Uwaga na SMS-y od nadawcy “OPERATOR”

OXYGEN THIEF

Bardzo aktywny
Członek Załogi
Administrator
Dołączył
26 Maj 2010
Posty
35840
Reakcje/Polubienia
24895
Miasto
Trololololo
Wygląda na to, że nie ma już dnia, aby Polacy nie otrzymywali SMS-ów z prośbą o dopłatę złotówki. Ten przekręt, który po raz pierwszy obserwowaliśmy 2 miesiące temu mocno się rozpowszechnił. Dziś do ofiar spływają SMS-y z nadawcy opisanego jako “OPERATOR” a zawierają one następującą treść:

Zaloguj lub Zarejestruj się aby zobaczyć!


Twoja faktura nie została w pełni opłacona. Prosimy o dopłatę 1 zl do dnia 22.11.2018 lub Twoj numer zostanie zablokowany
Zaloguj lub Zarejestruj się aby zobaczyć!


URL prowadzi do serwisu:

Zaloguj lub Zarejestruj się aby zobaczyć!


Skąd następuje przekierowanie na:

Zaloguj lub Zarejestruj się aby zobaczyć!
(np. aqdIBZ7)

pod którym znajduje się fałszywy panel do szybkich płatności. Tym razem jednak przestępcy nie imitują DotPay’a a PayU (chociaż jak wejdziecie na plik doplata2.php, to i fałszywy DotPay się pokaże):

Zaloguj lub Zarejestruj się aby zobaczyć!


Dalej atak przebiega już standardowo. Dzięki uprzejmości jeden z ofiar możemy Wam go zaprezentować w szczegółach. Ofiara, po wybraniu banku, jest przekierowana na jego panel logowania (ale nie w poprawnej domenie banku!):

Zaloguj lub Zarejestruj się aby zobaczyć!


a po podaniu danych dostępowych

Zaloguj lub Zarejestruj się aby zobaczyć!


zobaczy fałszywą formatkę przelewu na złotówkę

Zaloguj lub Zarejestruj się aby zobaczyć!


Jeśli zleci ten przelew, klikając na “DALEJ”, to otrzyma następującego SMS-a faktycznie od swojego banku. SMS ten pojaw się w telefonie pod poprzednimi, prawdziwymi SMS-ami z banku:

Zaloguj lub Zarejestruj się aby zobaczyć!


Zauważcie co jest w treści SMS. To nie jest SMS potwierdzający wykonanie przelewu a dodanie zaufanego odbiorcy! Wysyła go faktycznie bank ofiary, gdyż w tym momencie na koncie ofiary zalogowany jest przestępca. Ofiara podała mu login i hasło w poprzednich krokach, więc ten zalogował się na jej konto i dodaje na nim odbiorcę zaufanego.
Jeśli ofiara przepisze kod z SMS-a w kolejnym kroku, bo nie zorientowała się że operacja dotyczy czegoś innego niż autoryzowanie przelewu i naciśnie WYKONAJ, to przekaże przestępcom kod do autoryzacji operacji dodania zaufanego odbiorcy.

Zaloguj lub Zarejestruj się aby zobaczyć!


a potem zobaczy “wieczną kręciołę”

Zaloguj lub Zarejestruj się aby zobaczyć!


W tym momencie przestępcy będą w stanie wytransferować wszystkie pieniądze z konta ofiary szybkimi przelewami na numer rachunku “zaufanego odbiorcy”, którego sami, dzięki nieuwadze ofiary, byli w stanie dodać do jej konta.

Ustaw limity na transakcje w swoim banku
Dlatego tak ważne jest, abyście mieli poprawnie ustawione limity dzienne na przelewy (czyli jak najniższe). Dzięki limitom przestępca nie wyprowadzi więcej niż wartość limitu. Złodziej może oczywiście próbować podnieść limit, ale to dodatkowy krok. Ofiara musi przekazać przestępcy kod z kolejnego SMS-a (dotyczącego zmiany limitu), a póki co fałszywe panele pośredników płatności nie mają zaimplementowanej obsługi zmiany limitów (przynajmniej te, z którymi my mieliśmy do czynienia — jeśli któraś z ofiar widziała taki scenariusz, prosimy o kontakt).

Od ustawienia limitów jest oczywiście ważniejsza rada. Wszystko co możesz w internecie opłacaj kartą kredytową. W
Zaloguj lub Zarejestruj się aby zobaczyć!
tłumaczyliśmy dlaczego ma to same zalety.

Zaloguj lub Zarejestruj się aby zobaczyć!

Ten przekręt z dopłatą na 1 PLN to tylko jeden z przykładów z oszustw w internecie, jakimi przestępcy obecnie atakują Polaków. Niestety inne “scamy” są bardziej wiarygodne i zbierają niemałe żniwo. Polacy
Zaloguj lub Zarejestruj się aby zobaczyć!
. O wszystkich aktualnie stosowanych przez przestępców metodach okradania i oszukiwania Polaków mówimy w trakcie naszego 3 godzinnego wykładu pt. “
Zaloguj lub Zarejestruj się aby zobaczyć!
“, który niebawem odbędzie się w:
Serdecznie na niego zapraszamy, bo to jedyna okazja aby dostać całą potrzebną osobie korzystającej z internetu wiedzę za jednym razem, “w pigułce”. Lepiej wpaść do nas na wykład, niż wpaść w sidła cyberprzestępców.

Jeśli chcielibyście poznać opinie uczestników poprzednich edycji tego wykładu i poznać szczegółową agendę, to
Zaloguj lub Zarejestruj się aby zobaczyć!
. Wejściówka na wykład świetnie nadaje się na prezent pod choinkę dla bliskich!

Informacje techniczne o ataku
ulink[.]pl
Założona: 2018.11.18 11:18:21
ulink.pl has address 104.27.170.164
ulink.pl has address 104.27.171.164
ulink.pl has IPv6 address 2606:4700:30::681b:aaa4
ulink.pl has IPv6 address 2606:4700:30::681b:aba4

przelew.otrans[.]pl
Założona: 2018.11.18 11:42:25
otrans.pl has address 104.28.5.215
otrans.pl has address 104.28.4.215
otrans.pl has IPv6 address 2606:4700:30::681c:5d7
otrans.pl has IPv6 address 2606:4700:30::681c:4d7

Co ciekawe, dzięki uprzejmości Cisco możemy Was poinformować, że do domeny otrans.pl z obszaru Polski kierowane były zapytania już 11 listopada, ale wzmożony ruch spływa na domenę dopiero w ten weekend i jest związany z tym atakiem:

Zaloguj lub Zarejestruj się aby zobaczyć!


PS. A teraz z ręką na sercu. Kto z Was zauważył 2 błędy w treści SMS-a (pierwszy obrazek)?
info:niebezpiecznik.pl

Zaloguj lub Zarejestruj się aby zobaczyć!
 
Do góry