Adathalászat az OTP Bank nevében
A legújabb, észak-amerikai és brazíliai botnetekről terjedő adathalász támadás az OTP Bank honlapját veszi célba, és általában a service@otp.hu feladóval érkezik. A levelek ráadásul eltérő honlapcímeket tartalmaznak, vagyis nem egy központi kiszolgálóra irányítják az áldozatot, hanem a botnetben résztvevő számítógépek ezrei szolgálják ki a hamis honlapokat. Így nincsen egy konkrét, feketelistára helyezhető cím, ami jelentősen megnehezíti a böngészők és a biztonsági szoftverek adathalász védelmének dolgát.
A levél néha hibás karakterkódolással érkezik, attól függően, hogy a helyben elérhető betűtípus Unicode, vagy csak a közép-kelet-európai karaktereket tartalmazza:
A levelet ugyanakkor továbbra is számítógéppel fordították, de a linket is tartalmazó “Kattintson ide, és végezze el a lépéseket, hogy eltávolítsa korlátozásokat” mondat már szinte hibátlanra sikerült (az ezen a számítógépen jelentkező kódolási problémától eltekintve). Megtévesztő, ha csak kapkod és siet az ember.
A linkre kattintva megnyílik az OTP lemásolt honlapja, ahol valamilyen rejtélyes megfontolásból az adathalászok a Kártyaszámra és ATM PIN kódra kiváncsiak:
Az adathalászok a továbblépéssel már nem foglalkoznak, vagy valamilyen hiba miatt nem működik – pedig ha visszaküldenék a felhasználót az OTP valódi honlapjára, kevesebben jönnének rá, hogy itt valami nem stimmel.
Megkockáztatom, hogy nem érheti komoly kár azokat, akik bedőltek ennek a támadásnak, hiszen egy kártyaszám és egy PIN kód birtokában még a lejárati dátumot, a hátoldalon elhelyezett biztonsági kódot, a kártyatulajdonos nevét is meg kell tippelnie egy bűnözőnek, ami nagyon jó eséllyel többszöri riasztásként fog megjelenni az OTP csalásellenes rendszerében.
Ha lehet hinni a honlapcímnek, az adathalászok a saját webszerver mellett egy saját PHP futtatókörnyezetet is alkalmaznak a botneteken, ami segít a különféle hamisított oldalak egyszerű összeállításában. A fertőzött számítógépek tehát először emaileket (spamet) küldenek, majd webszerverként üzemelnek a levélben szereplő linkek kiszolgálására, végül az átvert látogatóktól begyűjtött adatokat eljuttatják megbízóiknak. Eközben pedig ahogy az adathalász honlapokat, úgy minden bizonnyal a botokon futó kártevőket is automatikusan frissítik – bármilyen célra ingyenesen és illegálisan kihasználva a fertőzött számítógép minden erőforrását.

2009. október 27. 12:35
[...] az adathalászok a Kártyaszámra és ATM PIN kódra kiváncsiak – olvasható a SPAMblogon. Címkék: OTP, pin-kód, atm, adathalász, phishing Megosztások: , function iwiwshare_click() [...]
2009. október 27. 12:36
Jobb oldali menuben: Egyenleglekerdezess ket s-sel. LOL
profi arcok
2009. október 27. 16:00
Csak amikor egy ilyen emailt kozvetlenul azután kap vki, hogy egy automata minden ok nelkul nem adott ki penzt, es nem is irt ki semmifele infot, h miert nem, akkor kisse rosszabbul erzi magat a kartyahasznalo, meg akkor is, ha ra 10 perccel egy masik ATM-bol tudott penzt felvenni, es lathatoan az elozo, sikertelen pénzkivetelkor valoban nem emelt le senki penzt a szamlajarol, es meg akkor is, ha tudja, h az ilyen emailek mind csalot rejtenek (vagy persze annal rosszabbul erzi magat)…
2009. október 27. 16:34
Csak egy észrevétel. A kártyaszám és egy tetszőleges OTP bank kártya birtokában, már lehetséges olyan mágnescsíkos plasztikkártyát gyártani (500 Ft), ami az én kártyaszámomat tartalmazza az OTP által használt formátumban. A kártya és pin kód birtokában pedig egyszerűen elsétálnak egy chip káryta olvasóval még nem felszerelt ATM-hez és a készpénzfelvételi limit erejéig megszabadítanak a pénzemtől…
2009. október 29. 13:56
“kartyaszamot”: <– micsoda kovetelozes. Azert egy "hivatalos" oldalnak bizonyos etikai kovetelmenyeknek eleget kell tenni.
2009. november 2. 11:01
Kedves Gábor!
Rendkívül érdekes amit írsz, tudsz erről több infót küldeni? Nem feltétlenül kipróbálni szeretném, de ha ez valóban így van, az egy elég komoly biztonsági rés a bankok részéről.
Ha jól emlékszem egyetemi tanulmányaim során az ATM rendszerekről azt tanították, hogy nyílt kulcsos RSA titkosítással vannak a kártyák aláírva, akkor pedig hiába tudod a PIN kódot és a káryaszámot, a kártyakiadó megfelelő privát kulcsa nélkül nem tudod aláírni, úgy pedig nem fogja egy ATM elfogadni. Rosszul gondolnám?