Kik vannak az MVM, POSTA, OTP csalások mögött

Picit elegem lett hogy senki nem csinál semmit a mostani Spam campaign ami magyarok ellen megy. Bár értem is a dolgot mert ha lejelented hogy erről meg arról van tudomásod akkor magyarázkodnod kell itthon hogy mit miért hogyan, és a legkevésbé érdekli az embereket maga a bűncselekmény és a lopott kártyaadatok.

MVM, POSTA, OTP, NETFLIX, REVOLUT. ? Ugyanaz a séma, és persze van több csoport.

Online SMS szolgáltatás -> Francia telefonszám -> SMS -> Phishing oldal -> telegram bot -> támadó(k) -> pénzt utal vagy más accounthoz csatolja a kártyád -> a rendelt csomagot egy proxy emberhez küldik -> eladja a terméket és X százalékban elküldi a pénzt az eredeti phishernek | Illetve van mikor cryptovaluttá vesznek

A bankkok és emberek első reakciója: "De ez nem történhez meg mert van 2FA". Ezt persze azok mondják akik nem értik hogy működik a phishing... a 2FA kód az pontosan 1 oldallal "hosszabb" phishing oldal, bekéri azt is és a user megadja. Szóval ha esetleg azt mondaná a bnakod azért válaszd őket mert van 2FA SMS-ben az ma már minden csak nem biztonságos. Itt gondolj arra is hogy hol tart ma a simswapping, konkrétan más ember számát ma már nem egy holdraszálás megszerezni.

Egy kis sidenote mint érdekeség:
(Itthon még azt se tudják megoldani hogy ne tudj telefonszámot hamisítani, és külföldről bejövő hívások meghamisíthatóak mert vannak tranzit cégek akik beengedik az országba a hívást hamis számról is.... Ugye ők a kapcsolásért kapnak pénzt. viszont ezeket a cégeket auditálják. Nem szeretnémrészletezni az audit minőségét mert ha ezt nem veszi észre az audit cég azt nem hívnám audit cégnek. Ha visszaemlékeztek ezért volt anno az OTP csalós ember telefonszáma egy valós UPS kézbesítő telefonszáma. Pontosan ez zörtént hogy az Ő telefonszáma volt meghamisítva külföldről.

Na de nézzük végig részletesen mi történik az ilyen kártya phishing ügyben:

Honnan jön az SMS?

Ehhez sima online szolgáltatásokat használnak, itt egy példa, PW-t direkt maszkoltam hogy mit használtak.
 

SMS service:

https://service.cosmicsms.com/login

Username: haXXXXja

Web password: rlXXXXXXXXXXX5c

API password: b73XXXXXXXXe63

 

Aztán megkapod a francia telefonszámról az SMS-t ami a következő oldalra visz:
MVM

Ez kéri a bankszámla adataidat és a 2FA kódodat is az OTP-hez amit. Azt pedig telegramra küldi ahol a "támadók" felhasználják. Persze van oldal ahol nem kérik az 2FA kódod hanem csak a CVV kódod és azzal próbálnak meg költeni.

HA kéri az 2FA kódot akkor ez történik, (Ez a screenshot a TÁMADÓ gépéről van NEM én léptem be). Ezt látja a támadó azonnal angolra állítja az internetbankot vagy google beépített fordítót használ.

otp

Innen már tudod mi történik.. Utal a nevedben és megnézi milyen személyes infohoz fér még hozzá hiszen rengeteg banknál hozzáférhetsz az account információhoz minden plusz jelszó vagy auth nélkül.

Ha nem ez történik akkor pedig megpróbálják máshova is hozzáadni a kártyád és úgy használni. Példa:
revo

Mit lát a támadó a telegram oldalon hogy jönnek be a logok? (Mielött GDPR huszár szólna jajj az XY IP-je, már rég nem az övéké azok a pool IP címek)

tg

Na de akkor hogy lesz ebből termék hogy fogják a megszerzettadatokat/pénzt tisztára mosni. Jön a vásárlás és hamisítanak hozzá Francia személyi igazolványt és azzal rendelik a terméket is igazolják a "hamis" kilétóket:

id

Aztán a csomagot ami jön azt elküldik PL Törökországba egy proxy emberhez aki általában eladja a dolgokat és a a pénz nagyrészét elküldi az eredeti phishernek.
Ebben az esetben Ő volt a proxy ember: Mohammed C. Néven és persze megvan a pontos címe is.

mule

Na de akkor kik az igazi tettesek? Kik csinálják a smishinget és phishinget? És Tényleg Franciák?

Nem, nem franciák, de Francia gyarmat. Üdv Morocco-ban. És itt van pár tag fényképe:

tag1

több kép:

asd

itt az egyi ktag ID-ja a teloján volt ha jól emlékszem a COVD tesztjéhez kellett neki az ID-t küdleni valahova.

add

De hol a pénz és csillogás amire a te pénzed költik?

Utazanak pl
asd

Termékeket vesznek: (browser history) (már nem élnek a session-ök ha GDPR huszár szólna, azért se maszkoltam ki őket)

asd
 

Miért nem jelentem ezt rendőrségnek vagy valakinek?
Van amit jelentek és van amit nem, mert mint említettem van ahol nem az az érdeke a szerveknek hogy elkapják az embert hanem az hogy téged kérdezgessenek ez meg az honnan van meg hogy meg mi meg mit csinálsz. Ennek az ügynek nagyrészét jelentettem de nem a Magyaroknak hanem a Franciáknak. Miért nem a Magyaroknak? , Lásd jó példa erre a UNIX-os hack amiről azért voltak akik tudták hogy meg votlak fertőzve, de ha te odamész szólni hogy "hé izé, a gépeden épp ransomware támadást csinál a Quakbot " (Igen a Quakbot volt bent náluk aki IT céget megbíztak az háttal ült a műsornak) akkor te mész böribe a végén. Ennek itthon nincs kultúrája hogy te segítesz valakinek (INGYEN) és akkor mindenki örül. Itthon mindig az a hibás aki jelenti a problémát és segíteni próbál. Szóval sajnálatos, de hagyni kell süllyedni. Lejelentesz 5000 bankkkártyát vagy egy milliárdos cég fertőzését mit kapsz? Ügyet a nyakadba.
Viszont ezt a phishinges dolgot szerettem volna kitenni csak hogy lássák az emberek hogy kik, hogyan lopják el a pénzüket, és hogy lássátok hogy itt azért elég sok követ meg kell mozgatni ha egy ilyen "nemzetközi" operációt meg akarsz állítani mint hatóság.
 

(Amennyiben bármilyen szinten a HUP adminja nem találja a cikket kompatibilisnek az oldal tartalmával, vagy valami nem okés mert "túl részletes" akkor a cikk nyugodtan törölhető)
 

 

Hozzászólások

Az a 97% aki erre fogékony meg is érdemli ;)

Szerkesztve: 2023. 03. 01., sze – 17:30

az ellopott kártya tulajdonosainak nevét milyen megfontolásból nem maszkoltad?

4 és fél éve csak vim-et használok. elsősorban azért, mert még nem jöttem rá, hogy kell kilépni belőle.

Szerkesztve: 2023. 03. 01., sze – 17:43

És ha Marokkó, akkor miért a Franciáknak? 1956 óta nekik nem sok közül van hozzá, nem sokat tudnak tenni amiatt, hogy Marokkóban valaki Francia személyit hamisít, ha Marokkó nem akar tenni az ügyben.

Ez így igaz. De hivatalos dokumentum hamisítása miatt talán többet tesznek mint mások. Illetve rengeteg rendelés francia webshopból történt szóval ha foglalkoznak vele még lehet több dolgot is találnak.
Plusz az internet szolgáltató is amit használt a marokkoi az Orange. 

De jo hogy elokerultel. Evek ota nem irtal, azt hittem kiegtel.

Saying a programming language is good because it works on all platforms is like saying anal sex is good because it works on all genders....

Kösz, hogy felhívtad a figyelmet! 

“Az ellenség keze betette a lábát”

Szerkesztve: 2023. 03. 01., sze – 23:50

És ilyenkor fullra kifosztják a számlát? Úgy tűnik fél óránként volt áldozat. Akkor összeségében több százan/ezren lehetnek. De erről nem volt hír a médiában! Vagy a bank nyeli be inkább?
Amúgy haláli, ahogy lefüleled őket! Gratula és köszi! 

"antiegalitarian, antiliberal, antidemocratic, and antipopular"

Nah ehhez is kéne egy how-to! Mi a menet miután konstatálom, h eltünt a lové? Irány a bank....és már ott leállítanak...vagy még menni kell a rendörségre is, meg fenyegetőzni az RTL-lel, h kártalanítsanak? Mondjuk nem akarnám kibróbálni, csak ha mégis úgy alakulna...

"antiegalitarian, antiliberal, antidemocratic, and antipopular"

Az az OTP-s oldal érdekelne engem, mint OTP usert. Oda be lehet lépni valahogy? Nem nagyon van reklámozva.

Aki ezt benyalja MVM ügyfélként, hát mit is mondjak. Ha elektronikus számlázást kértél, akkor semmilyen sms-t nem küld az MVM. E-mailben küldi a számlaértesítőt. A másik meg, hogy a fizetés a CIB Bank oldalán történik. De még ha CIB ügyfél is vagy, akkor sem kell belépned a saját fiókodba. Meg semmilyen más bank személyes ügyfél oldalára. A fizetéshez használni kívánt bankkártya adatait kell a CIB fizetési oldalán bepötyögni.
Ez azért kicsit eltér az okosfiúk mutatványától.  

Hidd el, egy idősebb embernek, aki nem született bele ebbe a témába, egyáltalán nem triviális.

Saját tapasztalat, hogy anyám például csak akkor mer interneten vásárolni, ha én éppen ott vagyok nála. Ha bármi kicsit is gyanús neki, azonnal oda tudjon hívni, hogy szerintem ez rendben van-e. Amúgy nem egy digitális se nem pénzügyi analfabétáról van szó, korábban közgaszdászként bankban is dolgozott. Megtanítottam arra is, hogy a https certet hogy tudja megnézni. De a különböző payment processor szolgáltatók (Barion, Saferpay stb.) eltérő kinézete, illetve többszöri redirectjei miatt nagyon sokszor paranoiás lesz, hogy "most lopják el a kártyadatait".

Ha nem tudod pontosan, hogy hogy kell kinéznie egy valid fizetési folyamatnak (pl olyan payment processort használ, amivel korábban nem találkoztál), melyik URL-eken keresztül megy, melyik CA írta alá a certjeiket, akkor sajnos nem tudsz 100%-ban biztos lenni. Nem olyan nehéz megtéveszteni valakit, hogy megpróbáljon belépni a netbankjának (hitt) weboldalon a fizetési folyamat közben.

Régóta vágyok én, az androidok mezonkincsére már!

Megértem, meg nem is. Túlzottan sok "rezsiszolgáltatóval" nincs kapcsolatban az egyszeri ember. Nem részletezem, mert ez lakóhelytől függően változhat. Viszont ez az internetes "átbaszás" csak azokat érintheti, akik valamikor a szolgáltató kérésére "e-számlát" állítottak be. Viszont azt meg illendő lenni tudni, hogy mi a számlakiegyenítlés hivatalos, korrekt folyamata.

Csak is ezt a faktort használják ki ezek a csalók, hogy egy idő után az ember felelőtlenné válik, a kényelem miatt.

Szóval a minimális tudatosság igen is megkövetelt, ebben a mai IT világban, vagy hagyni kell sárga csekken a mamiék rezsi kifizetését.

Van mikor erőszakkal átbasszák az embert e-számlázásba. Meg fenyegetőznek h. akkor rádnyomják a csekk havi költségének árát is (500-1000Forintok per hó per szolgáltato). Persze h. kénytelen-kelletlen mennek át az emberek az elektronikus számlára.

én csak pislogok. "és ezt így hogy"?

Viszonylag egyszeruen. A legtobb toolt amit hasznalnak, ugy veszik, hogy eleve van benne backdoor, plusz azok az oldalak amikre iranyitanak kb. atjarohaz jelleguek. Mivel idokritikus a tranzakcio letrejotte, ezert a phishing oldal kommunikacioja elég jol nyomonkovetheto. Arrol nem beszelve, hogy sokszor szemelyes eszkozrol nyomjak az ipart.

Plusz az elkovetok sem a legelesebb kesek az IT security fiokjaban...

"Maradt még 2 kB-om. Teszek bele egy TCP-IP stacket és egy bootlogót. "

Futhatnál egy kört a bitcoinos álzsarolókkal ("Személyes adatai feltételezhető adatlopás következtében kiszivárogtak,"Don't forget to pay the tax within 2 days!")is. Elég kampányszerűen dolgoznak, felhasználják a cél emailcímeket  küldő hamisításhoz. Viszonylag jól és fárdalommentesen szűrhetőek a beágyazott bitcoin címekkel. Annyit megfigyeltem, hogy a message_body-ban végzett ACL és 550-es hibaüzenet elég vicces dolgokat tud kihozni a rendszerükből.

"Maradt még 2 kB-om. Teszek bele egy TCP-IP stacket és egy bootlogót. "

Szép nyomozás, gratulálok!

A saomi telón egy rakat ilyen sms-t már kapásból csak a spamba nyomat, nem is látom a tartalmát. Igazából nem is érdekel.