VIPRE Antivirus + Antispyware: villámgyors vírusirtó kémprogram eltávolítóval Sunbelt Ninja: Exchange spamszűrés mesterfokon

Adathalászat az OTP Bank nevében

A legújabb, észak-amerikai és brazíliai botnetekről terjedő adathalász támadás az OTP Bank honlapját veszi célba, és általában a service@otp.hu feladóval érkezik. A levelek ráadásul eltérő honlapcímeket tartalmaznak, vagyis nem egy központi kiszolgálóra irányítják az áldozatot, hanem a botnetben résztvevő számítógépek ezrei szolgálják ki a hamis honlapokat. Így nincsen egy konkrét, feketelistára helyezhető cím, ami jelentősen megnehezíti a böngészők és a biztonsági szoftverek adathalász védelmének dolgát.

A levél néha hibás karakterkódolással érkezik, attól függően, hogy a helyben elérhető betűtípus Unicode, vagy csak a közép-kelet-európai karaktereket tartalmazza:

image

A levelet ugyanakkor továbbra is számítógéppel fordították, de a linket is tartalmazó “Kattintson ide, és végezze el a lépéseket, hogy eltávolítsa korlátozásokat” mondat már szinte hibátlanra sikerült (az ezen a számítógépen jelentkező kódolási problémától eltekintve). Megtévesztő, ha csak kapkod és siet az ember.

A linkre kattintva megnyílik az OTP lemásolt honlapja, ahol valamilyen rejtélyes megfontolásból az adathalászok a Kártyaszámra és ATM PIN kódra kiváncsiak:

image

Az adathalászok a továbblépéssel már nem foglalkoznak, vagy valamilyen hiba miatt nem működik – pedig ha visszaküldenék a felhasználót az OTP valódi honlapjára, kevesebben jönnének rá, hogy itt valami nem stimmel.

Megkockáztatom, hogy nem érheti komoly kár azokat, akik bedőltek ennek a támadásnak, hiszen egy kártyaszám és egy PIN kód birtokában még a lejárati dátumot, a hátoldalon elhelyezett biztonsági kódot, a kártyatulajdonos nevét is meg kell tippelnie egy bűnözőnek, ami nagyon jó eséllyel többszöri riasztásként fog megjelenni az OTP csalásellenes rendszerében.

Ha lehet hinni a honlapcímnek, az adathalászok a saját webszerver mellett egy saját PHP futtatókörnyezetet is alkalmaznak a botneteken, ami segít a különféle hamisított oldalak egyszerű összeállításában. A fertőzött számítógépek tehát először emaileket (spamet) küldenek, majd webszerverként üzemelnek a levélben szereplő linkek kiszolgálására, végül az átvert látogatóktól begyűjtött adatokat eljuttatják megbízóiknak. Eközben pedig ahogy az adathalász honlapokat, úgy minden bizonnyal a botokon futó kártevőket is automatikusan frissítik – bármilyen célra ingyenesen és illegálisan kihasználva a fertőzött számítógép minden erőforrását.

6 hozzászólás a “Adathalászat az OTP Bank nevében” bejegyzéshez

  1. Adathalász támadás az OTP nevében | Urban Legends

    [...] az adathalászok a Kártyaszámra és ATM PIN kódra kiváncsiak – olvasható a SPAMblogon. Címkék: OTP, pin-kód, atm, adathalász, phishing Megosztások: , function iwiwshare_click() [...]

  2. komo

    Jobb oldali menuben: Egyenleglekerdezess ket s-sel. LOL :D

    profi arcok

  3. csecsin

    Csak amikor egy ilyen emailt kozvetlenul azután kap vki, hogy egy automata minden ok nelkul nem adott ki penzt, es nem is irt ki semmifele infot, h miert nem, akkor kisse rosszabbul erzi magat a kartyahasznalo, meg akkor is, ha ra 10 perccel egy masik ATM-bol tudott penzt felvenni, es lathatoan az elozo, sikertelen pénzkivetelkor valoban nem emelt le senki penzt a szamlajarol, es meg akkor is, ha tudja, h az ilyen emailek mind csalot rejtenek (vagy persze annal rosszabbul erzi magat)…

  4. Gábor

    Csak egy észrevétel. A kártyaszám és egy tetszőleges OTP bank kártya birtokában, már lehetséges olyan mágnescsíkos plasztikkártyát gyártani (500 Ft), ami az én kártyaszámomat tartalmazza az OTP által használt formátumban. A kártya és pin kód birtokában pedig egyszerűen elsétálnak egy chip káryta olvasóval még nem felszerelt ATM-hez és a készpénzfelvételi limit erejéig megszabadítanak a pénzemtől…

  5. tamas

    “kartyaszamot”: <– micsoda kovetelozes. Azert egy "hivatalos" oldalnak bizonyos etikai kovetelmenyeknek eleget kell tenni. :)

  6. Bódis Ákos

    Kedves Gábor!

    Rendkívül érdekes amit írsz, tudsz erről több infót küldeni? Nem feltétlenül kipróbálni szeretném, de ha ez valóban így van, az egy elég komoly biztonsági rés a bankok részéről.

    Ha jól emlékszem egyetemi tanulmányaim során az ATM rendszerekről azt tanították, hogy nyílt kulcsos RSA titkosítással vannak a kártyák aláírva, akkor pedig hiába tudod a PIN kódot és a káryaszámot, a kártyakiadó megfelelő privát kulcsa nélkül nem tudod aláírni, úgy pedig nem fogja egy ATM elfogadni. Rosszul gondolnám?

Új hozzászólás

Tipp: A következő HTML címkéket használhatod: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>