czwartek, 27 grudnia 2018

Koniec gorączki zakupowej?!

Wydawać by się mogło że skończyła się gorączka związana z zakupami świątecznymi? Nic bardziej mylnego! Przed nami "wietrznie magazynów" i wysprzedaż niechcianych prezentów! Uważajcie na fałszywe sklepy czy sprzedawców podsyłających linki prowadzące na fałszywe strony.
Niestety wcześniejszy artykuł jest dalej aktualny!!!!

A i jeszcze złośliwe oprogramowanie! Powrót trojana zmieniającego między innymi numer rachunku odbiorcy! 
Czytajmy dokładnie treść SMS-ów z banku!!!

sobota, 24 listopada 2018

Gorączka zakupowa!


Już od kilku dni w Internecie i nie tylko trwa bum zakupowy. Nakręcany o jest przez „black friday” czyli dużymi obniżkami cen. W Polsce, co prawda nie aż tak „dużym”! No i oczywiści zacznie się gorączka przedświątecznych zakupów.
Warto przypomnieć sobie podstawowe zasady  bezpiecznych zakupów, aby niepaść ofiarą oszustów. Jak rozpoznać fałszywą stronę? Tu polecam artykuł firmy PREBYTES https://sirt.pl/bezpieczne-zakupy-w-internecie/.

A jak samemu chronić się przed różnego rodzaju atakami phishingowymi, które mają na celu pozyskać nasze dane a docelowo nasz środki?
Oszuści korzystają z różnych sposobów zwabienia nas na fałszywe strony pośredników płatności internetowych by docelowo przekierować nas na fałszywą stronę naszego banku. Tam jesteśmy proszeni o dane pozwalające na zalogowanie się do bankowości. Może to być nazwa użytkownika, PIN lub hasło. Jest to oczywiście uzależnione od banku, z którego korzystamy. Przestępcy od razu wykorzystują pozyskane dane i logują się do banku. Po zalogowaniu starają się pozyskać zgromadzone tam środki. Może to być przelew naszych środków, zmian numeru telefonu do autoryzacji czy zapisanie zaufanego odbiory lub przelewu wzorcowego. Oczywiści takie działania wymagają dodatkowej autoryzacji np. poprzez wysłanie SMS-a z kodem z naszego banku. Oczywiście oszuści dopilnują żeby na fałszywej stronie banku pokazało się okienko z prośbą o podanie tego kodu. Jeżeli go podamy nie czytając dokładnie treść SMS-a czyli z jakiego powodu bank nam go wysłał i wprowadzimy kod na fałszywej stronie nasze środki mogą opuści nasz rachunek!

Jak się chronić?


  • Nie korzystać z lików podsyłanych mailem czy SMS-em, a jak już skorzystamy to dokładnie sprawdzać adres strony i certyfikat
  • Przed zakupami poczytać opinie na temat sklepu np. na różnego rodzaju forach internetowych
  • Czytać treść SMS-ów przychodzących z banku a nie tylko kod
  • W razie problemów jak najszybciej kontaktować się z bankiem

Pamiętajmy:

Niema nic za darmo! Jak jest coś za darmo to znaczy, że My jesteśmy towarem!


niedziela, 27 maja 2018

Powrót trojanów!

Po długim okresie ataków socjotechnicznych takich jak „na wnuczka”, „na policjanta”, „na oficera” trzy literówek czy socjotechnik połączonych z phishingiem takich jak „na znajomego z facebooka” czy na sprzedawcę” z OLX/Allegro widać powrót złośliwego oprogramowania. Ostatni taki atak opisuje Zaufana Trzecia Strona https://zaufanatrzeciastrona.pl/post/klienci-pko-bp-bz-wbk-mbanku-ing-i-pekao-na-celowniku-nowego-malware/
Powyższy atak skierowany jest na komputer użytkownika, ale bardziej wyrafinowanym jest atak na telefony z systemem android, czyli smart fony. Tutaj tak naprawdę problem leży w sposobie podejścia do telefonu. Mimo ze mamy tam zainstalowaną bankowość mobilną traktujemy telefon, jako narzędzie do instalacji wszelakiego dziwnego oprogramowania czy zabawkę dla naszych dzieci. 

Czy obecnie pozwolilibyśmy sobie na takie działania na komputerze wykorzystywanym do bankowości internetowej? 

Jak się chronić przed takimi atakami na telefonie?


  • Zainstaluj na telefonie program antywirusowy. 
  • Jeśli na telefonie korzystasz z bankowości to nie instaluj aplikacji stworzonych przez nieznanych programistów. 
  • Podczas instalacji aplikacji weryfikuj żądania dostępu do innych aplikacji jak np. do treści SMS-ów. 
  • Pamiętaj, że nawet aplikacje w oficjalnym sklepie Google Play mogą być złośliwe. 


niedziela, 18 lutego 2018

Powrót ataków na „znajomego” z Facebooka czy sprzedawcę z OLX.

O tego typu atakach pisałem już w marcu i czerwcu w 2017 roku.


Do użytkownik Facebooka za pomocą komunikatora odzywa się „znajomy” z prośbą o wykonanie drobnej płatności. Po wyrażeniu zgody jest im przesyłany link prowadzący do fałszywa stronę pośrednika w płatnościach internetowych. Może to być Dotpay, SkyCash, Przelewy24 czy inna firma. Następnie jest on przekierowywany na fałszywą stronę banku. Tam jest on proszony o podania użytkownika i hasła. Podane dane są natychmiast wykorzystywane przez oszusta. Loguje się on na prawdziwa stronę banku i dopisuje np. zaufanego odbiorcę. Takie działanie wymaga potwierdzenia kodem SMS. Bank wysyła kod na telefon klienta a oszust na fałszywej stronie banku prosi o jego podanie. Każda kolejna transakcja na zaufanego odbiorcy nie wymaga kodu SMS.
Podobnie ma się sprawa z OLX i innymi aukcjami. W czasie zakupu np. przez OLX osoba kupująca dostaje od sprzedającego maila lub SMS-a z link prowadzącym na fałszywą stronę pośrednika i fałszywą stronę naszego Banku. 

piątek, 1 grudnia 2017

Bezpieczne zakupy online

Zbliżające się święta to czas zakupów gdzie coraz więcej klientów robi zakupy online w Internecie. Niestety, sezon zakupów świątecznych to także sezon dla cyberprzestępców. Ataki phishingowe, fałszywe strony banków czy witryny sklepów czy pośredników finansowych, oszustwa SMS-owe i inne to tylko niektóre zagrożenia, których celem jest kradzież danych osobowych i finansowych.
Przed przystąpieniem do zakupów warto przygotować się żeby w bezpieczny i w wygodny sposób kupować prezenty. Aby tak się stało zastosuj kilka prostych zasad.

Pilnuj bezpieczeństwa swoich urządzeń


Pamiętaj, aby wszystkie twoje urządzenia (komputery, tablety, telefony) były zaktualizowane i załatane. Dostawcy wydają regularne aktualizacje zabezpieczeń zaprojektowane w celu ochrony przed znanymi zagrożeniami.
Zachowaj ostrożność podczas pobierania nowych aplikacji, szczególnie na telefony z Androidem. Nawet aplikacje z oficjalnych sklepów z aplikacjami mogą być zarażone.
Używaj karty kredytowej, a nie karty debetowej. Większość kart kredytowych ma wbudowaną ochronę przed oszustwami. Skontaktuj się ze swoim bankiem lub dostawcą karty, aby dowiedzieć się więcej na temat zabezpieczeń zapewnianych przez kartę.


Zwróć uwagę, z jakich sieci Wi-Fi korzystasz


Aby był taniej często korzystamy z publicznych darmowych sieci Wi-Fi
np. w kawiarniach czy sklepach. Niestety publicznymi sieciami Wi-Fi interesują się często przestępcy. Przechwytują oni połączenia w celu kradzieży haseł i innych danych osobistych. Przestępcy często wystawiają własne punkty dostępowe o podobnych nazwach. Łącząc się do Internetu przez takie punkty osoba atakująca jest w stanie przechwytywać cały ruch przesyłany między Tobą a Internetem. Może to pozwolić na przejecie danych podczas zakupów internetowych, danych bankowych lub społecznościowych. Warto pamiętać, że nasze urządzenia same próbują się łączyć do punktów dostępowych, jeżeli mają włączone sieć Wi-Fi. Gdy telefon znajdzie znaną sieć, automatycznie spróbuje się z nią połączyć. Są narzędzia, które mogą wykryć nazwy sieci, do których próbuje połączyć się twój urządzenie i naśladować je. Umożliwia to przestępcy użycie fałszywego połączenia w celu kradzieży danych. Jeśli jesteś w kawiarni, a twoje urządzenie uważa, że ​​jest podłączone do domowej sieci bezprzewodowej, prawdopodobnie ktoś próbuje ukraść Twoje dane! Jeżeli nie korzystasz z sieci Wi-Fi wyłącz!

Zachowaj ostrożność podczas korzystania z nieznanych witryn sklepowych


         - Nie klikaj linków w reklamach wysyłanych na twój e-mail chyba, że najpierw je sprawdzisz. Jeśli najedziesz kursorem myszy na link, powinieneś zobaczyć URL. Przyjrzyj się uważnie. Czy nazwa jest zbyt długa lub zawiera wiele łączników lub liczb? Czy zastępuje litery liczbami, na przykład amaz0n.com czy o1x.pl? Najlepiej nie otwierać wiadomości e-mail ani nie klikać załącznika od kogoś, kogo nie znasz - zwłaszcza, gdy zawiera kuszący temat, na przykład nagrodę pieniężną lub rachunek za coś, czego nie kupiłeś.
         - Skorzystaj z wyszukiwarki, aby wyszukać recenzje i oceny online nieznanej lub nieznanej witryny, zanim zrobisz tam zakupy. Używaj w wyszukiwaniu słów takich jak oszustwo lub oszustwo.
         - Spójrz na wygląd strony. Czy to wygląda profesjonalnie? Czy linki są dokładne i szybkie? Czy jest dużo pop-upów? To wszystko wskazuje, że strona może być fałszywa!.
         - Zwracaj uwagę na treść. Zła gramatyka, niejasne opisy i błędnie napisane słowa to kolejne sygnały, że strona prawdopodobnie nie jest prawdziwa.
         - Bądź sceptyczny. Niezwykle niskie ceny i wysoka dostępność trudno dostępnych przedmiotów to czerwone flagi dla witryn oszustów.
Pamiętasz takie powiedzenie "zbyt piękne, żeby było prawdziwe"
         - Upewnij się, że sklep internetowy używa bezpiecznego systemu płacenia, który akceptuje główne karty kredytowe. Unikaj witryn wymagających bezpośrednich płatności niemożliwych do zweryfikowania.

Pamiętaj warto poświęcić trochę czasu na edukację samych siebie oraz naszych przyjaciół i rodzinę w sprawie bezpiecznych zakupów, abyśmy mogli cieszyć się szczęśliwymi i bezpiecznymi świętami.

niedziela, 29 października 2017

Uwaga ataki socjotechniczne! Vishing!

Uwaga na zwiększającą się ilość ataków opartych na socjotechnikach!

Mówimy tu o tak zwanym Vishingu. Dla przypomnienia, nazwa tego ataku powstała po połączeniu dwóch angielskich słów voice i phishing. Czyli pozyskiwanie poufnych danych poprzez manipulację słowną np. przez telefon. Osoba atakująca podszywa się pod pracownika instytucji finansowej np. pracownika banku.

Wszyscy na pewno znacie atak „na wnuczka” czy „na policjanta”? Tam oszust podszywa się pod wnuczka a w drugim przypadku pod wnuczka a następnie pod policjanta.   

W tych ostatnio zaobserwowanych aktach przestępca informuje nas o zagrożeniu naszych środków finansowych w banku. Informacja ta ma wywołać lęk, który spowoduje, że w celu uratowania naszych środków podamy mu wszystkie dane, o które nas poprosi. Chodzi tu głownie o nazwę  użytkownika i hasło do aplikacji bankowej. Gdy podamy te dane oszust zaraz zaloguje się do waszej bankowości i poprosi o kolejną rzecz np. kod SMS przesłany na nasz telefon.


Pamiętajmy nie podajemy takich danych i czytamy dokładnie, w jakim kontekście bank przesłał nam kod SMS. Pamiętajmy również o poinformowaniu o tym bank starając się przekazać dokładnie treść rozmowy lub nagranie, jeżeli rozmowę nagraliśmy oraz nr telefonu, z którego dzwoniła osoba podszywająca się pod pracownika. Takie dane przekazane przez bank policji pozwolą na szybsze ujęcie sprawcy. 

środa, 14 czerwca 2017

Uwaga na oszustów!

Osoby atakujący korzystają z różnych kanałów komunikacyjnych np. komunikator FB, maila. Mogą być „naszymi znajomymi” lub osobą sprzedającą coś przez portale aukcyjne/ogłoszeniowe.

Podczas kontaktu oszuści przekazują informację o drobnej płatności podając link do strony, na której mamy wykonać płatność. Jest to strona udająca pośrednika finansowego w płatnościach internetowych np. Dotpay. Z takiej strony jesteśmy przekierowywani na fałszywą stronę banku. Tu mamy do czynienia z phishingiem. Osoba atakująca przejmuje nasze dane do uwierzytelnienia, czyli nazwę użytkownika i hasło. Loguje się za nas do banku i wykonują np. dopisanie zaufanego kontrahenta. Taka czynność wymaga kodu autoryzacyjnego przesłanego SMS-em z banku na nasz telefon. Jeżeli podamy go na fałszywej stronie oszust z niego skorzysta. Od tego momentu osoba atakująca ma dostęp do naszej bankowości i może wykonywać transakcję na zaufanego kontrahenta bez dodatkowego potwierdzenia kodem SMS! 

Atakujący wykorzystywali domeny:
  • platnosci.link
  • bramka.it  
  • bramkaplatnosci.pl 
  • przelew.info
Przykładowa strona wykorzystywana przez oszustów

Przykładowa fałszywa strona jednego z banków

Podstawowe zasady bezpieczeństwa w czasie wykonywania transakcji!

Po pierwsze nie korzystamy z linków, które ktoś nam podaje np. w mailach i nie tylko. Jeżeli skorzystamy z takiego linku to powinniśmy się przyjrzeć czy strona jest bezpieczna i na pewno należy do instytucji, z której chcemy skorzystać.
Po drugie czytamy to, co dostajemy od banku w SMS-ach. Banki przesyłają nie tylko kod, ale również opis, do jakiej czynności jest ten kod, czyli co tak naprawdę trafiło do banku do realizacji. Nie czytanie takich informacji może skończyć się niestety utratą środków.     
Po trzecie warto sprawdzić, co tak naprawdę się zadziało w systemie bankowym? Jeżeli jest coś nie tak poprawić to w tym przypadku usunąć wpisy i zmienić hasło. Warto również skontaktować się z bankiem.