka kombinacja może prowadzić do długoterminowych konsekwencji związanych z kradzieżą tożsamości.

W sytuacji gdy przejęte konto jest puste, przestępcy często próbują dokonać doładowań poprzez wcześniej skonfigurowane metody płatności. Wykorzystują również dostępne limity kredytowe do zaciągania zobowiązań. Zdobyte dane osobowe mogą posłużyć do kolejnych przestępstw oraz do przejęcia kontroli nad innymi usługami finansowymi powiązanymi z kontem ofiary.

CERT Orange Polska rekomenduje szczególną ostrożność przy weryfikacji każdej wiadomości dotyczącej konta bankowego. Klienci powinni korzystać wyłącznie z oficjalnej aplikacji bankowej, a wszelkie podejrzane próby kontaktu należy niezwłocznie zgłaszać do banku. W przypadku padnięcia ofiarą oszustwa konieczny jest natychmiastowy kontakt z bankiem w celu zablokowania konta oraz złożenie zawiadomienia o przestępstwie na policji. Niezwykle istotne jest również zabezpieczenie i zachowanie wszystkich dowodów oszustwa, w tym zrzutów ekranu oraz otrzymanych wiadomości SMS.

Phishing, czyli metoda oszustwa polegająca na podszywaniu się pod zaufane podmioty, przeszedł znaczącą ewolucję od swoich początków w latach 90. XX wieku. Pierwsze ataki phishingowe były stosunkowo proste i łatwe do wykrycia - zawierały liczne błędy językowe, a strony internetowe znacząco odbiegały od oryginałów. Współczesne kampanie phishingowe charakteryzują się niezwykłą precyzją w odwzorowaniu oryginalnych stron oraz wykorzystaniem zaawansowanych technik uwierzytelniania wieloetapowego.

Masz newsa, zdjęcie lub filmik? Prześlij nam przez dziejesie.wp.pl
Oceń jakość naszego artykułu:
Twoja opinia pozwala nam tworzyć lepsze treści.
Źródło:
money.pl
KOMENTARZE
(52)
TOP WYRÓŻNIONE (tylko zalogowani)
Stanisław D.
miesiąc temu
Za wzystkie wyłudzenia i kradzieże z banku powinien odpowiadać bank,bo on tworzy sposoby dostępu do pieniędzy i widocznie z głupoty lub nieumiejętności doprowadził do możliwości kradzieży."Nie dochował należytej staranności i doprowadził tym do kradzieży".
A S.
miesiąc temu
metody z PRL są najbezpieczniejsze, zlikwidowałem konto w banku , emeryture przynosi mi listonosz i płacę opłaty na poczcie. Dzwonił oszust ze mam zagrożone środki w banku , dowiedział sie jakie nowe ...urwy istnieja na świecie. Druga metoda to brak wygodnictwa, bo mlode pokolonie to tylko klikać i płakać, Jedź do banku i tam wycofuj kasę i tam wpłacaj kasę olej bankomaty ,
Dariusz R.
miesiąc temu
Bank powinien mieć mechanizmy blokujące np. zaciąganie kredytów, duże przelewy zaraz po zmianie nr telefonu do potwierdzania transakcji. Może lepiej takie zmiany robić tylko w placówce?
POZOSTAŁE WYRÓŻNIONE
EUROPEJCZYK
miesiąc temu
ZA MAŁE KARY DLA HAKERÓW DLATEGO OKRADAJĄ LUDZI !!!!!!!!!!
artur
miesiąc temu
zasada jest prosta gotówką płać, nie rozgłaszaj jakie masz szczęście że masz 2 zł w portfelu (pieniądz lubi ciszę) , odbieraj telefon słowem halo a nie słowem tak, i myśl najważniejsze MYŚL to nie boli.
U2F
miesiąc temu
Jakby banki w końcu zaczęły stosować porządne zabezpieczenia w postaci np. kluczy U2F albo chociaż passkeys to problem byłby w znacznym stopniu rozwiązany, bo taki klucz po prostu nie zadziała na podstawionej stronie nie ważne jak bardzo podobnej do oryginału.
NAJNOWSZE KOMENTARZE (52)
Olek
3 tyg. temu
Sami wymyślili szybkie przelewy więc bandyci korzystają. Gdyby tego nie było a księgowanie przelewu trwałoby przynajmniej 12 godzin wówczas można by było to blokować, a tak no to jeden kradnie robi przelew na konto (głównie zjmują się tym nasi przyjaciele ze wschodu) drugi zwykle słup stoi przy bankomacie i od razu wypłaca. Tak to działa.
Maciej
3 tyg. temu
Mnie okradli na pracownika banku manipulacja socjotechniczna. Wtedy nie było uwierzytelnienia pracownika. Teraz się procesuje z bankiem o zwrot pieniędzy, oczy wiście nie oddał zgodnie z prawem. No i oczywiscie usiłują mi wmówić, że to wyłącziznie moja wina, że się dałem zmanipulować.
Xhdchhhgg
4 tyg. temu
Przejść na gotówkę jak kiedyś i po ptokach
Stop
miesiąc temu
A rząd chce pozbawić nas gotówki i zmusić do udostępnienia naszych majątków bankom , sobie i innym przestępcom
No tak
miesiąc temu
Co za problem zastrzec pesel? Jest za darmo. Dostajemy pokwitowanie że pesel od tego dnia jest zastrzeżonym peselem i po sprawie. Nawet jak kredyty wezmą to jest wina banku że nie sprawdziła czy pesel nie jest zastrzeżonym. Każda sprawa wygrana. Banki nie mogą żadnych kredytów, pożyczek itd udzielać na taki pesel.
...
Następna strona

© 2025 WIRTUALNA POLSKA MEDIA S.A.

Pobieranie, zwielokrotnianie, przechowywanie lub jakiekolwiek inne wykorzystywanie treści dostępnych w niniejszym serwisie - bez względu na ich charakter i sposób wyrażenia (w szczególności lecz nie wyłącznie: słowne, słowno-muzyczne, muzyczne, audiowizualne, audialne, tekstowe, graficzne i zawarte w nich dane i informacje, bazy danych i zawarte w nich dane) oraz formę (np. literackie, publicystyczne, naukowe, kartograficzne, programy komputerowe, plastyczne, fotograficzne) wymaga uprzedniej i jednoznacznej zgody Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, będącej właścicielem niniejszego serwisu, bez względu na sposób ich eksploracji i wykorzystaną metodę (manualną lub zautomatyzowaną technikę, w tym z użyciem programów uczenia maszynowego lub sztucznej inteligencji). Powyższe zastrzeżenie nie dotyczy wykorzystywania jedynie w celu ułatwienia ich wyszukiwania przez wyszukiwarki internetowe oraz korzystania w ramach stosunków umownych lub dozwolonego użytku określonego przez właściwe przepisy prawa.
Szczegółowa treść dotycząca niniejszego zastrzeżenia znajduje się tutaj.