PRNews.pl - banki, karty, konta oraz marketing i public relations

Najświeższe informacje z PRNews.pl w Twojej skrzynce!

Codziennie aktualne wiadomości ze świata finansów.

Zapisz się na nasz Newsletter ​i bądź na bieżąco z nowościami z branży!

  • Raporty
  • Instytucje
    • Alior Bank
    • Allianz Partners Polska
    • Bank BPS
    • Bank Millennium
    • Bank Ochrony Środowiska
    • Bank Pekao SA
    • Bank Pocztowy
    • Banki spółdzielcze
    • BGK
    • Biuro Informacji Kredytowej
    • BNP Paribas
    • Citi Handlowy
    • Compensa
    • Credit Agricole
    • Deutsche Bank
    • DNB
    • Erste Bank Polska
    • EuropAssistance
    • ING Bank Śląski
    • KIR
    • Klarna
    • Link4
    • Mastercard
    • mBank
    • Mondial Assistance
    • mPay
    • Nationale-Nederlanden
    • Nest Bank
    • PKO BP
    • PKO Leasing
    • Plus Bank
    • PolCard from Fiserv
    • Polski Standard Płatności
    • Pru
    • PZU
    • Raiffeisen Digital Bank
    • Revolut
    • Santander Consumer Bank
    • SGB
    • Standard Chartered Polska
    • Toyota Bank Polska
    • Trade Republic
    • Twisto
    • UniCredit
    • VeloBank
    • Vienna Life
    • Visa
    • Volkswagen Bank Oddział Polska
  • Produkty
    • Bankowość internetowa
    • Bankowość mobilna
    • Oszczędzanie
    • Bezpieczeństwo
    • Karty
    • Kredyty
    • Konta
    • Płatności mobilne
    • Ubezpieczenia
  • Analizy
  • Kariera w finansach
  • Szkolenia
  • Forum
  • Newsletter
PRNews.plWiadomościAnalizyNowe oblicza phishingu

Nowe oblicza phishingu

Analizy 19.05.2011 (07:08)

„Kto stoi w miejscu, ten się cofa” – tej zasady trzymają się także komputerowi przestępcy. Sprawdzone techniki wyłudzania haseł nadal sprawdzają się w globalnej sieci, lecz oszuści stale wypróbowują nowe podejścia, wykorzystując coraz bardziej zaawansowane schematy. Rozwijane są nie tylko technologiczne aspekty phishingu, ale również jego socjotechniczne zaplecze.

Klasyczny schemat działania poławiaczy haseł opiera się na stworzeniu podrobionej strony WWW, która udawać będzie np. stronę logowania do systemu bankowości internetowej i wysyłać wpisane na niej dane do oszustów. Aby zwabić potencjalne ofiary, phisherzy wysyłają masowo e-maile udające bankowe komunikaty i zawierające linki do sfałszowanej strony.

Podejście takie może być efektywne tylko pod warunkiem, że podrobiony serwis nie zostanie szybko namierzony i zlikwidowany, a spam zachęcający do wejścia na stronę-pułapkę będzie miał wystarczająco masowy zasięg. Nawet udany atak nie gwarantuje jednak oszustom „zwrotu z inwestycji”, gdy dostępu do pieniędzy klientów broni drugi poziom zabezpieczeń w postaci np. jednorazowych haseł SMS. Przestępcy poszukują zatem bardziej efektywnych sposobów obejścia napotykanych problemów.

Nieaktualne oprogramowanie to zaproszenie dla robaków

 
Jednym z rozwiązań, z punktu widzenia przestępcy, może być zdobycie potrzebnych danych na komputerze ofiary. Wymaga to zainstalowania na maszynie użytkownika złośliwego oprogramowania. Niechcianego pasażera możemy wpuścić np. ściągając oprogramowanie niewiadomego pochodzenia, ale także odwiedzając odpowiednio spreparowaną witrynę internetową „wstrzykującą” aplikację z wykorzystaniem luki w nieaktualnej wersji przeglądarki lub wtyczce do niej (np. Adobe Flash).

Zainstalowany na komputerze ofiary koń trojański, keylogger (program zbierający znaki wpisywane na klawiaturze) czy inny typ złośliwego oprogramowania jest w stanie oszukiwać ją na wiele sposobów – np. podmieniając odwiedzane strony lub dodając do nich złośliwy kod. W ten sposób można nie tylko pozyskać ID klienta i jego hasło, ale również stosunkowo łatwo skłonić go do dodatkowych działań.

Man-in-the-mobile – koń trojański w komórce

W lutym 2010 roku nowa odmiana konia trojańskiego o nazwie ZeuS spreparowana z myślą o polskich klientach banków pokazała, jak niebezpieczne mogą być bardziej skomplikowane narzędzia służące do poławiania haseł. Użytkownicy zarażeni złośliwym oprogramowaniem po zalogowaniu się do systemów bankowości internetowej ING Banku Śląskiego i mBanku zobaczyć mogli specjalny komunikat zalecający zainstalowanie na komórce „certyfikatów bezpieczeństwa”.


Źródło: ING Bank Śląski

Komunikat faktycznie nie pochodził od banku, lecz był wstawiany do treści strony przez ZeuSa. Jeśli ofiara ściągnęła na swój telefon odpowiedni plik i zainstalowała rzekomy certyfikat, to dawała przestępcom możliwość przechwytywania przesyłanych przez bank jednorazowych haseł i podmieniania ich treści. To otwierało drogę to zlecania przez oszustów nieautoryzowanych transakcji. Mieli oni bowiem w ręku wszystkie elementy niezbędne do przeprowadzenia skutecznego ataku, przełamując zarówno pierwszy (ID i hasło), jak i drugi poziom bankowych zabezpieczeń.

Łowy z włócznią

Kolejnym z nowych zjawisk w dziedzinie phishingu, którego obawiać powinny się nie tylko instytucje finansowe, jest przygotowywanie skoncentrowanych, zindywidualizowanych ataków. Podejście to nazywane jest spear phishing (ang. łowienie z użyciem włóczni). Oszuści skupiają się na wyselekcjonowanej grupie potencjalnych ofiar, np. pracownikach określonej firmy. Przynęta może być w tym przypadku bardziej skuteczna, bo spersonalizowana, a pozyskane hasła mogą posłużyć do potencjalnie bardzo niszczących działań.

Ofiarą spear phishing padli m.in. pracownicy firmy RSA, produkującej… tokeny, czyli urządzenia służące jako drugi poziom zabezpieczeń w systemach bankowości internetowej i korporacyjnych systemach informatycznych. W jaki sposób przestępcom udało się zaatakować firmę, która działa w branży zabezpieczeń?

Pracownicy jednego z działów RSA otrzymali e-maile o tytule „Plan rekrutacji na 2011 rok”, do którego załączony był plik Excela. Tytuł był na tyle intrygujący, że jedna z osób otworzyła załącznik, który wykorzystywał nieudokumentowaną lukę w aplikacji biurowej, by zainstalować złośliwe oprogramowanie. Robak otworzył w zainfekowanym komputerze „tylne drzwi” i stworzył atakującym możliwość zdalnego dostępu do sieci przedsiębiorstwa. W następnych etapach przestępcom udało się zdobyć dostęp do baz danych firmy i przesłać je w zaszyfrowanej formie na zewnętrzne serwery FTP. Wyciek informacji okazał się niezwykle niszczący dla reputacji firmy, która musiała powiadomić swoich klientów o tym, że techniczne szczegóły produkowanych urządzeń mogły dostać się w niepowołane ręce.

Podobny schemat zastosowano w ataku na firmę Epsilon prowadzącą e-mailowe kampanie marketingowe dla wielu poważanych korporacji (w tym kilku z branży finansowej). Łupem była w tym przypadku baza danych adresów e-mailowych, co otworzyć mogło drogę do kolejnych skoncentrowanych akcji poławiania haseł. Przestępcy otrzymali bowiem listę klientów instytucji wraz z danymi kontaktowymi – niezwykle przydatny prezent, przydatny do przyszłych „łowów z włócznią”.

Miej oczy wokół głowy

Nowe schematy działań przestępców są bardziej wyrafinowane i prawdopodobnie nie będą stosowane na masową skalę. Oszuści będą próbowali bardziej zindywidualizowanych form wyłudzania danych. Tym większego znaczenia nabiera ostrożność w poruszaniu się po globalnej sieci. Trudniej będzie nam odróżnić, co jest prawdziwe, a co fałszywe.

O tym, że warto zachować czujność, utwierdzają nas doniesienia o technikach, które mogą być użyte do phishingowych oszustw. Szczególnie ciekawy wydaje się mechanizm nazwany tabnabbing. Polega on na podmianie zawartości jednej z otwartych w przeglądarce kart, podczas gdy użytkownik przegląda inny serwis. Przykład działania tej techniki można odnaleźć na jednym z blogów. Nieuważny internauta może dzięki takiej podmianie trafić na podrobioną stronę logowania np. banku, myśląc, że sam ją otworzył, a więc nie podejrzewając oszustwa.

W miarę jak do internetu przenosi się coraz większa część ludzkiej aktywności, migrują do niego także przestępcy. Tego zjawiska nie da się zatrzymać ani odwrócić. Korzystając z usług finansowych sieci trzeba po prostu mieć się na baczności, tak samo jak korzystając z bankomatu na ruchliwej ulicy.

Michał Kisiel
Analityk Bankier.pl

Źródło: Bankier.pl

analizy bankier.pl michał kisiel pishing 2011-05-19
Redakcja PRNews.pl
Tagi: analizy bankier.pl michał kisiel pishing

Sprawdź także:

a 0 ITCard instaluje pierwszy produkcyjny recykler Planet Cash w centrali mBanku
03.06.2026 (07:13) – informacja prasowa

ITCard instaluje pierwszy produkcyjny recykler Planet Cash w centrali mBanku

mBank jako pierwszy bank w Polsce uruchamia nowoczesne urządzenie typu ASSD (Assisted Self Service Device), które …

a 0 20 mln transakcji BNPL w pół roku
03.06.2026 (07:10) – informacja prasowa

20 mln transakcji BNPL w pół roku

Aż 19,7 mln transakcji online w IV kw. 2025 r. i I kw. 2026 r. zakończyło się w Polsce odroczonymi płatnościami …

a 0 Klaster InsurTech Europe - technologia, AI i nauka wspierają rozwój ubezpieczeń
03.06.2026 (07:08) – informacja prasowa

Klaster InsurTech Europe - technologia, AI i nauka wspierają rozwój ubezpieczeń

Podczas Copernican Digital Forum w Toruniu podpisano umowę dotyczącą rozwoju Klastra InsurTech Europe. Trasti jest …

a 0 Przelew na telefon zamiast banknotu do kieszeni. BLIK rusza z akcją dla SOS Wiosek Dziecięcych
03.06.2026 (07:06) – informacja prasowa

Przelew na telefon zamiast banknotu do kieszeni. BLIK rusza z akcją dla SOS Wiosek Dziecięcych

BLIK rozpoczyna kampanię zwracającą uwagę na znaczenie pierwszych, codziennych doświadczeń finansowych w dorastaniu …

a 0 Totalizator Sportowy i BIK podpisały list intencyjny w sprawie wspólnej misji budowania odpowiedzialności finansowej
03.06.2026 (07:04) – informacja prasowa

Totalizator Sportowy i BIK podpisały list intencyjny w sprawie wspólnej misji budowania odpowiedzialności finansowej

Totalizator Sportowy i Biuro Informacji Kredytowej (BIK) podpisały list intencyjny, rozpoczynając współpracę na …

a 0 "Bank spółdzielczy. Bezpiecznie. Lokalnie. Razem" – rusza kampania KZBS
03.06.2026 (07:00) – informacja prasowa

"Bank spółdzielczy. Bezpiecznie. Lokalnie. Razem" – rusza kampania KZBS

Krajowy Związek Banków Spółdzielczych rozpoczyna kolejną edycję dorocznej kampanii promocyjno-edukacyjnej „Czerwiec …

PRNews.pl

Zobacz również

Klienci PKO BP w USA bez dostępu do konta online. Problemy z SMS-ami autoryzacyjnymi

Klienci PKO BP w USA bez dostępu do konta online. Problemy z SMS-ami autoryzacyjnymi

Polacy mieszkający w Stanach Zjednoczonych i Kanadzie…

1000 zł od mBanku za konto plus 200 zł do Media Expert. Sprawdzamy warunki nowej promocji

1000 zł od mBanku za konto plus 200 zł do Media Expert. Sprawdzamy warunki nowej promocji

mBank startuje z nową edycją promocji eKonta…

BNP Paribas z premią 700 zł i bezpłatną kartą walutową. Co jeszcze kryje się w promocji „Podróżnik”?

BNP Paribas z premią 700 zł i bezpłatną kartą walutową. Co jeszcze kryje się w promocji „Podróżnik”?

BNP Paribas kusi nowych klientów premią 700…

Konto firmowe w ING z premią do 4200 zł i dwa lata za darmo. Sprawdzamy, co trzeba zrobić

Konto firmowe w ING z premią do 4200 zł i dwa lata za darmo. Sprawdzamy, co trzeba zrobić

Wśród ofert powitalnych dla nowych firm ING…

Visa zatrudni w Polsce kilka tysięcy pracowników. Powstaje globalny hub technologiczny

Visa zatrudni w Polsce kilka tysięcy pracowników. Powstaje globalny hub technologiczny

Kartowy gigant wyda w Europie 500 mln…

O tym mówią bankowcy

Ostatnie komentarze

avatar komentującego

Borys Karton:

Świetnie napisany artykuł, który bardzo dobrze przedstawia opisywany temat, to rzadkie!! …

pon., 1 cze 2026 (18:24) • ING w gronie liderów różnorodności w Polsce

avatar komentującego

MalmoMind:

Przestańcie reklamować patologię inwestycyjną która za parę lat stanie się tym samym czym …

pon., 27 kw. 2026 (10:19) • XTB wchodzi do Serie A. Polska aplikacja globalnym partnerem SSC Napoli

avatar komentującego

Nicka Marzzz:

Będąc w moim mieście, wybrałbym Secret Room Gdańsk na wieczorne wyjście, przede wszystkim …

pt., 24 kw. 2026 (12:24) • McDonald’s też będzie miał swoją walutę – MacCoins. Wartość każdej monety to 1 Big Mac

avatar komentującego

Nicka Marzzz:

You've given me a lot to think about . …

czw., 23 kw. 2026 (12:50) • Bezgotówkowe Kino Objazdowe wyrusza ponownie w trasę

avatar komentującego

MalmoMind:

No proszę, ZBP znów udowadnia, że 'bank' i 'empatia' to słowa, które się …

wt., 10 lut 2026 (11:40) • Związek Banków Polskich: WIBOR jest legalny i kluczowy dla stabilności państwa

  • SMART Bankier
  • Kredyt konsolidacyjny
  • Pożyczki na raty
  • Konto firmowe
  • Kurs inwestowania
  • Kalkulator brutto netto
  • Kalkulator kredytu gotówkowego
  • Kalkulator zdolności kredytowej
  • Rozlicz najem w PIT-28
  • pit 37 online na pit.pl
  • Rozliczenie pit
  • Program pit
  • Pit 11
  • Promocje Pekao S.A.
  • Promocje BNP Paribas
  • Promocje Citi Handlowy
  • Promocje bankowe
  • Promocje Alior Bank
  • Promocje Santander Bank
  • Promocje PKO BP
  • Promocje Millenium
  • Promocje ING Bank Śląski
  • Promocje mBank
  • Promocje Velobank
  • Promocje Nest Bank
  • O nas
  • Kontakt
  • Reklama
  • Newsletter
  • Prześlij informację
  • RSS
  • zgarnijpremie.pl
Bonnier Business Polska Bankier.pl – Portal Finansowy – Rynki, Twoje finanse, Biznes PIT.pl -Podatki dla małych firm i osób fizycznych, rozliczenia roczne Systempartnerski.pl - system afiliacyjny Bankier.pl PRNews.pl - banki, karty, konta oraz marketing i public relations Mambiznes.pl - Pomysł na biznes, Własna firma, Biznes plan Dyskusja.biz - Blogi o biznesie, artykuły biznesowe Puls Biznesu pb.pl - rynek, akcje, spółka, przedsiębiorca, budżet Pulsmedycyny.pl - Portal lekarzy i pracowników służby zdrowia Pulsfarmacji.pl - Portal aptekarzy, techników i pracowników sektora farmaceutycznego
© 2008 − 2026 PRNews.pl. Korzystanie z portalu oznacza akceptację regulaminu. Informacja o cookies. Polityka prywatności

Bezpłatny newsletter PRNews.pl

  • PRNews.pl to najbardziej opiniotwórczy serwis w branży bankowej. Przekonaj się dlaczego!
  • Codziennie rano otrzymasz skrót najważniejszych informacji ze świata finansów
  • Dzięki temu będziesz zawsze wiedział o nowych produktach, promocjach i usługach bankowych, ubezpieczeniowych i inwestycyjnych
  • Aktualne wiadomości z prasy i z samych instytucji finansowych - zupełnie bezpłatnie, wprost na twoją skrzynkę mailową
Zapisz się na newsletter:

Dołącz już dziś do niemal 38 tys. odbiorców