PRNews.pl - banki, karty, konta oraz marketing i public relations

Najświeższe informacje z PRNews.pl w Twojej skrzynce!

Codziennie aktualne wiadomości ze świata finansów.

Zapisz się na nasz Newsletter ​i bądź na bieżąco z nowościami z branży!

  • Raporty
  • Instytucje
    • Aion Bank
    • Alior Bank
    • Bank BPS
    • Bank Millennium
    • Bank Ochrony Środowiska
    • Bank Pekao SA
    • Bank Pocztowy
    • Banki spółdzielcze
    • BGK
    • Biuro Informacji Kredytowej
    • BNP Paribas
    • Citi Handlowy
    • Compensa
    • Credit Agricole
    • Deutsche Bank
    • DNB
    • EuropAssistance
    • ING Bank Śląski
    • KIR
    • Klarna
    • Link4
    • Mastercard
    • mBank
    • Mondial Assistance
    • mPay
    • Nationale-Nederlanden
    • Nest Bank
    • PKO BP
    • PKO Leasing
    • Plus Bank
    • PolCard from Fiserv
    • Polski Standard Płatności
    • Pru
    • PZU
    • Raiffeisen Digital Bank
    • Revolut
    • Santander Bank Polska
    • Santander Consumer Bank
    • SGB
    • Standard Chartered Polska
    • Toyota Bank Polska
    • Trade Republic
    • UniCredit
    • VeloBank
    • Visa
    • Volkswagen Bank Oddział Polska
    • Warta
    • Zen.com
  • Produkty
    • Bankowość internetowa
    • Bankowość mobilna
    • Oszczędzanie
    • Bezpieczeństwo
    • Karty
    • Kredyty
    • Konta
    • Płatności mobilne
    • Ubezpieczenia
  • Analizy
  • Kariera w finansach
  • Szkolenia
  • Forum
  • Newsletter
PRNews.plWiadomościAnalizyNowe oblicza phishingu

Nowe oblicza phishingu

Analizy 19.05.2011 (07:08)

„Kto stoi w miejscu, ten się cofa” – tej zasady trzymają się także komputerowi przestępcy. Sprawdzone techniki wyłudzania haseł nadal sprawdzają się w globalnej sieci, lecz oszuści stale wypróbowują nowe podejścia, wykorzystując coraz bardziej zaawansowane schematy. Rozwijane są nie tylko technologiczne aspekty phishingu, ale również jego socjotechniczne zaplecze.

Klasyczny schemat działania poławiaczy haseł opiera się na stworzeniu podrobionej strony WWW, która udawać będzie np. stronę logowania do systemu bankowości internetowej i wysyłać wpisane na niej dane do oszustów. Aby zwabić potencjalne ofiary, phisherzy wysyłają masowo e-maile udające bankowe komunikaty i zawierające linki do sfałszowanej strony.

Podejście takie może być efektywne tylko pod warunkiem, że podrobiony serwis nie zostanie szybko namierzony i zlikwidowany, a spam zachęcający do wejścia na stronę-pułapkę będzie miał wystarczająco masowy zasięg. Nawet udany atak nie gwarantuje jednak oszustom „zwrotu z inwestycji”, gdy dostępu do pieniędzy klientów broni drugi poziom zabezpieczeń w postaci np. jednorazowych haseł SMS. Przestępcy poszukują zatem bardziej efektywnych sposobów obejścia napotykanych problemów.

Nieaktualne oprogramowanie to zaproszenie dla robaków

 
Jednym z rozwiązań, z punktu widzenia przestępcy, może być zdobycie potrzebnych danych na komputerze ofiary. Wymaga to zainstalowania na maszynie użytkownika złośliwego oprogramowania. Niechcianego pasażera możemy wpuścić np. ściągając oprogramowanie niewiadomego pochodzenia, ale także odwiedzając odpowiednio spreparowaną witrynę internetową „wstrzykującą” aplikację z wykorzystaniem luki w nieaktualnej wersji przeglądarki lub wtyczce do niej (np. Adobe Flash).

Zainstalowany na komputerze ofiary koń trojański, keylogger (program zbierający znaki wpisywane na klawiaturze) czy inny typ złośliwego oprogramowania jest w stanie oszukiwać ją na wiele sposobów – np. podmieniając odwiedzane strony lub dodając do nich złośliwy kod. W ten sposób można nie tylko pozyskać ID klienta i jego hasło, ale również stosunkowo łatwo skłonić go do dodatkowych działań.

Man-in-the-mobile – koń trojański w komórce

W lutym 2010 roku nowa odmiana konia trojańskiego o nazwie ZeuS spreparowana z myślą o polskich klientach banków pokazała, jak niebezpieczne mogą być bardziej skomplikowane narzędzia służące do poławiania haseł. Użytkownicy zarażeni złośliwym oprogramowaniem po zalogowaniu się do systemów bankowości internetowej ING Banku Śląskiego i mBanku zobaczyć mogli specjalny komunikat zalecający zainstalowanie na komórce „certyfikatów bezpieczeństwa”.


Źródło: ING Bank Śląski

Komunikat faktycznie nie pochodził od banku, lecz był wstawiany do treści strony przez ZeuSa. Jeśli ofiara ściągnęła na swój telefon odpowiedni plik i zainstalowała rzekomy certyfikat, to dawała przestępcom możliwość przechwytywania przesyłanych przez bank jednorazowych haseł i podmieniania ich treści. To otwierało drogę to zlecania przez oszustów nieautoryzowanych transakcji. Mieli oni bowiem w ręku wszystkie elementy niezbędne do przeprowadzenia skutecznego ataku, przełamując zarówno pierwszy (ID i hasło), jak i drugi poziom bankowych zabezpieczeń.

Łowy z włócznią

Kolejnym z nowych zjawisk w dziedzinie phishingu, którego obawiać powinny się nie tylko instytucje finansowe, jest przygotowywanie skoncentrowanych, zindywidualizowanych ataków. Podejście to nazywane jest spear phishing (ang. łowienie z użyciem włóczni). Oszuści skupiają się na wyselekcjonowanej grupie potencjalnych ofiar, np. pracownikach określonej firmy. Przynęta może być w tym przypadku bardziej skuteczna, bo spersonalizowana, a pozyskane hasła mogą posłużyć do potencjalnie bardzo niszczących działań.

Ofiarą spear phishing padli m.in. pracownicy firmy RSA, produkującej… tokeny, czyli urządzenia służące jako drugi poziom zabezpieczeń w systemach bankowości internetowej i korporacyjnych systemach informatycznych. W jaki sposób przestępcom udało się zaatakować firmę, która działa w branży zabezpieczeń?

Pracownicy jednego z działów RSA otrzymali e-maile o tytule „Plan rekrutacji na 2011 rok”, do którego załączony był plik Excela. Tytuł był na tyle intrygujący, że jedna z osób otworzyła załącznik, który wykorzystywał nieudokumentowaną lukę w aplikacji biurowej, by zainstalować złośliwe oprogramowanie. Robak otworzył w zainfekowanym komputerze „tylne drzwi” i stworzył atakującym możliwość zdalnego dostępu do sieci przedsiębiorstwa. W następnych etapach przestępcom udało się zdobyć dostęp do baz danych firmy i przesłać je w zaszyfrowanej formie na zewnętrzne serwery FTP. Wyciek informacji okazał się niezwykle niszczący dla reputacji firmy, która musiała powiadomić swoich klientów o tym, że techniczne szczegóły produkowanych urządzeń mogły dostać się w niepowołane ręce.

Podobny schemat zastosowano w ataku na firmę Epsilon prowadzącą e-mailowe kampanie marketingowe dla wielu poważanych korporacji (w tym kilku z branży finansowej). Łupem była w tym przypadku baza danych adresów e-mailowych, co otworzyć mogło drogę do kolejnych skoncentrowanych akcji poławiania haseł. Przestępcy otrzymali bowiem listę klientów instytucji wraz z danymi kontaktowymi – niezwykle przydatny prezent, przydatny do przyszłych „łowów z włócznią”.

Miej oczy wokół głowy

Nowe schematy działań przestępców są bardziej wyrafinowane i prawdopodobnie nie będą stosowane na masową skalę. Oszuści będą próbowali bardziej zindywidualizowanych form wyłudzania danych. Tym większego znaczenia nabiera ostrożność w poruszaniu się po globalnej sieci. Trudniej będzie nam odróżnić, co jest prawdziwe, a co fałszywe.

O tym, że warto zachować czujność, utwierdzają nas doniesienia o technikach, które mogą być użyte do phishingowych oszustw. Szczególnie ciekawy wydaje się mechanizm nazwany tabnabbing. Polega on na podmianie zawartości jednej z otwartych w przeglądarce kart, podczas gdy użytkownik przegląda inny serwis. Przykład działania tej techniki można odnaleźć na jednym z blogów. Nieuważny internauta może dzięki takiej podmianie trafić na podrobioną stronę logowania np. banku, myśląc, że sam ją otworzył, a więc nie podejrzewając oszustwa.

W miarę jak do internetu przenosi się coraz większa część ludzkiej aktywności, migrują do niego także przestępcy. Tego zjawiska nie da się zatrzymać ani odwrócić. Korzystając z usług finansowych sieci trzeba po prostu mieć się na baczności, tak samo jak korzystając z bankomatu na ruchliwej ulicy.

Michał Kisiel
Analityk Bankier.pl

Źródło: Bankier.pl

analizy bankier.pl michał kisiel pishing 2011-05-19
Redakcja PRNews.pl
Tagi: analizy bankier.pl michał kisiel pishing

Sprawdź także:

a 0 Santander Bank Polska planuje zmianę nazwy na Erste Bank Polska
23.12.2025 (18:00) – informacja prasowa

Santander Bank Polska planuje zmianę nazwy na Erste Bank Polska

Santander Bank Polska planuje zmienić nazwę na Erste Bank Polska oraz wprowadzić globalne logo Erste Group. Bank …

a 0 ING z nową kampanią skierowaną do przedstawicieli pokolenia Z
23.12.2025 (06:53) – informacja prasowa

ING z nową kampanią skierowaną do przedstawicieli pokolenia Z

ING Bank Śląski ruszył z kampanią skierowaną do przedstawicieli pokolenia Z, w której pokazuje jak ważne jest …

a 0 Podczas wyjazdów na święta wezwań z assistance jest o 30% więcej.
23.12.2025 (06:49) – informacja prasowa

Podczas wyjazdów na święta wezwań z assistance jest o 30% więcej.

Pierwsze opady śniegu co roku powodują ogromne utrudnienia dla kierowców. Opony niezmienione na zimowe w połączeniu …

a 0 Pekao finansuje kolejny projekt w elektroenergetyce, kredytuje Grupę ZE PAK
23.12.2025 (06:48) – informacja prasowa

Pekao finansuje kolejny projekt w elektroenergetyce, kredytuje Grupę ZE PAK

Bank Pekao S.A. uczestniczy w finansowaniu konsorcjalnym, w formule project finance, budowy bloku gazowo-parowego …

a 0 Rynek pożyczkowy w Polsce - listopad 2025. Dane potwierdzają rygorystyczną politykę zarządzania ryzykiem
23.12.2025 (06:47) – informacja prasowa

Rynek pożyczkowy w Polsce - listopad 2025. Dane potwierdzają rygorystyczną politykę zarządzania ryzykiem

Liczba udzielonych pożyczek w listopadzie wyniosła 0,41 mln szt., a ich średnia wartość to 4,460 zł – wynika z …

a 0 BOŚ w ramach konsorcjum udzielił kredytu dla zakładów PESA z Bydgoszczy
23.12.2025 (06:41) – informacja prasowa

BOŚ w ramach konsorcjum udzielił kredytu dla zakładów PESA z Bydgoszczy

Bank Ochrony Środowiska aktywnie włącza się w rozwój produkcji najnowszej generacji środków transportu publicznego …

PRNews.pl

Zobacz również

Czy w „nowym banku” da się złożyć reklamację? Czytelnik skarży się na Trade Republic

Czy w „nowym banku” da się złożyć reklamację? Czytelnik skarży się na Trade Republic

Czytelnik zwrócił uwagę redakcji na problem, który…

Revolut zostaje operatorem komórkowym. Ceny pakietów od 25 zł

Revolut zostaje operatorem komórkowym. Ceny pakietów od 25 zł

Revolut uruchamia w Polsce usługę „Mobile Plans”,…

„Alicja” wciąż nęka klientów PKO BP. Po latach spłaty dług wraca jak koszmar

„Alicja” wciąż nęka klientów PKO BP. Po latach spłaty dług wraca jak koszmar

Choć wydawało się, że głośne spory o…

Krzysztof Kolany i Wojciech Boczoń nagrodzeni w konkursie NBP

Krzysztof Kolany i Wojciech Boczoń nagrodzeni w konkursie NBP

Dwaj analitycy Bankier.pl – Krzysztof Kolany oraz…

BNP Paribas podnosi opłaty. Konto będzie darmowe, ale więcej zapłacicie za resztę operacji

BNP Paribas podnosi opłaty. Konto będzie darmowe, ale więcej zapłacicie za resztę operacji

Od 1 marca 2026 r. BNP Paribas…

O tym mówią bankowcy

Ostatnie komentarze

avatar komentującego

daria owocna:

Nie tylko oni mają problem ;) Jestem starsza, a też ciężko z kasą …

śr., 17 gru 2025 (14:38) • Jak Gen Z radzi sobie z dorosłością? 1/3 z nich już ma długi

avatar komentującego

MalmoMind:

Żadna nowość. To samo Sobieraj zrobil w Aliorze… Tylko jak potem trzeba było …

wt., 18 lis 2025 (12:09) • UniCredit wywraca stolik. Wszystkie najważniejsze usługi za darmo i bez „gwiazdek”

avatar komentującego

MalmoMind:

Bla bla … spadek Klientów Indywidualnych pominięty … …

niedz., 9 lis 2025 (22:50) • 696 mln zł zysku netto Grupy Kapitałowej BNP Paribas Bank Polska w III kw. 2025 r.

avatar komentującego

Maciej Kusznierewicz:

Cel inflacyjny RPP mieści się w przedziale 1,5-3,5 proc. (a nie 1-3 proc., …

czw., 9 paź 2025 (11:32) • Kredyty miały być tańsze od listopada, będą już teraz. Stopy procentowe w dół [komentarz]

avatar komentującego

PRNews_pl:

Przecież na PRNews.pl (co sama nazwa serwisu wskazuje) od jakichś 25 lat publikuję …

pt., 12 wrz 2025 (06:12) • Rzecznik generalny TSUE: WIBOR zgodny z prawem

  • SMART Bankier
  • Kredyt konsolidacyjny
  • Pożyczki na raty
  • Konto firmowe
  • Kurs inwestowania
  • Kalkulator brutto netto
  • Kalkulator kredytu gotówkowego
  • Kalkulator zdolności kredytowej
  • Rozlicz najem w PIT-28
  • pit 37 online na pit.pl
  • Rozliczenie pit
  • Program pit
  • Pit 11
  • Promocje bankowe
  • Promocje Pekao S.A.
  • Promocje BNP Paribas
  • Promocje Citi Handlowy
  • Promocje Alior Bank
  • Promocje Santander Bank
  • Promocje PKO BP
  • Promocje Millenium
  • Promocje ING Bank Śląski
  • Promocje mBank
  • Promocje Velobank
  • Promocje Nest Bank
  • O nas
  • Kontakt
  • Reklama
  • Newsletter
  • Prześlij informację
  • RSS
  • zgarnijpremie.pl
Bonnier Business Polska Bankier.pl – Portal Finansowy – Rynki, Twoje finanse, Biznes PIT.pl -Podatki dla małych firm i osób fizycznych, rozliczenia roczne Systempartnerski.pl - system afiliacyjny Bankier.pl PRNews.pl - banki, karty, konta oraz marketing i public relations Mambiznes.pl - Pomysł na biznes, Własna firma, Biznes plan Dyskusja.biz - Blogi o biznesie, artykuły biznesowe Puls Biznesu pb.pl - rynek, akcje, spółka, przedsiębiorca, budżet Pulsmedycyny.pl - Portal lekarzy i pracowników służby zdrowia Pulsfarmacji.pl - Portal aptekarzy, techników i pracowników sektora farmaceutycznego
© 2008 − 2025 PRNews.pl. Korzystanie z portalu oznacza akceptację regulaminu. Informacja o cookies. Polityka prywatności

Bezpłatny newsletter PRNews.pl

  • PRNews.pl to najbardziej opiniotwórczy serwis w branży bankowej. Przekonaj się dlaczego!
  • Codziennie rano otrzymasz skrót najważniejszych informacji ze świata finansów
  • Dzięki temu będziesz zawsze wiedział o nowych produktach, promocjach i usługach bankowych, ubezpieczeniowych i inwestycyjnych
  • Aktualne wiadomości z prasy i z samych instytucji finansowych - zupełnie bezpłatnie, wprost na twoją skrzynkę mailową
Zapisz się na newsletter:

Dołącz już dziś do niemal 38 tys. odbiorców