Przejdź na skróty do treści. | Przejdź do nawigacji

Zapamiętaj mnie Przypomnij hasło Rejestracja
Wersja mobilna
Newsletter
Zgłoś uwagę
RSS

Bezpieczeństwo

rozwiń
Strona główna Bezpieczeństwo Artykuły Oskubani w Sieci

Raport: ataki na klientów banków

Oskubani w Sieci

Uważasz, że na twoim pececie nie ma wirusów? I pewnie też, że nigdy nie dałeś się nabrać na phishing? Śnij dalej! Już od dawna hakerzy używają zupełnie nowych metod, które stanowią nie lada wyzwanie nawet dla tych najbardziej doświadczonych użytkowników.

Systematyczne odkładanie gotówki w banku daje nam coś tylko wtedy, gdy nikt nam jej nie ukradnie. To oczywiste. W artykule, na podstawie aktualnych wydarzeń pokazujemy jednak, że jeśli chodzi o pieniądze, nie możemy ufać ani naszemu bankowi, ani przyjaciołom, ani nawet własnemu pecetowi. Co gorsza, problemem jest w tym przypadku nie tylko niefrasobliwość internautów, którzy nabierają się na phishing, ale także możliwość zhakowania globalnego systemu rozliczeń finansowych, którego zasięg – jak miało to miejsce w styczniu u naszych zachodnich sąsiadów – może objąć cały kraj.

Phishing w serwisach społecznościowych

Jak ważne jest niezawodne oprogramowanie bankowe, pokazują dramatyczne przykłady z życia. Trafiając na coraz lepiej poinformowanych internautów, hakerzy sięgają po zupełnie nowe metody, a one potrafią wyprowadzić w pole nawet doświadczonych użytkowników. Na przykład za pomocą nowego triku na Facebooku. Okazuje się bowiem, że współczesne trojany przechwytują nie tylko loginy i hasła do e-banków oraz kody PIN, ale także informacje dostępowe z Facebooka.

Te ostatnie są często chronione w stopniu o wiele niższym niż informacje bankowe, co pozwala oszustom na więcej niż tylko wgląd w prywatne dane użytkownika, mogą np. łatwo ustalić bezpośrednich znajomych przejętego konta i przesłać im odsyłacze do sfałszowanych czy zainfekowanych stron. Większość adresatów nigdy nie kliknęłaby linku phishingowego w spamowej poczcie – są na to już zbyt wyedukowani – ale z reguły nie mają obiekcji, aby sprawdzić treść odnośnika, który podsyła im użytkownik będący jego znajomym na Facebooku.

Ale to nie wszystko, mając nielegalny dostęp do konta na Facebooku, przestępca może na przykład publikować sfałszowane strony na Allegro i polecać zainfekowane trojanami witryny z darmowym oprogramowaniem albo filmiki na YouTube zawierające złośliwe kody. Przez usługi skracania adresów, np. TinyURL, które na Twitterze i Facebooku są czymś zwykłym, kanciarz może kierować użytkowników tych serwisów do fałszywych domen.

Również sztuczki, na które w wydaniu emailowym nikt się już nie nabiera, w wydaniu serwisów społecznościowych wyglądają całkiem obiecująco. Prosty przykład: po zhakowaniu konta ofiary oszust wysyła do jej przyjaciół bezpośrednią prośbę o wsparcie. Mami ich informacjami, że ich przyjaciel na urlopie jest w kłopotach finansowych (skradziony paszport, wypadek i wysokie koszty leczenia itp.) i pilnie potrzebuje gotówki. Najlepiej w ciągu kilku minut – sytuacja jest krytyczna – przelewem przez pośrednika w transferach pieniężnych takich jak Western Union. Skutek: pieniądze trafiają w ręce złodzieja.

Przechytrzony przez system

E-banki nie zawsze są skłonne do płacenia za straty, jakie ponoszą ich klienci, stając się ofiarami hakerskich ataków. Pokazuje to przypadek Tomasza Zabielskiego (imię i nazwisko zmienione przez redakcję) – jednego z czytelników CHIP-a będącego obecnie na emigracji w Niemczech, który zreferował nam to, co go spotkało.

Tuż po przyjeździe do Berlina, gdzie znalazł pracę jako administrator sieci korporacyjnej w dużej filmie handlowej, musiał założyć konto bankowe. Zdecydował się na jedną z bardziej szacownych instytucji – duży niemiecki bank spółdzielczy. Instytucja ta używała do podpisywania zleceń metody eTAN. Jest do niej konieczne urządzenie przypominające token, które generuje po naciśnięciu przycisku numer TAN (Transaction Authentication Number) uwierzytelniający  transakcję.

Ten sposób przez wiele lat uważany był za bezpieczny, ponieważ TAN jest mocno związany z danymi adresata przelewu. Jeśli oszust próbuje przekierować przekaz pieniędzy na inne konto, numer TAN staje się nieważny dla tej transakcji. Luki tej metody udowodniła jednak firma RedTeam Pentesting zajmująca się zabezpieczeniami komputerowymi, której w 2009 r. za pomocą specjalnego trojana udało się obejść mechanizm eTAN.

Ale Zabielski już kilka miesięcy wcześniej odczuł na własnej skórze, że metoda eTAN nie jest tak pewna, jak to się powszechnie uważa – dokonał dwóch przelewów, które po realizacji wyświetlały się prawidłowo w online’owym systemie transakcyjnym banku. Zabielski nie był nowicjuszem w branży komputerowej – zawód admina wykonywał już od ponad 10 lat. Nie padł też ofiarą phishingu, a jego pecet był wystarczająco zabezpieczony. Gdy jednak zalogował się do banku kilka dni później, dostrzegł, że druga transakcja trafiła nie tam, gdzie trzeba – podmieniony odbiorca okazał się hurtownią sprzętu komputerowego, o której Zabielski nigdy nie słyszał. Wcześniej firma ta otrzymała zwykłe zamówienie od domniemanych oszustów i po wpłynięciu pieniędzy wysłała im towary o wartości 1000 euro.

Lecz przedsiębiorstwo odmówiło podania Zabielskiemu danych klientów podejrzanych o malwersacje. Powód? Ochrona danych osobowych wzmocniona dodatkowo faktem, że nie miał obywatelstwa niemieckiego. Poszkodowany zadzwonił więc na infolinię banku, gdzie został poinformowany, że z numerami TAN należy się obchodzić ostrożnie. Poza tym truizmem ofiara dowiedziała się, że odzyskanie pieniędzy jest już niemożliwe, gdyż od zajścia minęła ponad doba, a bankowe dochodzenie kosztuje 16 euro płatne z góry. Ostatecznie bank zaproponował, by zwrócił się o pomoc do policji. Zabielski złożył doniesienie o popełnieniu przestępstwa. Od swego banku nie usłyszał już nic więcej – do czasu aż napisał do zarządu.

Odpowiedź instytucji finansowej, której powierzył przecież swoje środki, była lakoniczna: „Metoda eTAN jest bezpieczne, zatem to on musiał popełnić błąd. Jednakże ze względu na dobre stosunki handlowe bank zwróci mu utraconą kwotę”. Dzięki temu, że nie dał się spławić, Zabielski dostał z powrotem swoje pieniądze. Nie udowodnił jednak, że zabezpieczenia banku są niewystarczające.

W jaki sposób kanciarze zdołali ostatecznie obrabować ofiarę, nie jest już do końca zrozumiałe – mimo intensywnego poszukiwania śladów na swoim pececie, Zabielski nie odnalazł na nim malware’u.

A musimy założyć, że chodziło o trojana, który został zamaskowany przez rootkita i ukrył się w systemie w sposób niemożliwy do wytropienia. Gdy ofiara weszła przez przeglądarkę na strony banku, trojan przekierował ją na fałszywkę. Zabielski nie zauważył ani drobnych różnic w wyglądzie stron, ani tych wynikających z podrobionego certyfikatu, nie był więc świadomy, że to, co bierze za witrynę banku, jest w rzeczywistości jej podróbką. Od tej pory wymiana danych odbywała się pomiędzy podrobioną witryną a nieświadomym niczego Zabielskim. Po wygenerowaniu i wprowadzeniu numeru TAN przestępcy przejęli go i uwierzytelnili nim własną transakcję – w tym przypadku był to przelew na konto firmy komputerowej. Z punktu widzenia Zabielskiego wszystko wyglądało jednak tak, jakby faktycznie składał dyspozycję przez system trakcyjny swojego banku.

Dodaj komentarz 7 komentarzy
Gość IP: 217.75.49.* 2010.07.13 18:00
Jaki morał z tego? Nie mieć konta w portalach społecznościowych. Nie mam Facebooka i nie tęsknie za nim.
emdzin
emdzin 2010.07.14 10:40
Nic dodać, nic ująć :-) Ja też nie mam kont na szajszbukach, naszych klasach itp. popapranych portalach społecznościowych i totalnie absolutnie nie tęsknię za tymi pierdołami :-)
Gość IP: 194.181.0.* 2010.07.14 14:04
Nieeee..... ten artykuł to jedno wielkie nieporozumienie...

1. Gemalto nie jest holenderskie
2. Fakt zainfekowania bankomatów nie miał nic wspólnego z kartami, które przestały działać 1.01.2010
3. Ross Anderson i jego "dokonania"... nie mają praktycznego zastosowania poza Anglią :P
Ale te "uwierzytelnianie za pomocą skanowania podpisu" w bankomacie to już bujda na resorach (kolejna w tym artykule).
4. EMV całkiem sporo osób rozumie. To, że R.A. ma z tym problem - to tylko jego problem ;)
5. Dokumentację EMV można ściągnąć (legalnie zresztą). Jak ktoś nie wyściubia nosa poza jakieś tam SDK - to też żaden argument przeciwko EMV.
6. DDA w kartach niemieckich a SDA w kartach brytyjskich - też nie mają nic wspólnego z tym, czy jest na karcie jakiś tam OS czy nie.
Gość IP: 89.174.178.* 2010.07.15 15:25
I dlatego wolę Linuxa :)
Gość IP: 79.163.223.* 2010.07.17 18:04
Dziś nic nie jest bezpieczne nawet Linux
Gość IP: 199.67.203.* 2010.07.27 12:11
Coś mi nie gra w przypadku metody ataku MITM. Dokładnie mam na myśli potwierdzanie kodem sms. Załóżmy taką sytuację: osoba wchodzi na stronę banku, loguje się, haker pośredniczy, poznaje hasło, przesyła do danej osoby stronę z banku. Osoba zleca przelew, haker przepisuje go do banku, osoba dostaje na swoją komórkę kod sms, wpisuje go, haker go przejmuje. W artykule napisaliście ze haker, majac kod sms zmienia tresc przelewu - adresata, kwote, wpisuje kod i kradnie pieniadze. Nie wiem, szanowni autorzy artykulu, czy uzywacie hasel sms ale ja uzywam i moge stwierdzic ze do kazdej transakcji jest wysylany inny kod. W sms jest tez informacja o nadawcy przelewu, odbiorcy i kwocie. Jesli haker po przejeciu pierwszego kodu, zmieni dane w przelewie to nie bedzie juz mogl go wykorzystac. Natychmiast zostanie wyslany nowy kod do uzytkownika ktory zorientuje sie ze zlecal tylko jeden przelew a dostal dwa kody w tym jeden na cale jego oszczednosci do wyslania na Kajmany. Kazdy sie zorientuje ze cos tu nie gra. Tak czy inaczej, haker nie wykoszysta kodu sms przypisanego do danej transakcji zeby zrealizowac inna - kody sms nie dzialaja jak archaiczne kody papierowe do zdrapywania -wiec przejecie kodu umozliwia tylko zrealizowanie przelewu do ktorego zostal on wyslany. Tak to przynajmniej dziala u mnie.
Gość IP: 84.195.82.* 2011.02.25 07:19
westen union nie jest zaufane, 4 tys euro ukradli nam wczoraj!!
mieli nasz kod!!
nie wysylac!
AUTOR: hieronim walicki
DODANO: 13.07.2010
LICZBA WYŚWIETLEŃ: 7193

Video

nowe filmy

CENEO Kup Najtaniej
Adapter do ładowarek / zasilaczy Apple Adapter do ładowarek / zasilaczy Apple
Dostępny w 28 sklepach
Sprawdź CENY tego produktu
ACT 1xRJ45 UTP Cat.5e LSA ACT 1xRJ45 UTP Cat.5e LSA
Dostępny w 15 sklepach
Sprawdź CENY tego produktu
MSI Radeon HD5770 1GB DDR5 128bit PCI-E (R5770-PMD1G) MSI Radeon HD5770 1GB DDR5 128bit PCI-E (R5770-PMD1G)
Dostępny w 6 sklepach
Sprawdź CENY tego produktu
Crucial C300 64GB SSD 2,5cala SATA2 I/MLC (CTFDDAC064MAG-1G1) Crucial C300 64GB SSD 2,5cala SATA2 I/MLC (CTFDDAC064MAG-1G1)
Dostępny w 19 sklepach
Sprawdź CENY tego produktu