Online SMS szolgáltatás -> Francia telefonszám -> SMS -> Phishing oldal -> telegram bot -> támadó(k) -> pénzt utal vagy más accounthoz csatolja a kártyád -> a rendelt csomagot egy proxy emberhez küldik -> eladja a terméket és X százalékban elküldi a pénzt az eredeti phishernek | Illetve van mikor cryptovaluttá vesznek
A bankkok és emberek első reakciója: "De ez nem történhez meg mert van 2FA". Ezt persze azok mondják akik nem értik hogy működik a phishing... a 2FA kód az pontosan 1 oldallal "hosszabb" phishing oldal, bekéri azt is és a user megadja. Szóval ha esetleg azt mondaná a bnakod azért válaszd őket mert van 2FA SMS-ben az ma már minden csak nem biztonságos. Itt gondolj arra is hogy hol tart ma a simswapping, konkrétan más ember számát ma már nem egy holdraszálás megszerezni.
Egy kis sidenote mint érdekeség:
(Itthon még azt se tudják megoldani hogy ne tudj telefonszámot hamisítani, és külföldről bejövő hívások meghamisíthatóak mert vannak tranzit cégek akik beengedik az országba a hívást hamis számról is.... Ugye ők a kapcsolásért kapnak pénzt. viszont ezeket a cégeket auditálják. Nem szeretnémrészletezni az audit minőségét mert ha ezt nem veszi észre az audit cég azt nem hívnám audit cégnek. Ha visszaemlékeztek ezért volt anno az OTP csalós ember telefonszáma egy valós UPS kézbesítő telefonszáma. Pontosan ez zörtént hogy az Ő telefonszáma volt meghamisítva külföldről.
Na de nézzük végig részletesen mi történik az ilyen kártya phishing ügyben:
Honnan jön az SMS?
Ehhez sima online szolgáltatásokat használnak, itt egy példa, PW-t direkt maszkoltam hogy mit használtak.
SMS service:
https://service.cosmicsms.com/login
Username: haXXXXja
Web password: rlXXXXXXXXXXX5c
API password: b73XXXXXXXXe63
Aztán megkapod a francia telefonszámról az SMS-t ami a következő oldalra visz:
Ez kéri a bankszámla adataidat és a 2FA kódodat is az OTP-hez amit. Azt pedig telegramra küldi ahol a "támadók" felhasználják. Persze van oldal ahol nem kérik az 2FA kódod hanem csak a CVV kódod és azzal próbálnak meg költeni.
HA kéri az 2FA kódot akkor ez történik, (Ez a screenshot a TÁMADÓ gépéről van NEM én léptem be). Ezt látja a támadó azonnal angolra állítja az internetbankot vagy google beépített fordítót használ.
Innen már tudod mi történik.. Utal a nevedben és megnézi milyen személyes infohoz fér még hozzá hiszen rengeteg banknál hozzáférhetsz az account információhoz minden plusz jelszó vagy auth nélkül.
Ha nem ez történik akkor pedig megpróbálják máshova is hozzáadni a kártyád és úgy használni. Példa:
Mit lát a támadó a telegram oldalon hogy jönnek be a logok? (Mielött GDPR huszár szólna jajj az XY IP-je, már rég nem az övéké azok a pool IP címek)
Na de akkor hogy lesz ebből termék hogy fogják a megszerzettadatokat/pénzt tisztára mosni. Jön a vásárlás és hamisítanak hozzá Francia személyi igazolványt és azzal rendelik a terméket is igazolják a "hamis" kilétóket:
Aztán a csomagot ami jön azt elküldik PL Törökországba egy proxy emberhez aki általában eladja a dolgokat és a a pénz nagyrészét elküldi az eredeti phishernek.
Ebben az esetben Ő volt a proxy ember: Mohammed C. Néven és persze megvan a pontos címe is.
Na de akkor kik az igazi tettesek? Kik csinálják a smishinget és phishinget? És Tényleg Franciák?
Nem, nem franciák, de Francia gyarmat. Üdv Morocco-ban. És itt van pár tag fényképe:
több kép:
itt az egyi ktag ID-ja a teloján volt ha jól emlékszem a COVD tesztjéhez kellett neki az ID-t küdleni valahova.
De hol a pénz és csillogás amire a te pénzed költik?
Utazanak pl
Termékeket vesznek: (browser history) (már nem élnek a session-ök ha GDPR huszár szólna, azért se maszkoltam ki őket)
Miért nem jelentem ezt rendőrségnek vagy valakinek?
Van amit jelentek és van amit nem, mert mint említettem van ahol nem az az érdeke a szerveknek hogy elkapják az embert hanem az hogy téged kérdezgessenek ez meg az honnan van meg hogy meg mi meg mit csinálsz. Ennek az ügynek nagyrészét jelentettem de nem a Magyaroknak hanem a Franciáknak. Miért nem a Magyaroknak? , Lásd jó példa erre a UNIX-os hack amiről azért voltak akik tudták hogy meg votlak fertőzve, de ha te odamész szólni hogy "hé izé, a gépeden épp ransomware támadást csinál a Quakbot " (Igen a Quakbot volt bent náluk aki IT céget megbíztak az háttal ült a műsornak) akkor te mész böribe a végén. Ennek itthon nincs kultúrája hogy te segítesz valakinek (INGYEN) és akkor mindenki örül. Itthon mindig az a hibás aki jelenti a problémát és segíteni próbál. Szóval sajnálatos, de hagyni kell süllyedni. Lejelentesz 5000 bankkkártyát vagy egy milliárdos cég fertőzését mit kapsz? Ügyet a nyakadba.
Viszont ezt a phishinges dolgot szerettem volna kitenni csak hogy lássák az emberek hogy kik, hogyan lopják el a pénzüket, és hogy lássátok hogy itt azért elég sok követ meg kell mozgatni ha egy ilyen "nemzetközi" operációt meg akarsz állítani mint hatóság.
(Amennyiben bármilyen szinten a HUP adminja nem találja a cikket kompatibilisnek az oldal tartalmával, vagy valami nem okés mert "túl részletes" akkor a cikk nyugodtan törölhető)
- rodneymullen2 blogja
- A hozzászóláshoz be kell jelentkezni
- 1976 megtekintés
Hozzászólások
Az a 97% aki erre fogékony meg is érdemli ;)
- A hozzászóláshoz be kell jelentkezni
az ellopott kártya tulajdonosainak nevét milyen megfontolásból nem maszkoltad?
4 és fél éve csak vim-et használok. elsősorban azért, mert még nem jöttem rá, hogy kell kilépni belőle.
- A hozzászóláshoz be kell jelentkezni
A név nem egyedi azonosító.
példa: attól hogy facebookon fent van 3 ilyen ember ezzel a névvel az nem azt jelenti 3 olyan nevű ember él, mert eleve nincs fent mindenki facebookon. (Megnéztem facebookon amúgy elötte)
- A hozzászóláshoz be kell jelentkezni
fura. akkor a hamis francia személyin miért maszkoltad ki?
no mindegy. a cikk tartalma érdekes. kösz a megosztást
4 és fél éve csak vim-et használok. elsősorban azért, mert még nem jöttem rá, hogy kell kilépni belőle.
- A hozzászóláshoz be kell jelentkezni
mert az arckép máshoz tartozik. a Kép nem hamis rajta. Bár igaz ezt nem írtam oda kommentbe hogy más képeit használják fel hozzá.
- A hozzászóláshoz be kell jelentkezni
És ha Marokkó, akkor miért a Franciáknak? 1956 óta nekik nem sok közül van hozzá, nem sokat tudnak tenni amiatt, hogy Marokkóban valaki Francia személyit hamisít, ha Marokkó nem akar tenni az ügyben.
- A hozzászóláshoz be kell jelentkezni
Ez így igaz. De hivatalos dokumentum hamisítása miatt talán többet tesznek mint mások. Illetve rengeteg rendelés francia webshopból történt szóval ha foglalkoznak vele még lehet több dolgot is találnak.
Plusz az internet szolgáltató is amit használt a marokkoi az Orange.
- A hozzászóláshoz be kell jelentkezni
És Marokkót nem érdekli az ügy?
- A hozzászóláshoz be kell jelentkezni
De jo hogy elokerultel. Evek ota nem irtal, azt hittem kiegtel.
Saying a programming language is good because it works on all platforms is like saying anal sex is good because it works on all genders....
- A hozzászóláshoz be kell jelentkezni
+1e6
- A hozzászóláshoz be kell jelentkezni
Kösz, hogy felhívtad a figyelmet!
“Az ellenség keze betette a lábát”
- A hozzászóláshoz be kell jelentkezni
És ilyenkor fullra kifosztják a számlát? Úgy tűnik fél óránként volt áldozat. Akkor összeségében több százan/ezren lehetnek. De erről nem volt hír a médiában! Vagy a bank nyeli be inkább?
Amúgy haláli, ahogy lefüleled őket! Gratula és köszi!
"antiegalitarian, antiliberal, antidemocratic, and antipopular"
- A hozzászóláshoz be kell jelentkezni
bank benyeli, megy a belsos kartalanitasi alapbol a megteritest, az alapot meg osszedobjak az ugyfelek...
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Nah ehhez is kéne egy how-to! Mi a menet miután konstatálom, h eltünt a lové? Irány a bank....és már ott leállítanak...vagy még menni kell a rendörségre is, meg fenyegetőzni az RTL-lel, h kártalanítsanak? Mondjuk nem akarnám kibróbálni, csak ha mégis úgy alakulna...
"antiegalitarian, antiliberal, antidemocratic, and antipopular"
- A hozzászóláshoz be kell jelentkezni
Följelentést kell tenni a rendőrségen, ismeretlen tettes ellen. A jegyzőkönyvvel kell elindítani az ügyet a banknál, innen elméletileg automatikus, pár napon belül visszakapod a pénzt.
Debian - The "What?!" starts not!
http://nyizsa.blogspot.com
- A hozzászóláshoz be kell jelentkezni
Jó tudni! Thx!
"antiegalitarian, antiliberal, antidemocratic, and antipopular"
- A hozzászóláshoz be kell jelentkezni
Az az OTP-s oldal érdekelne engem, mint OTP usert. Oda be lehet lépni valahogy? Nem nagyon van reklámozva.
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
Uhh, ez nagyon komoly. Olyan mint az eredeti!
Saying a programming language is good because it works on all platforms is like saying anal sex is good because it works on all genders....
- A hozzászóláshoz be kell jelentkezni
Miért nem az?
"antiegalitarian, antiliberal, antidemocratic, and antipopular"
- A hozzászóláshoz be kell jelentkezni
Gondolom vendegsegben nem te vagy a poenfelelos:)
Saying a programming language is good because it works on all platforms is like saying anal sex is good because it works on all genders....
- A hozzászóláshoz be kell jelentkezni
Gondolom vendégségben te vagy akit a poénja után pofánvernek, vigyorijel!
"antiegalitarian, antiliberal, antidemocratic, and antipopular"
- A hozzászóláshoz be kell jelentkezni
Nem egészen. Ez az eredeti:
https://www.otpbank.hu/portal/hu/OTPdirekt/Belepes
- A hozzászóláshoz be kell jelentkezni
Ezen ha a jobb oldali új internetbank linkjére nyomsz ugyanoda jutsz.
- A hozzászóláshoz be kell jelentkezni
Tudom, de én a régit használom. Itt még lehet számlaazonosító-számlaszám-jelszó és sms kombóval belépni. Egy rahedli ürlap van mentve a régi felületen, amit nem lehet átvinni az újba. :-(
- A hozzászóláshoz be kell jelentkezni
Aki ezt benyalja MVM ügyfélként, hát mit is mondjak. Ha elektronikus számlázást kértél, akkor semmilyen sms-t nem küld az MVM. E-mailben küldi a számlaértesítőt. A másik meg, hogy a fizetés a CIB Bank oldalán történik. De még ha CIB ügyfél is vagy, akkor sem kell belépned a saját fiókodba. Meg semmilyen más bank személyes ügyfél oldalára. A fizetéshez használni kívánt bankkártya adatait kell a CIB fizetési oldalán bepötyögni.
Ez azért kicsit eltér az okosfiúk mutatványától.
- A hozzászóláshoz be kell jelentkezni
Hidd el, egy idősebb embernek, aki nem született bele ebbe a témába, egyáltalán nem triviális.
Saját tapasztalat, hogy anyám például csak akkor mer interneten vásárolni, ha én éppen ott vagyok nála. Ha bármi kicsit is gyanús neki, azonnal oda tudjon hívni, hogy szerintem ez rendben van-e. Amúgy nem egy digitális se nem pénzügyi analfabétáról van szó, korábban közgaszdászként bankban is dolgozott. Megtanítottam arra is, hogy a https certet hogy tudja megnézni. De a különböző payment processor szolgáltatók (Barion, Saferpay stb.) eltérő kinézete, illetve többszöri redirectjei miatt nagyon sokszor paranoiás lesz, hogy "most lopják el a kártyadatait".
Ha nem tudod pontosan, hogy hogy kell kinéznie egy valid fizetési folyamatnak (pl olyan payment processort használ, amivel korábban nem találkoztál), melyik URL-eken keresztül megy, melyik CA írta alá a certjeiket, akkor sajnos nem tudsz 100%-ban biztos lenni. Nem olyan nehéz megtéveszteni valakit, hogy megpróbáljon belépni a netbankjának (hitt) weboldalon a fizetési folyamat közben.
Régóta vágyok én, az androidok mezonkincsére már!
- A hozzászóláshoz be kell jelentkezni
+1millió
fordítva ül a lovon az egész elbaszott IT szekuriti ipar, a szekuriti 10x Engineer-jeikkel együtt
- A hozzászóláshoz be kell jelentkezni
Errol az jut eszembe amikor idos rokonoknak Linuxot tettem a gepekre.
Valahogy mindig az lett a vege, hogy a wifi jelszavuk lett a GNOME keyring mesterjelszava. :)
- A hozzászóláshoz be kell jelentkezni
Megértem, meg nem is. Túlzottan sok "rezsiszolgáltatóval" nincs kapcsolatban az egyszeri ember. Nem részletezem, mert ez lakóhelytől függően változhat. Viszont ez az internetes "átbaszás" csak azokat érintheti, akik valamikor a szolgáltató kérésére "e-számlát" állítottak be. Viszont azt meg illendő lenni tudni, hogy mi a számlakiegyenítlés hivatalos, korrekt folyamata.
Csak is ezt a faktort használják ki ezek a csalók, hogy egy idő után az ember felelőtlenné válik, a kényelem miatt.
Szóval a minimális tudatosság igen is megkövetelt, ebben a mai IT világban, vagy hagyni kell sárga csekken a mamiék rezsi kifizetését.
- A hozzászóláshoz be kell jelentkezni
Van mikor erőszakkal átbasszák az embert e-számlázásba. Meg fenyegetőznek h. akkor rádnyomják a csekk havi költségének árát is (500-1000Forintok per hó per szolgáltato). Persze h. kénytelen-kelletlen mennek át az emberek az elektronikus számlára.
- A hozzászóláshoz be kell jelentkezni
én csak pislogok. "és ezt így hogy"?
- A hozzászóláshoz be kell jelentkezni
gray hat :)
- A hozzászóláshoz be kell jelentkezni
Viszonylag egyszeruen. A legtobb toolt amit hasznalnak, ugy veszik, hogy eleve van benne backdoor, plusz azok az oldalak amikre iranyitanak kb. atjarohaz jelleguek. Mivel idokritikus a tranzakcio letrejotte, ezert a phishing oldal kommunikacioja elég jol nyomonkovetheto. Arrol nem beszelve, hogy sokszor szemelyes eszkozrol nyomjak az ipart.
Plusz az elkovetok sem a legelesebb kesek az IT security fiokjaban...
"Maradt még 2 kB-om. Teszek bele egy TCP-IP stacket és egy bootlogót. "
- A hozzászóláshoz be kell jelentkezni
Futhatnál egy kört a bitcoinos álzsarolókkal ("Személyes adatai feltételezhető adatlopás következtében kiszivárogtak,"Don't forget to pay the tax within 2 days!")is. Elég kampányszerűen dolgoznak, felhasználják a cél emailcímeket küldő hamisításhoz. Viszonylag jól és fárdalommentesen szűrhetőek a beágyazott bitcoin címekkel. Annyit megfigyeltem, hogy a message_body-ban végzett ACL és 550-es hibaüzenet elég vicces dolgokat tud kihozni a rendszerükből.
"Maradt még 2 kB-om. Teszek bele egy TCP-IP stacket és egy bootlogót. "
- A hozzászóláshoz be kell jelentkezni
Szép nyomozás, gratulálok!
A saomi telón egy rakat ilyen sms-t már kapásból csak a spamba nyomat, nem is látom a tartalmát. Igazából nem is érdekel.
- A hozzászóláshoz be kell jelentkezni